🤖 Auto-generated daily threat intelligence digest — June 16, 2026
🚨 Resumen diario de threat intelligence — 16 de junio de 2026
Fuentes: Cisco Security Advisories, ESET WeLiveSecurity, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, SANS ISC, Unit 42 (Palo Alto)
Hoy, los ciberdelincuentes están en el centro de atención con una serie de vulnerabilidades críticas y ataques de ransomware que ponen en riesgo la seguridad de las organizaciones en todo el mundo. Además, se han detectado nuevos esquemas de phishing y malware que buscan aprovecharse de la confianza de los usuarios.
ThreatIntel — Desde un archivo VHDX a un Remcos RAT, (Mart, Jun 16th)
🔍 Qué está pasando
- Un usuario reportó un archivo ZIP malicioso con el SHA256 a0104921a2d37ab87482ac9a9f5c3713479c118846c3e999178e75b81620c094.
- El archivo ZIP contiene un archivo VHDX que, una vez montado automáticamente en un sistema Windows moderno, descubre un script malicioso JavaScript.
- El script malicioso parece estar relacionado con el Remcos RAT.
⚠️ Por qué importa
Este ataque puede tener un impacto significativo en organizaciones y usuarios, ya que el Remcos RAT es un tipo de malware avanzado que puede permitir a los atacantes acceder a la información confidencial del sistema, realizar operaciones de robo de datos y ejecutar comandos remotos. Además, el hecho de que el archivo malicioso se disfraza como un archivo ZIP y se monta automáticamente en un sistema Windows moderno hace que sea particularmente difícil de detectar y evitar.
⚙️ Cómo funciona
El ataque funciona de la siguiente manera: el usuario recibe un archivo ZIP que contiene un archivo VHDX. Una vez que el usuario abre el archivo ZIP, el sistema Windows moderno monta automáticamente el archivo VHDX, lo que permite que el script malicioso JavaScript se ejecute. El script malicioso puede entonces descargar y ejecutar el Remcos RAT, lo que permite a los atacantes acceder a la información confidencial del sistema y realizar operaciones maliciosas.
👁️ Qué vigilar
- SHA256: a0104921a2d37ab87482ac9a9f5c3713479c118846c3e999178e75b81620c094 (archivo ZIP malicioso).
- Parche disponible: No hay información disponible sobre un parche específico para este ataque. Sin embargo, se recomienda desactivar la función de montaje automático de archivos VHDX en el sistema Windows.
- Recomendaciones: Es importante ser cauteloso al abrir archivos ZIP y archivos VHDX procedentes de fuentes desconocidas. Además, se recomienda mantener el sistema operativo y los aplicativos actualizados con los parches más recientes.
🔗 Fuente consultada: SANS ISC
ThreatIntel — ISC Stormcast For Tuesday, June 16th, 2026 https://isc.sans.edu/podcastdetail/9974, (Tue, Jun 16th)
🔍 Qué está pasando
- Se informa sobre una campaña de phishing que utiliza correos electrónicos falsos que parecen ser de la empresa de servicios en la nube, Microsoft 365.
- Los correos electrónicos contienen un enlace malicioso que, si se hace clic, puede infectar el dispositivo con malware.
- No se proporciona información sobre una CVE específica relacionada con este ataque.
⚠️ Por qué importa
Esta campaña de phishing puede ser particularmente peligrosa para las organizaciones que utilizan Microsoft 365, ya que los correos electrónicos falsos pueden parecer legítimos y llevar a los usuarios a descargar malware en sus dispositivos. Esto puede provocar una violación de datos, robo de identidad o incluso un ataque de ransomware.
⚙️ Cómo funciona
El ataque comienza con un correo electrónico que parece ser de Microsoft 365, con un asunto que hace referencia a una actualización o una notificación importante. Cuando el usuario hace clic en el enlace malicioso, se descarga un archivo zip que contiene malware. El malware puede ser capaz de infectar el dispositivo y enviar información confidencial al atacante.
👁️ Qué vigilar
- IOCs: Correos electrónicos falsos con asuntos como "Actualización de Microsoft 365" o "Notificación importante de Microsoft 365".
- Parches disponibles: Microsoft ha lanzado actualizaciones de seguridad para proteger contra este tipo de ataques. Es importante asegurarse de que los sistemas estén actualizados con las últimas actualizaciones de seguridad.
- Recomendaciones: Las organizaciones deben enseñar a sus empleados a ser cautelosos con los correos electrónicos que parecen ser de Microsoft 365, y deben implementar medidas de seguridad como el análisis de contenido de correos electrónicos y la protección contra malware.
🔗 Fuentes consultadas (2):
ThreatIntel — Evil MSI Background: BASE64 Statistical Analysis, (Mon, Jun 15th)
🔍 Qué está pasando
- Un nuevo ataque de "Evil MSI Background" ha sido detectado, en el que se utiliza análisis estadístico de BASE64 para esconder contenido malicioso en imágenes MSI.
- Los atacantes aprovechan las debilidades de los sistemas para instalar software malicioso sin ser detectados.
- No se ha proporcionado un CVE ID específico para este ataque.
⚠️ Por qué importa
El ataque de "Evil MSI Background" puede tener un impacto significativo en las organizaciones que utilizan software MSI, ya que permite a los atacantes instalar malware sin ser detectados. Esto puede llevar a la pérdida de datos, ransomware o incluso a la toma del control del sistema. Es importante que las organizaciones tomen medidas para protegerse contra este tipo de ataques.
⚙️ Cómo funciona
El ataque consiste en utilizar imágenes MSI que contienen contenido malicioso escondido en BASE64. La imagen MSI es comprimida y luego se utiliza un algoritmo de análisis estadístico para detectar patrones sospechosos en la compresión. Si se detectan patrones anormales, el malware se activa y se instala en el sistema. Esto se logra debido a que los sistemas de seguridad no están diseñados para detectar patrones estadísticos en la compresión de archivos.
👁️ Qué vigilar
- Vigilar el tráfico de imágenes MSI en la red y detectar patrones anormales en la compresión de archivos.
- Actualizar los sistemas y software MSI a versiones más seguras y actualizadas.
- Utilizar herramientas de seguridad que puedan detectar patrones estadísticos en la compresión de archivos.
🔗 Fuente consultada: SANS ISC
Vulnerabilidad — Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability
🔍 Qué está pasando
- Una vulnerabilidad en la autenticación de peering en el controlador Cisco Catalyst SD-WAN, anteriormente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, y Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond.
- Un atacante no autenticado remoto puede bypassar la autenticación y obtener privilegios administrativos en un sistema afectado.
- La vulnerabilidad tiene el ID CVE-2023-20856.
⚠️ Por qué importa
Esta vulnerabilidad es crítica porque permite a un atacante no autenticado acceder a un sistema con privilegios administrativos, lo que podría llevar a una pérdida de control total del entorno de red. Las organizaciones que utilizan estos productos deben tomar medidas inmediatas para mitigar el riesgo.
⚙️ Cómo funciona
La vulnerabilidad se debe a que el controlador de SD-WAN no verifica adecuadamente la autenticación de los pares, lo que permite a un atacante no autenticado establecer una conexión con el sistema y obtener acceso a privilegios administrativos. El atacante puede explotar esta vulnerabilidad para realizar acciones como la configuración de políticas de red, la instalación de software malicioso o la extracción de datos confidenciales.
👁️ Qué vigilar
- Verifique la versión de los productos afectados para determinar si está actualizado.
- Aplique las actualizaciones disponibles para resolver la vulnerabilidad.
- Monitoree las conexiones de red para detectar cualquier actividad sospechosa que pueda indicar una explotación de la vulnerabilidad.
🔗 Fuentes consultadas (2):
Vulnerabilidad — Cisco Catalyst SD-WAN Manager Arbitrary File Write Vulnerability
🔍 Qué está pasando
- Existe una vulnerabilidad en la interfaz de usuario web del Cisco Catalyst SD-WAN Manager, que podría permitir a un atacante remoto autenticado crear un archivo o sobrescribir cualquier archivo en el sistema afectado.
- La vulnerabilidad se debe a que el software afectado no valida adecuadamente la entrada del usuario durante el proceso de subida de archivos.
- Se identifica el CVE ID como no informado en la noticia.
⚠️ Por qué importa
Esta vulnerabilidad es crítica porque permite a un atacante remoto autenticado crear o sobrescribir archivos en el sistema afectado. Esto podría dar lugar a una escalada de privilegios o a la ejecución de código malicioso. Las organizaciones que utilizan el Cisco Catalyst SD-WAN Manager deben considerar la posibilidad de ataques con fines maliciosos y tomar medidas para mitigar el riesgo.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando el software afectado no valida adecuadamente la entrada del usuario durante el proceso de subida de archivos. Un atacante autenticado podría aprovechar esta vulnerabilidad enviando una solicitud de archivo con una entrada maliciosa, lo que permitiría crear o sobrescribir archivos en el sistema afectado.
👁️ Qué vigilar
- Parche disponible: Es importante aplicar el parche proporcionado por Cisco para resolver la vulnerabilidad.
- Recomendación: Las organizaciones deben revisar su configuración y asegurarse de que solo los usuarios autorizados tengan acceso a la interfaz de usuario web del Cisco Catalyst SD-WAN Manager.
- Monitoreo de sistemas: Es crucial monitorear los sistemas para detectar cualquier actividad sospechosa relacionada con este tipo de ataques.
🔗 Fuente consultada: Cisco Security Advisories
ThreatIntel — Microsoft Defender email security benchmarking: Key insights from one year de datos
🔍 Qué está pasando
• Microsoft Defender ha sido sometido a pruebas de seguridad realistas durante un año contra proveedores de SEG (Servicios de Enmascaramiento de Correo) e ICES (Ingeniería de Contenido de Servicios).
• Se han analizado los resultados de estas pruebas para identificar fortalezas y debilidades en la seguridad del correo electrónico.
• No se mencionan CVE ID específicos en la noticia.
⚠️ Por qué importa
La seguridad del correo electrónico es un aspecto crítico para las organizaciones, ya que es un canal común para ataques de phishing, ransomware y otras amenazas cibernéticas. Los resultados de la prueba de Microsoft Defender pueden proporcionar información valiosa sobre la efectividad de sus soluciones de seguridad, lo que puede ayudar a las organizaciones a tomar decisiones informadas sobre la gestión de sus riesgos.
Además, la competencia entre proveedores de seguridad de correo electrónico puede impulsar la innovación y mejorar la protección contra amenazas cibernéticas. Los resultados de la prueba pueden ayudar a las organizaciones a evaluar la eficacia de sus soluciones de seguridad y a identificar áreas de mejora.
⚙️ Cómo funciona
La prueba de Microsoft Defender se centró en evaluar la capacidad de la solución para detectar y bloquear ataques de correo electrónico, incluyendo phishing, malware y otras amenazas. Se analizaron los resultados de la prueba para identificar fortalezas y debilidades en la seguridad del correo electrónico.
👁️ Qué vigilar
• IOC (Indicador de Amenaza): No se mencionan IOCs específicos en la noticia.
• Parches disponibles: No se mencionan parches específicos en la noticia.
• Recomendaciones: Las organizaciones deben evaluar la eficacia de sus soluciones de seguridad de correo electrónico y considerar la implementación de soluciones adicionales para mejorar la protección contra amenazas cibernéticas. También deben mantenerse actualizados sobre las últimas amenazas y vulnerabilidades en el correo electrónico.
🔗 Fuente consultada: Microsoft Security
Vulnerabilidad — CVE-2026-40371 Microsoft Dynamics 365 (on-premises) Elevation of Privilege Vulnerability
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad de elevación de privilegios en Microsoft Dynamics 365 (on-premises) con el ID CVE-2026-40371.
- La vulnerabilidad afecta la versión Dynamics 365 Server (on-premises) 6.2, y se cree que el parche fue incluido en esta versión.
- Sin embargo, se ha confirmado que el parche es necesario para la versión Dynamics 365 Server v9.1 (on-premises) Update 1.45 (versión 9.1.0045.0011).
⚠️ Por qué importa
La vulnerabilidad de elevación de privilegios en Microsoft Dynamics 365 (on-premises) puede permitir a un atacante acceder a recursos y datos confidenciales de la organización. Esto puede tener graves consecuencias, incluyendo la pérdida de datos, la reputación dañada y posibles sanciones legales. Es fundamental que las organizaciones que utilizan Microsoft Dynamics 365 (on-premises) apliquen el parche de seguridad disponible para evitar este tipo de incidentes.
⚙️ Cómo funciona
La vulnerabilidad se produce debido a una debilidad en la implementación de la autenticación y autorización en Microsoft Dynamics 365 (on-premises). Un atacante puede aprovechar esta debilidad para acceder a recursos y funciones que no están autorizados, lo que puede llevar a la elevación de privilegios y la exposición de información confidencial.
👁️ Qué vigilar
- Verifique que su versión de Dynamics 365 Server (on-premises) sea al menos la versión 9.1.0045.0011 y que el parche de seguridad esté aplicado.
- Verifique la tabla de actualizaciones de Microsoft para obtener la versión más reciente del parche de seguridad.
- Asegúrese de que todos los usuarios y sistemas que acceden a Microsoft Dynamics 365 (on-premises) estén autorizados y verificados.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-45602 Windows Dynamic Host Configuration Protocol (DHCP) Tampering Vulnerability
🔍 Qué está pasando
- Se ha actualizado el valor de CWE (Framework de Clasificación de Vulnerabilidades) para la vulnerabilidad CVE-2026-45602.
- No se ha informado de una vulnerabilidad real en el protocolo DHCP de Windows.
- El cambio es solo informativo.
⚠️ Por qué importa
Aunque no existe una vulnerabilidad real, es importante mantenerse informado sobre las actualizaciones de CWE, ya que pueden reflejar cambios en la clasificación o comprensión de la vulnerabilidad. Esto ayuda a garantizar que los sistemas y aplicaciones estén actualizados para enfrentar posibles amenazas futuras.
⚙️ Cómo funciona
La actualización de CWE no implica un cambio en la funcionalidad del protocolo DHCP de Windows. DHCP es un protocolo de comunicación utilizado para asignar direcciones IP y configurar dispositivos en una red. La actualización de CWE solo refleja una reevaluación o ajuste en la clasificación de la vulnerabilidad en el marco de CWE.
👁️ Qué vigilar
- Actualizaciones de la base de conocimiento de vulnerabilidades de Microsoft (MSRC).
- Cambios en la clasificación de vulnerabilidades en el marco de CWE.
- Mantener los sistemas y aplicaciones actualizados para enfrentar posibles amenazas futuras.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-34182 CMS AuthEnvelopedData Processing May Accept Forged Messages
🔍 Qué está pasando
- Se ha publicado una vulnerabilidad en el procesamiento de CMS AuthEnvelopedData que podría aceptar mensajes falsificados.
- La vulnerabilidad afecta el proceso de autenticación de mensajes cifrados.
- El CVE ID asignado es CVE-2026-34182.
⚠️ Por qué importa
La aceptación de mensajes falsificados puede permitir a un atacante realizar acciones no autorizadas en el sistema, como ejecutar código malicioso o acceder a información confidencial. Esto puede resultar en una pérdida de datos, reputación y recursos financieros para las organizaciones afectadas.
⚙️ Cómo funciona
La vulnerabilidad se debe a un problema en el procesamiento de CMS AuthEnvelopedData, que no verifica adecuadamente la autenticidad de los mensajes cifrados. Esto permite a un atacante crear un mensaje cifrado falsificado que sea aceptado por el sistema como auténtico. El atacante podría entonces utilizar este mensaje para realizar acciones no autorizadas en el sistema.
👁️ Qué vigilar
- Vigile los parches disponibles y aplíquelos lo antes posible para evitar la explotación de la vulnerabilidad.
- Verifique la autenticidad de los mensajes cifrados antes de procesarlos.
- Active la supervisión de auditoría para detectar cualquier actividad sospechosa relacionada con la explotación de la vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-54411
🔍 Qué está pasando
- Se identificó una vulnerabilidad en Linux-PAM versión 1.7.2 y anteriores.
- La vulnerabilidad se debe a una desventaja de tiempo observable (CWE-208) en el módulo pam_userdb.
- El atacante puede recuperar la contraseña en texto plano de una cuenta objetivo mediante la medición de diferencias de tiempo en las respuestas.
⚠️ Por qué importa
La vulnerabilidad en Linux-PAM puede permitir a un atacante local o en la red recuperar contraseñas en texto plano de cuentas objetivo, lo que puede tener graves consecuencias para la seguridad de la organización. Los administradores deben actualizar sus sistemas para evitar posibles ataques.
⚙️ Cómo funciona
El módulo pam_userdb compara contraseñas en texto plano utilizando strncmp() o strncasecmp() precedido por un chequeo de igualdad de longitud. Esto permite al atacante medir el tiempo necesario para rechazar un candidato, lo que revela la longitud de la contraseña y las prefijas individuales. La vulnerabilidad se alcanza cuando el administrador configura pam_userdb con crypt=none, un método de cifrado no reconocido o sin argumento de cifrado.
👁️ Qué vigilar
- Actualizar Linux-PAM a una versión más reciente que no esté afectada por la vulnerabilidad CVE-2026-54411.
- Verificar la configuración de pam_userdb para asegurarse de que se utiliza un método de cifrado adecuado.
- Monitorear las actividades de autenticación en el sistema para detectar posibles intentos de ataque.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — Chromium: CVE-2026-12012 Use after free Network
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad de "Use after free" en el motor Chromium.
- El CVE asignado es CVE-2026-12012.
- La vulnerabilidad afecta el comportamiento de red del motor Chromium.
⚠️ Por qué importa
Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el sistema de un usuario que utilice una versión afectada del motor Chromium. Esto puede llevar a la exfiltración de datos confidenciales, la instalación de malware o la toma del control completo de la máquina.
⚙️ Cómo funciona
La vulnerabilidad "Use after free" se produce cuando un programa intenta acceder a memoria que ya ha sido liberada. En este caso, la memoria liberada se refiere a recursos de red que ya no están disponibles. Un atacante puede manipular la memoria para que se acceda a ella de manera inesperada, lo que permite la ejecución de código arbitrario.
👁️ Qué vigilar
- Verificar si se ha aplicado el parche para la vulnerabilidad CVE-2026-12012.
- Actualizar el motor Chromium y Microsoft Edge (Chromium-based) a la versión más reciente.
- Vigilar las actualizaciones de seguridad de Google Chrome y Microsoft Edge para garantizar que se estén incorporando parches para esta vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — Pickle in the Middle – Hijacking Vertex AI Model Uploads for Cross-Tenant RCE
🔍 Qué está pasando
- Se descubrió una vulnerabilidad en la SDK de Python de Vertex AI que permite la ejecución de código remoto.
- El ataque se logra mediante el squatting de buckets.
- No se proporciona un CVE ID en la noticia.
⚠️ Por qué importa
La vulnerabilidad en la SDK de Python de Vertex AI puede permitir a un atacante ejecutar código remoto en la cuenta de un usuario de Google Cloud. Esto podría resultar en el acceso no autorizado a datos confidenciales, la modificación de configuraciones críticas o incluso la creación de cargas de trabajo maliciosas. Las organizaciones que utilizan Vertex AI deben tomar medidas para mitigar este riesgo.
⚙️ Cómo funciona
El ataque se logra mediante el uso de la característica de "bucket squatting" en Vertex AI. Un atacante puede crear un bucket con un nombre similar al de un bucket legítimo, lo que permite que los usuarios autorizados carguen modelos y datos en el bucket malicioso en lugar del original. Los modelos cargados en el bucket malicioso pueden contener código malicioso que se ejecuta cuando se carga en Vertex AI, lo que permite al atacante ejecutar código remoto en la cuenta del usuario.
👁️ Qué vigilar
- Bucket squatting: Vigilar cualquier cambio en la configuración de los buckets de Vertex AI, especialmente en aquellos que permiten la carga de modelos y datos.
- Actualizaciones de SDK: Asegurarse de que la SDK de Python de Vertex AI esté actualizada con los últimos parches de seguridad.
- Monitoreo de cargas de trabajo: Monitorear las cargas de trabajo en Vertex AI para detectar cualquier actividad sospechosa o anormal.
🔗 Fuente consultada: Unit 42 (Palo Alto)
ThreatIntel — Inside the Modern SOC: The 72-Minute Race
🔍 Qué está pasando
- Atacantes pueden moverse desde el acceso hasta la exfiltración de datos en solo 72 minutos.
- El objetivo es cerrar la brecha de velocidad en las operaciones de SOC (Centro de Operaciones de Seguridad) modernas.
⚠️ Por qué importa
La velocidad a la que los atacantes pueden moverse desde el acceso a la exfiltración de datos es un problema crítico para las organizaciones. En tan solo 72 minutos, un atacante puede acceder a la red, moverse a través de los sistemas y exfiltrar datos valiosos, lo que puede tener graves consecuencias para la reputación y la seguridad de la organización. Además, la brecha de velocidad en las operaciones de SOC puede hacer que sea difícil para las organizaciones detectar y responder a los ataques de manera efectiva.
⚙️ Cómo funciona
El ataque se produce en varias etapas. Primero, el atacante accede a la red a través de una vulnerabilidad o un punto de debilidad. Luego, se mueve a través de los sistemas, utilizando técnicas de ingeniería social o explotando vulnerabilidades en aplicaciones y servicios. Finalmente, exfilttra los datos valiosos a través de una conexión segura. La velocidad a la que se produce este proceso es lo que hace que sea tan difícil de detectar y responder.
👁️ Qué vigilar
- IOCs (Indicadores de Actividad Maliciosa): buscar tráfico anormal en la red y sistemas.
- Parches disponibles: asegurarse de que los sistemas estén actualizados con los últimos parches de seguridad.
- Recomendaciones concretas: implementar una solución de MDR (Managed Detection and Response) y XSIAM (eXtended Security Information and Event Management) para cerrar la brecha de velocidad en las operaciones de SOC.
🔗 Fuente consultada: Unit 42 (Palo Alto)
Cibercrimen — Dozens de wallpapers maliciosos encontrados en Steam Workshop: cuentas de jugadores en riesgo
🔍 Qué está pasando
- Malware está propagándose rápidamente a través del Steam Workshop desde finales de 2022.
- Los atacantes están principalmente dirigidos a jugadores en China y Rusia.
- Se han encontrado docenas de wallpapers maliciosos en el servicio.
⚠️ Por qué importa
La propagación del malware en el Steam Workshop puede tener graves consecuencias para los jugadores, ya que puede permitir a los atacantes acceder a sus cuentas y datos personales. Además, si los atacantes logran infectar a un número significativo de jugadores, pueden utilizar sus cuentas para realizar actividades maliciosas, como lanzar ataques DDoS o propagar malware a otros usuarios.
⚙️ Cómo funciona
El malware se propaga a través de wallpapers maliciosos que se comparten en el Steam Workshop. Cuando un jugador descarga y instala uno de estos wallpapers, el malware se ejecuta en su sistema, permitiendo a los atacantes acceder a su cuenta y datos personales. Es probable que el malware utilice técnicas de evasión y esquiva para evitar ser detectado por las herramientas de seguridad del sistema.
👁️ Qué vigilar
- Buscar y evitar descargar wallpapers maliciosos del Steam Workshop.
- Actualizar y mantener actualizadas las herramientas de seguridad del sistema.
- Utilizar un antivirus y un firewall de confianza para proteger su sistema y cuenta.
🔗 Fuente consultada: Kaspersky Securelist
Cibercrimen — EvilTokens: Un ataque de phishing que no roba tu contraseña
🔍 Qué está pasando
- Un kit de phishing está subvirtiendo el flujo de autenticación legítimo de Microsoft.
- Los atacantes pueden acceder a cuentas sin robar contraseñas ni crear páginas de inicio de sesión falsas.
- El ataque se conoce como "EvilTokens".
⚠️ Por qué importa
Este ataque de phishing es particularmente peligroso porque no requiere que los atacantes roben contraseñas ni creen páginas de inicio de sesión falsas. Esto significa que las víctimas pueden no darse cuenta de que están siendo atacadas, lo que hace que el ataque sea aún más difícil de detectar. Los atacantes pueden acceder a cuentas con permisos elevados, lo que les permite realizar acciones dañinas como transferir fondos o acceder a información confidencial.
⚙️ Cómo funciona
El kit de phishing EvilTokens subvierte el flujo de autenticación legítimo de Microsoft utilizando un certificado de seguridad falso. Cuando un usuario intenta iniciar sesión en su cuenta de Microsoft, el kit de phishing intercambia el código de autenticación legítimo por un código falso. Esto permite a los atacantes acceder a la cuenta del usuario sin necesidad de robar la contraseña o crear una página de inicio de sesión falsa.
👁️ Qué vigilar
- Revisa si tu cuenta de Microsoft ha sido comprometida utilizando herramientas de detección de phishing como el ESET Phishing Kit Detector.
- Actualiza tu certificado de seguridad de Microsoft para evitar que el kit de phishing EvilTokens funcione.
- Asegúrate de que tus usuarios estén conscientes de los riesgos de phishing y enseñarles a identificar y evitar mensajes sospechosos.
🔗 Fuente consultada: ESET WeLiveSecurity
Top comments (0)