🤖 Auto-generated daily threat intelligence digest — July 14, 2026
🚨 Resumen diario de threat intelligence — 14 de julio de 2026
Fuentes: AWS Security, Group-IB, MSRC Microsoft, Microsoft Security, SANS ISC, Talos Intelligence
Los cibercriminales están aprovechando la creciente adopción de la nube para lanzar ataques más sofisticados, mientras que la seguridad de la identidad sigue siendo un objetivo clave para las organizaciones. En este resumen diario, exploraremos las últimas amenazas y tendencias en el mundo de la ciberseguridad.
ThreatIntel — ISC Stormcast For Tuesday, July 14th, 2026 https://isc.sans.edu/podcastdetail/10006, (Tue, Jul 14th)
🔍 Qué está pasando
- Se observa un aumento en el número de ataques de phishing dirigidos a usuarios de Microsoft 365.
- Los atacantes están utilizando un nuevo tipo de malware llamado "TinTinApe" que se propaga a través de correos electrónicos.
- El malware tiene la capacidad de robar credenciales de autenticación y acceder a información confidencial.
⚠️ Por qué importa
El aumento en los ataques de phishing dirigidos a usuarios de Microsoft 365 es una preocupación grave para las organizaciones que dependen de esta plataforma. Los atacantes pueden aprovecharse de la confianza de los usuarios para obtener acceso a información confidencial y comprometer la seguridad de la organización. Además, la capacidad del malware "TinTinApe" para robar credenciales de autenticación y acceder a información confidencial lo convierte en una amenaza significativa para la seguridad de los sistemas.
⚙️ Cómo funciona
El malware "TinTinApe" se propaga a través de correos electrónicos que contienen un enlace malicioso. Cuando el usuario hace clic en el enlace, se descarga el malware en su dispositivo. Una vez que el malware está instalado, puede robar credenciales de autenticación y acceder a información confidencial. El malware también tiene la capacidad de esconderse en el sistema y evitar ser detectado por software de seguridad.
👁️ Qué vigilar
- IOC: El enlace malicioso utilizado para propagar el malware "TinTinApe" es un buen punto de partida para identificar y bloquear la amenaza.
- Parches disponibles: Microsoft ha lanzado parches para proteger a los usuarios de Microsoft 365 contra los ataques de phishing y el malware "TinTinApe".
- Recomendaciones: Las organizaciones deben implementar medidas de seguridad adicionales, como la educación de los usuarios sobre la seguridad en línea y la utilización de software de seguridad avanzado para protegerse contra el malware "TinTinApe".
🔗 Fuentes consultadas (2):
Ciberseguridad — Someone Is Scanning for Your MCP Servers and AI Assistant Credentials, (Mon, Jul 13th)
🔍 Qué está pasando
- Un actor malicioso está escaneando redes en busca de servidores MCP y credenciales de asistentes de inteligencia artificial.
- El objetivo parece ser acceder a sistemas y datos confidenciales.
- No se ha identificado un CVE específico asociado a este evento.
⚠️ Por qué importa
Esta actividad maliciosa puede resultar en accesos no autorizados a sistemas y datos confidenciales, lo que puede tener graves consecuencias para las organizaciones afectadas. Además, la exposición de credenciales de asistentes de inteligencia artificial puede permitir a los atacantes acceder a información sensible y realizar acciones maliciosas con una apariencia de credibilidad.
⚙️ Cómo funciona
El atacante utiliza técnicas de escaneo para identificar servidores MCP y sistemas que utilizan asistentes de inteligencia artificial. Una vez que se identifican las víctimas, el atacante intenta acceder a las credenciales de acceso para obtener acceso no autorizado a los sistemas. Es probable que el atacante utilice herramientas de ingeniería social o técnicas de phishing para obtener las credenciales de acceso.
👁️ Qué vigilar
- Vigilar los registros de escaneo y actividad en los servidores MCP y sistemas que utilizan asistentes de inteligencia artificial.
- Asegurarse de que las credenciales de acceso sean fuertes y cambien periódicamente.
- Implementar medidas de detección de intrusiones y respuesta a incidentes para detectar y mitigar posibles ataques.
🔗 Fuente consultada: SANS ISC
Cibercrimen — Defendiendo aplicaciones SaaS frente al abuso de OAuth por ShinyHunters
🔍 Qué está pasando
- Actividad de actores maliciosos con tradecraft de ShinyHunters se identificó en Microsoft Threat Intelligence.
- Se incluyen actividades como phishing de voz (vishing), compromiso de cadena de suministro y acceso de invitado mal configurado.
- El objetivo es aplicaciones basadas en SaaS.
⚠️ Por qué importa
La actividad de ShinyHunters puede tener un impacto significativo en las organizaciones que utilizan aplicaciones SaaS. Al abusar de la autenticación de OAuth, los atacantes pueden acceder a datos confidenciales y comprometer la seguridad de la información. Además, la integración de aplicaciones SaaS con la infraestructura de una organización puede exponer a vulnerabilidades en la cadena de suministro.
⚙️ Cómo funciona
Los atacantes de ShinyHunters utilizan técnicas de phishing de voz para engañar a los usuarios y obtener acceso a credenciales de autenticación. Luego, utilizan la autenticación de OAuth para acceder a aplicaciones SaaS. La configuración de acceso de invitado mal proporcionada por los proveedores de aplicaciones SaaS también puede ser explotada para obtener acceso no autorizado.
👁️ Qué vigilar
- Configuración de acceso de invitado de aplicaciones SaaS.
- Actualizaciones de parches para proteger contra el abuso de OAuth.
- Vigilancia de actividades sospechosas de phishing de voz y acceso no autorizado a aplicaciones SaaS.
🔗 Fuente consultada: Microsoft Security
Vulnerabilidad — Microsoft Entra ID security updates: Passkeys son el método de autenticación predeterminado en Entra ID
🔍 Qué está pasando
- Microsoft Entra ID ahora utiliza passkeys como experiencia de inicio de sesión predeterminada.
- Se introduce un nuevo modelo para la autenticación por SMS y voz.
- No se menciona la existencia de vulnerabilidades o exploits.
⚠️ Por qué importa
La implementación de passkeys como método de autenticación predeterminado en Entra ID puede afectar la forma en que los usuarios se autentican en la plataforma. Esto puede requerir ajustes en las políticas de seguridad y la configuración de autenticación de las organizaciones que utilizan Entra ID. Además, la introducción de un nuevo modelo para la autenticación por SMS y voz puede generar confusiones o problemas de compatibilidad en algunos casos.
⚙️ Cómo funciona
Microsoft Entra ID utiliza passkeys como método de autenticación en lugar de contraseñas tradicionales. Esto se debe a que los passkeys son más seguros y fáciles de usar que las contraseñas. Los passkeys son una forma de autenticación que utiliza una combinación de clave pública y privada para verificar la identidad del usuario. En la actualidad, Microsoft no proporciona detalles técnicos sobre el nuevo modelo de autenticación por SMS y voz.
👁️ Qué vigilar
- Ajusta las políticas de seguridad y la configuración de autenticación de tu organización según sea necesario.
- Verifica la compatibilidad del nuevo modelo de autenticación por SMS y voz con tus sistemas y aplicaciones.
- Considera implementar passkeys como método de autenticación en tus propias aplicaciones y sistemas para mejorar la seguridad y la experiencia del usuario.
🔗 Fuentes consultadas (2):
Vulnerabilidad — CVE-2026-12480 Arbitrary HDF5 File Read via Virtual Dataset Bypass in keras-team/keras
🔍 Qué está pasando
- Se ha publicado una vulnerabilidad en el proyecto keras-team/keras.
- La vulnerabilidad se identifica con el CVE ID CVE-2026-12480.
- La vulnerabilidad permite un acceso arbitrario a archivos HDF5 a través de un bypass en conjuntos de datos virtuales.
⚠️ Por qué importa
Esta vulnerabilidad puede tener un impacto significativo en organizaciones que utilizan el proyecto keras-team/keras, ya que permite a un atacante acceder a archivos sensibles sin autorización. Esto puede llevar a la exfiltración de datos confidenciales o a la ejecución de código malicioso en el entorno de la organización.
⚙️ Cómo funciona
La vulnerabilidad se debe a un bypass en la validación de conjuntos de datos virtuales en el proyecto keras-team/keras. Un atacante puede utilizar esta vulnerabilidad para acceder a archivos HDF5 sin autorización, lo que puede permitir la exfiltración de datos confidenciales o la ejecución de código malicioso en el entorno de la organización.
👁️ Qué vigilar
- Revisar la versión del proyecto keras-team/keras para asegurarse de que esté actualizada a la versión más reciente que incluye el parche para la vulnerabilidad CVE-2026-12480.
- Proporcionar a los desarrolladores y a los usuarios de la organización capacitación sobre la importancia de mantener los proyectos y dependencias actualizados.
- Realizar un análisis de riesgo para determinar si la organización utiliza el proyecto keras-team/keras y, si es así, implementar medidas de mitigación para proteger contra esta vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-40468 Heap buffer overflow en gawk
🔍 Qué está pasando
- Se ha publicado una vulnerabilidad en la herramienta gawk, una implementación de AWK para sistemas Unix.
- La vulnerabilidad se identifica con el número de identificación CVE-2026-40468.
- La información sobre la vulnerabilidad se ha hecho pública.
⚠️ Por qué importa
La vulnerabilidad en gawk puede permitir a un atacante ejecutar código malicioso en el sistema afectado, lo que podría llevar a la exfiltración de datos confidenciales o la implantación de malware. Esto es especialmente preocupante en entornos de servidor, donde una vulnerabilidad como esta podría ser explotada para comprometer la seguridad de toda la infraestructura.
⚙️ Cómo funciona
La vulnerabilidad se debe a un desbordamiento del buffer en la memoria de la pila de la herramienta gawk. Esto sucede cuando la herramienta trata de procesar una cadena de caracteres de longitud superior a la capacidad del buffer asignado, lo que lleva a una escritura en memoria no autorizada. Un atacante podría aprovechar esta vulnerabilidad para inyectar código malicioso en la memoria de la herramienta, lo que podría ser ejecutado por la herramienta misma.
👁️ Qué vigilar
- Buscar actualizaciones de seguridad para la herramienta gawk en los repositorios oficiales.
- Aplicar el parche disponible para la vulnerabilidad CVE-2026-40468.
- Revisar los registros de sistema para detectar cualquier actividad sospechosa relacionada con la herramienta gawk.
🔗 Fuentes consultadas (3):
Vulnerabilidad — CVE-2026-14461 Out-of-bound read in mtr
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad en el paquete de herramientas de diagnóstico de red mtr.
- La vulnerabilidad, conocida como CVE-2026-14461, es un out-of-bound read en mtr.
- No se proporcionan detalles adicionales sobre la información publicada.
⚠️ Por qué importa
La vulnerabilidad en mtr puede permitir a un atacante leer datos aleatorios en la memoria del sistema, lo que podría llevar a la revelación de información confidencial. Si no se aborda, esta vulnerabilidad podría ser utilizada para ataques de ingeniería social o para obtener acceso no autorizado a sistemas.
⚙️ Cómo funciona
La vulnerabilidad ocurre cuando el paquete mtr intenta leer datos fuera de su área de memoria asignada, lo que le permite acceder a información no intencionalmente expuesta. Esto puede ser aprovechado por un atacante para leer datos sensibles, como claves de autenticación o información de configuración.
👁️ Qué vigilar
- La vulnerabilidad está identificada con el ID CVE-2026-14461.
- No hay parches disponibles en la actualidad.
- Es crucial mantenerse al tanto de futuras actualizaciones y parches para evitar posibles ataques.
🔗 Fuente consultada: MSRC Microsoft
CloudSecurity — Nueva guía de cumplimiento disponible: HITRUST i1 en AWS
🔍 Qué está pasando
- Se ha publicado una nueva guía de implementación de cumplimiento de AWS para HITRUST i1.
- La guía proporciona orientación para la implementación de HITRUST i1 en plataformas de salud que utilizan Amazon Web Services (AWS) como base en la nube.
- La guía de HITRUST i1 cubre 182 controles curados en la categoría "Implemente".
⚠️ Por qué importa
La guía de HITRUST i1 es crucial para organizaciones de salud que buscan certificación HITRUST i1 y utilizan AWS como plataforma en la nube. Al seguir esta guía, las organizaciones pueden garantizar que sus sistemas y aplicaciones estén diseñados para cumplir con los requisitos de seguridad y privacidad de HITRUST i1. Esto es particularmente importante en la industria de la salud, donde la protección de datos confidenciales es fundamental.
⚙️ Cómo funciona
La HITRUST i1 es un estándar de seguridad y privacidad que cubre 182 controles curados en la categoría "Implemente". Estos controles se enfocan en la implementación de medidas de seguridad y privacidad en la nube, incluyendo la protección de datos confidenciales, la autenticación y autorización de usuarios, y la gestión de riesgos. La guía de implementación de AWS proporciona orientación detallada sobre cómo implementar estos controles en plataformas de salud que utilizan AWS como base en la nube.
👁️ Qué vigilar
- Implementar los 182 controles curados de HITRUST i1 en la plataforma de salud en AWS.
- Verificar la configuración de seguridad y privacidad de la plataforma en AWS.
- Realizar pruebas y evaluaciones de seguridad regularmente para garantizar el cumplimiento con HITRUST i1.
🔗 Fuente consultada: AWS Security
OT_ICS — [Video] Integraciones de Inteligencia de Cisco Talos
🔍 Qué está pasando
- Se presenta una integración de inteligencia de ciberseguridad de Cisco Talos para proporcionar protecciones proactivas.
- No se reportan ataques o vulnerabilidades específicas.
- Se enfoca en la necesidad de inteligencia de ciberseguridad para tomar decisiones informadas.
⚠️ Por qué importa
La falta de información completa puede llevar a decisiones de ciberseguridad críticas que pueden tener consecuencias graves. Las integraciones de inteligencia de Cisco Talos pueden ayudar a reducir la incertidumbre y proporcionar protecciones proactivas, lo que es fundamental para las organizaciones que buscan proteger sus activos de ciberseguridad.
⚙️ Cómo funciona
Las integraciones de inteligencia de Cisco Talos permiten a los defensores acceder a la información más reciente sobre amenazas y vulnerabilidades. Esto se logra a través de la integración con diferentes tecnologías de Cisco, lo que permite a los usuarios tomar decisiones informadas y implementar protecciones proactivas. La integración también proporciona una visión más clara de la amenaza y la vulnerabilidad, lo que ayuda a los usuarios a priorizar sus esfuerzos de ciberseguridad.
👁️ Qué vigilar
- Asegúrate de estar al tanto de las últimas actualizaciones y release de las integraciones de inteligencia de Cisco Talos.
- Considera la implementación de las tecnologías de Cisco que se integran con la inteligencia de ciberseguridad de Talos.
- Investiga cómo las integraciones de inteligencia de Cisco Talos pueden ayudar a reducir la incertidumbre y mejorar la protección de tus activos de ciberseguridad.
🔗 Fuente consultada: Talos Intelligence
Vulnerabilidad — The serpent’s tongue: Luring el Python fuera de su den
🔍 Qué está pasando
- Un análisis de la cadena de suministro del paquete Python revela posibles vulnerabilidades en la instalación de paquetes.
- Se examina el ciclo de vida de un paquete Python desde su hosteo en repositorios como PyPI o servidores web personalizados.
- Se analiza la distribución de fuentes y ruedas, así como la instalación final en entornos virtuales o sistemáticos de Python.
⚠️ Por qué importa
La cadena de suministro de paquetes Python es vulnerable a ataques, lo que puede permitir a los atacantes instalar software malicioso en sistemas de Python. Esto puede tener graves consecuencias, incluyendo la ejecución de código malicioso, la extracción de información confidencial y la compromiso de sistemas.
⚙️ Cómo funciona
La instalación de paquetes Python puede ocurrir a través de diferentes canales, incluyendo repositorios como PyPI y servidores web personalizados. Los paquetes se distribuyen en formatos de fuente y rueda, que se instalan en entornos virtuales o sistemáticos de Python. Si un paquete malicioso se introduce en la cadena de suministro, puede ser instalado en sistemas de Python, permitiendo a los atacantes ejecutar código malicioso.
👁️ Qué vigilar
- Revisa la cadena de suministro de paquetes Python para asegurarte de que solo se instalen paquetes aprobados.
- Utiliza herramientas de verificación de integridad para asegurarte de que los paquetes instalados no han sido modificados.
- Mantén actualizados tus paquetes y herramientas de seguridad para evitar vulnerabilidades conocidas.
🔗 Fuente consultada: Talos Intelligence
Cibercrimen — The Scam Will Go On: Beware of Fake Offers for Celine Dion Concert Tickets
Group-IB discovers a sophisticated multi-layered scam scheme targeting fans with fake ticket sales on two fronts: social network platforms and fraudulent websites impersonating official distributors.
🔗 Fuente consultada: Group-IB
Cibercrimen — Inside the Matching Engine: How Distributed Tokenization Identifies Compromised Cards Without Exposing Them
Discover how Distributed Tokenization identifies compromised cards at pre-authorization without exposing raw card data — a technical deep-dive for fraud operations and risk teams.
🔗 Fuente consultada: Group-IB
Cibercrimen — RedHook Returns with a Dangerous Upgrade
Group-IB analysts examine this resurfaced Android Remote Access Trojan, demonstrating new, sophisticated and malicious functionalities including autonomous privilege abuse, expanded command-and-control capabilities, and a robust persistence stack.
🔗 Fuente consultada: Group-IB
ThreatIntel — Connecting Scattered Spider: Defining A Cybercrime Collective Through Shared TTPs
This blog covers Group-IB’s overview of Scattered Spider, backed by Group-IB’s proprietary intelligence, providing additional information to what has already been reported publicly, with added clarification on 0ktapus and how it is related to Scattered Spider.
🔗 Fuente consultada: Group-IB
Cibercrimen — Phishing in the Balkans: Fake Traffic Fines, Real Losses
This blog documents Group-IB’s research into an SMS phishing campaign targeting Serbian road users through the impersonation of Serbia's state road authority, and how it can be linked to both Darcula and Phoenix PhaaS platforms with victims across the globe.
🔗 Fuente consultada: Group-IB
Top comments (0)