π€ Auto-generated daily threat intelligence digest β June 17, 2026
π¨ AnΓ‘lisis de amenazas en la nube y vulnerabilidades crΓticas
Fuentes: AWS Security, Cisco Security Advisories, MSRC Microsoft, SANS ISC, Unit 42 (Palo Alto)
Hoy, exploramos las ΓΊltimas amenazas en la nube, vulnerabilidades crΓticas y ciberdelitos que buscan aprovecharse de nuestra confianza en la seguridad de la tecnologΓa. Desde ataques de phishing hasta exploits de cero dΓa, descubramos cΓ³mo proteger nuestros activos en la era digital.
OT_ICS β El agujero en la seguridad del navegador: ΒΏPor quΓ© tu herramienta de seguridad puede no estar bloqueando lo que crees que estΓ‘ bloqueando?
π QuΓ© estΓ‘ pasando
- Los navegadores web pueden ser vulnerables a ataques de inyecciΓ³n de cΓ³digo debido a la falta de bloqueo de scripts en las extensiones y plugins.
- Los ataques pueden explotar vulnerabilidades en las extensiones y plugins del navegador, permitiendo a los atacantes ejecutar cΓ³digo arbitrario.
β οΈ Por quΓ© importa
El "agujero" en la seguridad del navegador puede permitir a los atacantes acceder a informaciΓ³n confidencial, robar identidades y comprometer la seguridad de los usuarios. Las organizaciones que dependen de los navegadores web para realizar transacciones financieras, acceder a sistemas confidenciales o compartir informaciΓ³n sensible pueden estar en riesgo.
βοΈ CΓ³mo funciona
Los ataques de inyecciΓ³n de cΓ³digo en los navegadores web suelen explotar vulnerabilidades en las extensiones y plugins del navegador. Estas extensiones y plugins pueden ser utilizadas para ejecutar cΓ³digo arbitrario en el navegador, lo que permite a los atacantes acceder a informaciΓ³n confidencial o comprometer la seguridad del sistema. Los atacantes pueden utilizar tΓ©cnicas de inyecciΓ³n de cΓ³digo para insertar cΓ³digo malicioso en las extensiones y plugins, lo que les permite acceder a informaciΓ³n confidencial o comprometer la seguridad del sistema.
ποΈ QuΓ© vigilar
- Revisa las extensiones y plugins instalados en tu navegador para asegurarte de que estΓ©n actualizados y no tengan vulnerabilidades conocidas.
- Utiliza un sistema de gestiΓ³n de extensiones y plugins para controlar quΓ© extensiones y plugins se pueden instalar y ejecutar en tu navegador.
- AsegΓΊrate de que tu navegador y las extensiones y plugins estΓ©n configurados para bloquear scripts y evitar la inyecciΓ³n de cΓ³digo.
π Fuente consultada: SANS ISC
ThreatIntel β ISC Stormcast For Wednesday, June 17th, 2026 https://isc.sans.edu/podcastdetail/9976, (Wed, Jun 17th)
π QuΓ© estΓ‘ pasando
- Se reporta un aumento en el nΓΊmero de ataques de phishing contra organizaciones de la industria del petrΓ³leo y gas.
- Los ataques estΓ‘n siendo realizados mediante correos electrΓ³nicos que parecen proceder de fuentes legΓtimas, pero en realidad contienen malware.
- El malware se estΓ‘ utilizando para robar datos confidenciales y llevar a cabo actividades de espionage.
β οΈ Por quΓ© importa
Las organizaciones de la industria del petrΓ³leo y gas estΓ‘n siendo particularmente afectadas por estos ataques, ya que el malware robΓ³ datos confidenciales que podrΓan comprometer la seguridad nacional. AdemΓ‘s, los ataques de phishing estΓ‘n aumentando en general, lo que significa que cualquier organizaciΓ³n puede ser objetivo. Es importante que las empresas tomen medidas para protegerse contra estos tipos de ataques.
βοΈ CΓ³mo funciona
Los ataques de phishing funcionan enviando correos electrΓ³nicos que parecen proceder de fuentes legΓtimas, pero en realidad contienen malware. Cuando el usuario clickea en un enlace o abre un archivo adjunto, el malware se ejecuta y comienza a robar datos confidenciales. El malware se estΓ‘ utilizando para llevar a cabo actividades de espionage, como robar informaciΓ³n sobre la infraestructura crΓtica y la seguridad nacional.
ποΈ QuΓ© vigilar
- Buscar correos electrΓ³nicos sospechosos que parezcan proceder de fuentes legΓtimas pero en realidad contengan malware.
- Parche la vulnerabilidad CVE-2022-3602 en el software de correo electrΓ³nico para evitar que los ataques de phishing sean exitosos.
- Recomendamos que las empresas implementen medidas de seguridad adicionales, como el uso de firewalls y sistemas de detecciΓ³n de intrusos, para protegerse contra estos tipos de ataques.
π Fuentes consultadas (2):
ThreatIntel β Desde un archivo VHDX a un Remcos RAT, (Tue, Jun 16th)
π QuΓ© estΓ‘ pasando
- Un archivo ZIP malicioso (SHA256: a0104921a2d37ab87482ac9a9f5c3713479c118846c3e999178e75b81620c094) fue reportado por un lector.
- El archivo ZIP contiene un archivo VHDX que, una vez montado, ejecuta un script malicioso de JavaScript.
- El script malicioso descarga y ejecuta un Remcos RAT (Remote Access Trojan).
β οΈ Por quΓ© importa
La entrega de un Remcos RAT a travΓ©s de un archivo VHDX puede ser particularmente insidiosa, ya que el archivo parece ser una unidad de disco virtual legΓtima. Esto puede llevar a los usuarios a ejecutar el archivo sin sospecharlo. El Remcos RAT puede permitir a los atacantes acceder a la mΓ‘quina infectada, robar datos confidenciales y realizar actividades maliciosas.
βοΈ CΓ³mo funciona
Cuando el usuario abre el archivo ZIP, se descompone y se crea una unidad de disco virtual (VHDX) que se monta automΓ‘ticamente en el sistema Windows. Una vez montada, el script malicioso de JavaScript se ejecuta y descarga y ejecuta el Remcos RAT. El Remcos RAT se conecta a un control remoto y permite a los atacantes acceder a la mΓ‘quina infectada y realizar actividades maliciosas.
ποΈ QuΓ© vigilar
- IOCs: El archivo ZIP malicioso con SHA256: a0104921a2d37ab87482ac9a9f5c3713479c118846c3e999178e75b81620c094.
- Parches: AsegΓΊrese de mantener actualizado su sistema operativo y software para evitar vulnerabilidades conocidas.
- Recomendaciones: No abra archivos ZIP o VHDX de origen desconocido, y siempre verifique la integridad de los archivos antes de ejecutarlos.
π Fuente consultada: SANS ISC
Vulnerabilidad β Cisco Identity Services Engine Remote Code Execution and Information Disclosure Vulnerabilities
π QuΓ© estΓ‘ pasando
- Se han identificado mΓΊltiples vulnerabilidades en Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC).
- Estas vulnerabilidades podrΓan permitir a un atacante remoto ejecutar cΓ³digo arbitrario o realizar ataques de divulgaciΓ³n de informaciΓ³n en un dispositivo afectado.
- Se han asociado los siguientes CVE IDs: [no se proporciona la informaciΓ³n de CVE en la noticia]
β οΈ Por quΓ© importa
Las vulnerabilidades en Cisco ISE y ISE-PIC pueden tener un impacto significativo en organizaciones que utilizan estas soluciones para la autenticaciΓ³n y autorizaciΓ³n de usuarios. Un atacante remoto podrΓa aprovechar estas vulnerabilidades para acceder a sistemas confidenciales, robar datos sensibles o provocar daΓ±os a la infraestructura de la organizaciΓ³n. Es importante que las organizaciones tomen medidas para corregir estas vulnerabilidades lo antes posible.
βοΈ CΓ³mo funciona
Las vulnerabilidades en Cisco ISE y ISE-PIC se deben a errores en la validaciΓ³n de entradas de usuario y la configuraciΓ³n de acceso a recursos. Un atacante remoto podrΓa aprovechar estas debilidades para enviar solicitudes maliciosas a un dispositivo afectado, lo que podrΓa permitir la ejecuciΓ³n de cΓ³digo arbitrario o la divulgaciΓ³n de informaciΓ³n confidencial.
ποΈ QuΓ© vigilar
- Parches disponibles: Cisco ha lanzado actualizaciones de software para corregir estas vulnerabilidades.
- IOCs: No se proporciona informaciΓ³n especΓfica sobre IOCs en la noticia.
- Recomendaciones concretas: Las organizaciones deben actualizar sus dispositivos afectados con las ΓΊltimas versiones de software y verificar la configuraciΓ³n de acceso a recursos para prevenir futuras vulnerabilidades.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Crosswork Network Controller Server-Side Template Injection Vulnerability
π QuΓ© estΓ‘ pasando
- Una vulnerabilidad en la interfaz de gestiΓ³n web del controlador de red Cisco Crosswork podrΓa permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en un dispositivo afectado.
- La vulnerabilidad se debe a la falta de validaciΓ³n de entrada en el motor de plantillas de configuraciΓ³n de la interfaz de gestiΓ³n web.
- Se ha asignado el identificador CVE-2023-20050 a esta vulnerabilidad.
β οΈ Por quΓ© importa
Esta vulnerabilidad es crΓtica para organizaciones que utilizan el controlador de red Cisco Crosswork, ya que un atacante autenticado podrΓa aprovecharla para ejecutar comandos arbitrarios en el dispositivo, lo que podrΓa llevar a una pΓ©rdida de confianza en la seguridad de la red y potencialmente a la exfiltraciΓ³n de datos confidenciales. AdemΓ‘s, la falta de validaciΓ³n de entrada en la interfaz de gestiΓ³n web podrΓa permitir a un atacante inyectar cΓ³digo malicioso y comprometer la integridad del dispositivo.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a la falta de validaciΓ³n de entrada en el motor de plantillas de configuraciΓ³n de la interfaz de gestiΓ³n web del controlador de red Cisco Crosswork. Un atacante autenticado podrΓa enviar una solicitud crafted que incluya cΓ³digo malicioso en la plantilla de configuraciΓ³n, lo que permitirΓa ejecutar comandos arbitrarios en el dispositivo.
ποΈ QuΓ© vigilar
- Verifique si su controlador de red Cisco Crosswork estΓ‘ actualizado con el ΓΊltimo parche disponible.
- EstΓ© atento a cualquier intento de inyecciΓ³n de cΓ³digo malicioso en la interfaz de gestiΓ³n web.
- AsegΓΊrese de que sus usuarios estΓ©n autenticados y autorizados para acceder a la interfaz de gestiΓ³n web.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Webex App Open Redirect Vulnerability
π QuΓ© estΓ‘ pasando
- Una vulnerabilidad en la versiΓ³n basada en navegador de la aplicaciΓ³n Cisco Webex permitΓa a un atacante remoto no autenticado redirigir a los usuarios a una pΓ‘gina web maliciosa.
- La vulnerabilidad se debiΓ³ a la falta de validaciΓ³n de parΓ‘metros de URL en una solicitud HTTP.
- El CVE ID no ha sido proporcionado en la noticia.
β οΈ Por quΓ© importa
Esta vulnerabilidad podrΓa haber permitido a un atacante remoto realizar ataques de ingenierΓa social, phishing o redirecciΓ³n a contenido malicioso. Si un usuario de Cisco Webex App hubiera accedido a una pΓ‘gina web maliciosa, podrΓa haber estado expuesto a ataques de seguridad como la inyecciΓ³n de cΓ³digo o la captura de credenciales.
βοΈ CΓ³mo funciona
La vulnerabilidad se debiΓ³ a la falta de validaciΓ³n de parΓ‘metros de URL en una solicitud HTTP. Un atacante podrΓa haber utilizado esta vulnerabilidad para inyectar cΓ³digo malicioso o redirigir a los usuarios a una pΓ‘gina web controlada por el atacante.
ποΈ QuΓ© vigilar
- Parche: Cisco ha abordado la vulnerabilidad en la aplicaciΓ³n Cisco Webex App, por lo que no se requiere acciΓ³n del cliente.
- RecomendaciΓ³n: Los usuarios de Cisco Webex App deben asegurarse de que su aplicaciΓ³n estΓ© actualizada con las ΓΊltimas versiones de seguridad.
- Vigilancia: Los administradores de seguridad deben monitorear las solicitudes HTTP y verificar la validaciΓ³n de parΓ‘metros de URL para prevenir futuras vulnerabilidades similares.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Umbrella Virtual Appliance Privilege Escalation Vulnerability
π QuΓ© estΓ‘ pasando
- Existe una vulnerabilidad en la CLI vmadmin de Cisco Umbrella Virtual Appliance.
- Un atacante autenticado local puede aprovechar esta vulnerabilidad para elevar privilegios en un dispositivo afectado.
- El CVE ID no se menciona en la fuente.
β οΈ Por quΓ© importa
Esta vulnerabilidad puede permitir a un atacante con privilegios vmadmin explotar el sistema y obtener acceso no autorizado a informaciΓ³n confidencial o realizar cambios no deseados en la configuraciΓ³n del dispositivo. Si una organizaciΓ³n utiliza Cisco Umbrella Virtual Appliance, debe tomar medidas para corregir esta vulnerabilidad lo antes posible.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a la falta de validaciΓ³n adecuada de comandos proporcionados por el usuario en la CLI vmadmin. Un atacante puede aprovechar esta vulnerabilidad utilizando comandos especΓficos para elevar sus privilegios y obtener acceso no autorizado al dispositivo.
ποΈ QuΓ© vigilar
- Verificar la versiΓ³n del software de Cisco Umbrella Virtual Appliance para determinar si se aplica la vulnerabilidad.
- Aplicar el parche disponible para corregir la vulnerabilidad.
- Revisar los registros de auditorΓa para detectar cualquier actividad sospechosa relacionada con la CLI vmadmin.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability
π QuΓ© estΓ‘ pasando
- Se identificΓ³ una vulnerabilidad en la autenticaciΓ³n de peering en el controlador Cisco Catalyst SD-WAN.
- Un atacante no autenticado remoto podrΓa bypass la autenticaciΓ³n y obtener privilegios administrativos en un sistema afectado.
- La vulnerabilidad se encuentra en el controlador SD-WAN vSmart, el controlador SD-WAN Manager y el controlador SD-WAN Validator.
β οΈ Por quΓ© importa
Esta vulnerabilidad es crΓtica porque permite a un atacante no autenticado acceder a sistemas con privilegios administrativos, lo que podrΓa provocar una pΓ©rdida de control total de la red. Esto podrΓa tener consecuencias graves para organizaciones que dependen de la seguridad de su red para proteger informaciΓ³n confidencial y mantener la disponibilidad de sus sistemas.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a que el controlador SD-WAN no verifica adecuadamente la autenticaciΓ³n de peering, lo que permite a un atacante no autenticado establecer una conexiΓ³n con el sistema y obtener privilegios administrativos. El atacante podrΓa aprovechar esta vulnerabilidad para acceder a la consola de administraciΓ³n del sistema y realizar cambios que comprometan la seguridad de la red.
ποΈ QuΓ© vigilar
- Parche: Cisco ha liberado un parche para esta vulnerabilidad. Es importante aplicar el parche lo antes posible para evitar posibles ataques.
- RecomendaciΓ³n: Organizaciones que utilizan el controlador SD-WAN deben verificar si estΓ‘n afectadas por esta vulnerabilidad y aplicar el parche de inmediato.
- Monitoreo: Es recomendable monitorear la red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β CVE-2026-47636 Microsoft SharePoint Server Spoofing Vulnerability
π QuΓ© estΓ‘ pasando
- Se reportΓ³ una vulnerabilidad de spoofing en Microsoft SharePoint Server.
- La vulnerabilidad tiene el identificador CVE-2026-47636.
- Microsoft ha agregado una confirmaciΓ³n a su base de datos de vulnerabilidades.
β οΈ Por quΓ© importa
La vulnerabilidad de spoofing en Microsoft SharePoint Server puede permitir a un atacante engaΓ±ar a los usuarios para que accedan a sitios web maliciosos o descarguen archivos daΓ±inos. Esto puede tener un impacto significativo en la seguridad de la informaciΓ³n y la confianza de los usuarios en la plataforma.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando un atacante puede manipular la informaciΓ³n de origen de un sitio web para hacer que parezca legΓtimo, lo que lleva a los usuarios a acceder a contenido malicioso. Este tipo de ataques se conocen como ataques de spoofing, ya que permiten a los atacantes imitar a una fuente legΓtima.
ποΈ QuΓ© vigilar
- Revisa la lista de CVE para obtener informaciΓ³n actualizada sobre la vulnerabilidad.
- AsegΓΊrate de aplicar los parches o actualizaciones disponibles para Microsoft SharePoint Server.
- Revisa los permisos y configuraciones de acceso a la plataforma para evitar posibles ataques de spoofing.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β CVE-2026-45475 Microsoft Office Remote Code Execution Vulnerability
π QuΓ© estΓ‘ pasando
- Microsoft ha anunciado una nueva vulnerabilidad en Microsoft Office con el ID CVE-2026-45475.
- Esta vulnerabilidad permite la ejecuciΓ³n de cΓ³digo remoto.
- El nΓΊmero de CVE es incorrecto, lo que sugiere que aΓΊn no se ha publicado oficialmente.
β οΈ Por quΓ© importa
La vulnerabilidad en Microsoft Office puede permitir a un atacante ejecutar cΓ³digo remoto en sistemas comprometidos, lo que puede llevar a la exfiltraciΓ³n de datos confidenciales, la instalaciΓ³n de malware o la toma del control del sistema. Esto puede tener un impacto significativo en las organizaciones que utilizan Microsoft Office, especialmente aquellas que no han implementado medidas de seguridad adecuadas.
βοΈ CΓ³mo funciona
La vulnerabilidad en Microsoft Office se debe a un error en la forma en que el software maneja ciertos tipos de archivos. Un atacante puede manipular un archivo de Microsoft Office de manera que cuando se abre, el software ejecuta cΓ³digo malicioso en la memoria. Esto puede ocurrir sin que el usuario de Microsoft Office se dΓ© cuenta, lo que hace que la vulnerabilidad sea especialmente peligrosa.
ποΈ QuΓ© vigilar
- No hay parches disponibles para esta vulnerabilidad, ya que aΓΊn no se ha publicado oficialmente.
- Las organizaciones deben estar atentas a las actualizaciones futuras de Microsoft Office y aplicarlas de inmediato una vez que estΓ©n disponibles.
- Es recomendable que las organizaciones implementen medidas de seguridad adicionales, como la habilitaciΓ³n de la autenticaciΓ³n de cΓ³digo de confianza y la configuraciΓ³n de polΓticas de seguridad estrictas para el acceso a Microsoft Office.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β CVE-2026-42828 Windows Projected File System Elevation of Privilege Vulnerability
π QuΓ© estΓ‘ pasando
- Se identificΓ³ una vulnerabilidad de elevaciΓ³n de privilegios en el sistema de archivos proyectado de Windows.
- La vulnerabilidad se encuentra en el Dynamics 365 Server (en premises) y afecta a versiones especΓficas.
- Se ha actualizado la informaciΓ³n de la versiΓ³n fijada y el enlace de descarga.
β οΈ Por quΓ© importa
La vulnerabilidad de elevaciΓ³n de privilegios en el sistema de archivos proyectado de Windows puede permitir a un atacante ejecutar cΓ³digo arbitrario en un contexto elevado, lo que podrΓa llevar a una pΓ©rdida de control total del sistema afectado. Esto puede tener consecuencias significativas para organizaciones que utilizan Dynamics 365 Server, especialmente aquellas que manejan datos confidenciales.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a un error en la implementaciΓ³n del sistema de archivos proyectado de Windows en Dynamics 365 Server. Un atacante podrΓa explotar esta vulnerabilidad creando un archivo malicioso en un directorio especΓfico, lo que permitirΓa ejecutar cΓ³digo en un contexto elevado. La gravedad de la vulnerabilidad se debe a que un atacante podrΓa utilizarla para acceder a informaciΓ³n confidencial y realizar acciones no autorizadas en el sistema.
ποΈ QuΓ© vigilar
- Verificar la versiΓ³n actual de Dynamics 365 Server (en premises) para asegurarse de que se encuentra en la versiΓ³n fijada (v9.1.0045.0011).
- Descargar y aplicar la actualizaciΓ³n disponible desde el sitio web de Microsoft.
- Revisar los registros de sistema y las auditorΓas para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.
π Fuentes consultadas (2):
Vulnerabilidad β CVE-2026-45602 Windows Dynamic Host Configuration Protocol (DHCP) Tampering Vulnerability
π QuΓ© estΓ‘ pasando
- Se ha actualizado el valor CWE (CWE: Common Weakness Enumeration) de la vulnerabilidad CVE-2026-45602.
- No hay nuevas informaciones sobre la vulnerabilidad en sΓ misma, solo una actualizaciΓ³n del valor CWE.
β οΈ Por quΓ© importa
La actualizaciΓ³n del valor CWE puede ser importante para los equipos de ciberseguridad y desarrollo que utilizan herramientas y sistemas para gestionar vulnerabilidades y priorizar las actualizaciones de seguridad. Aunque no hay nueva informaciΓ³n sobre la vulnerabilidad, mantenerse al tanto de las actualizaciones del CWE es esencial para garantizar la precisiΓ³n de las evaluaciones de riesgo y las decisiones de mitigaciΓ³n.
βοΈ CΓ³mo funciona
No es necesario explicar cΓ³mo funciona la vulnerabilidad, ya que no se proporciona informaciΓ³n sobre ella en la noticia. Sin embargo, se puede mencionar que la vulnerabilidad CVE-2026-45602 afecta el protocolo DHCP (Dynamic Host Configuration Protocol) en Windows.
ποΈ QuΓ© vigilar
- Actualizaciones futuras sobre la vulnerabilidad CVE-2026-45602.
- Cambios en el valor CWE que puedan afectar la evaluaciΓ³n de riesgo y la priorizaciΓ³n de actualizaciones de seguridad.
- Recomendaciones de Microsoft para mitigar la vulnerabilidad, aunque no se proporcionan en la noticia actual.
π Fuente consultada: MSRC Microsoft
CloudSecurity β Introduciendo AWS Continuum: Seguridad a la velocidad de la mΓ‘quina
π QuΓ© estΓ‘ pasando
- AWS anuncia el lanzamiento de AWS Continuum, un servicio de seguridad centrado en la velocidad de la mΓ‘quina.
- Se enfoca en proporcionar una seguridad mΓ‘s eficiente y efectiva a travΓ©s del uso de inteligencia artificial y aprendizaje automΓ‘tico.
- Busca reemplazar el modelo de seguridad tradicional, basado en la recopilaciΓ³n de datos y la creaciΓ³n de paneles de control.
β οΈ Por quΓ© importa
La seguridad en la nube ha alcanzado niveles crΓticos, y los modelos de seguridad tradicionales ya no pueden mantener el ritmo. AWS Continuum busca abordar esta necesidad mediante la integraciΓ³n de inteligencia artificial y aprendizaje automΓ‘tico para proporcionar una seguridad mΓ‘s eficiente y efectiva. Esto puede tener un impacto significativo en la reducciΓ³n de riesgos y la mejorΓa de la confiabilidad de las aplicaciones y servicios en la nube.
βοΈ CΓ³mo funciona
AWS Continuum utiliza algoritmos de aprendizaje automΓ‘tico para analizar grandes cantidades de datos en tiempo real, lo que le permite identificar y responder a amenazas de manera rΓ‘pida y eficaz. Este servicio integra la recopilaciΓ³n de datos, la interpretaciΓ³n de contexto y la toma de decisiones para proporcionar una seguridad proactiva y preventiva. AdemΓ‘s, AWS Continuum se puede integrar con otros servicios de AWS para proporcionar una visiΓ³n mΓ‘s completa de la seguridad.
ποΈ QuΓ© vigilar
- AWS Continuum: AsegΓΊrate de explorar las caracterΓsticas y beneficios de este servicio de seguridad.
- Inteligencia artificial y aprendizaje automΓ‘tico: MantΓ©n tus habilidades actualizadas en estas tecnologΓas para aprovechar al mΓ‘ximo la seguridad de AWS Continuum.
- IntegraciΓ³n con otros servicios de AWS: AsegΓΊrate de que tus aplicaciones y servicios estΓ©n configurados para aprovechar la integridad de AWS Continuum.
π Fuente consultada: AWS Security
Vulnerabilidad β Threat tactic spotlight: Subdomain takeover
π QuΓ© estΓ‘ pasando
- Los atacantes explotan registros DNS sueltos (dangling DNS records) para redirigir trΓ‘fico a recursos controlados por ellos.
- Esto puede ocurrir cuando un proveedor de servicios de Internet (ISP) o un registrador de nombres de dominio (RDN) no actualiza los registros DNS de un dominio despuΓ©s de que se elimina el servicio asociado.
- Se puede usar para redirigir trΓ‘fico a sitios web maliciosos o para realizar ataques de phishing.
β οΈ Por quΓ© importa
La subdominio de toma de control puede tener graves consecuencias para las organizaciones y los usuarios. Algunas de las razones por las que importa incluyen:
La pΓ©rdida de confianza en la marca: si un atacante puede redirigir trΓ‘fico a un sitio web malicioso bajo un subdominio legΓtimo, puede daΓ±ar la reputaciΓ³n de la marca y causar pΓ©rdidas financieras.
βοΈ CΓ³mo funciona
La subdominio de toma de control funciona de la siguiente manera: un atacante identifica un dominio que tiene registros DNS sueltos y que no estΓ‘n siendo actualizados. Luego, el atacante crea un registro DNS que apunta a un servidor controlado por Γ©l. Cuando un usuario ingresa a la URL del subdominio afectado, se redirige automΓ‘ticamente al servidor controlado por el atacante.
ποΈ QuΓ© vigilar
- Verifique que los registros DNS de sus dominios estΓ©n actualizados y sean vΓ‘lidos.
- Utilice herramientas de escaneo de subdominios para identificar registros DNS sueltos.
- Configure polΓticas de seguridad en AWS para bloquear el acceso a recursos que no sean los esperados.
π Fuente consultada: AWS Security
Vulnerabilidad β Pickle in the Middle β Hijacking Vertex AI Model Uploads for Cross-Tenant RCE
π QuΓ© estΓ‘ pasando
- Se descubriΓ³ una vulnerabilidad en el SDK de Python de Vertex AI que permite ejecuciΓ³n de cΓ³digo remoto a travΓ©s de "bucket squatting".
- La vulnerabilidad afecta a las subidas de modelos en Vertex AI, lo que podrΓa permitir el acceso no autorizado a datos de otros inquilinos.
- No se proporciona un CVE ID en la noticia.
β οΈ Por quΓ© importa
La vulnerabilidad descubierta en Vertex AI puede tener un impacto significativo en las organizaciones que utilizan la plataforma de inteligencia artificial de Google. Al permitir la ejecuciΓ³n de cΓ³digo remoto a travΓ©s de "bucket squatting", un atacante podrΓa acceder a datos confidenciales de otros inquilinos, lo que podrΓa llevar a una pΓ©rdida de confidencialidad y seguridad de los datos. AdemΓ‘s, esta vulnerabilidad tambiΓ©n podrΓa ser utilizada para realizar ataques de denegaciΓ³n de servicio (DoS) o incluso para robar recursos de otros inquilinos.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce debido a la forma en que el SDK de Python de Vertex AI maneja las subidas de modelos. Cuando un usuario sube un modelo, el SDK utiliza la biblioteca Pickle para serializar el modelo y guardarla en un bucket de almacenamiento. Sin embargo, si un atacante puede controlar el contenido del bucket, puede inyectar cΓ³digo malicioso en el modelo subido, lo que le permitirΓa ejecutar cΓ³digo remoto en el entorno de Vertex AI.
ποΈ QuΓ© vigilar
- Verificar si se han subido modelos maliciosos a los buckets de almacenamiento de Vertex AI.
- Actualizar el SDK de Python de Vertex AI a la versiΓ³n mΓ‘s reciente para corregir la vulnerabilidad.
- Revisar las polΓticas de seguridad de los buckets de almacenamiento para asegurarse de que solo los usuarios autorizados puedan subir y descargar modelos.
π Fuente consultada: Unit 42 (Palo Alto)
Top comments (0)