DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 17/06/2026

πŸ€– Auto-generated daily threat intelligence digest β€” June 17, 2026

🚨 AnÑlisis de amenazas en la nube y vulnerabilidades críticas
Fuentes: AWS Security, Cisco Security Advisories, MSRC Microsoft, SANS ISC, Unit 42 (Palo Alto)
Hoy, exploramos las ΓΊltimas amenazas en la nube, vulnerabilidades crΓ­ticas y ciberdelitos que buscan aprovecharse de nuestra confianza en la seguridad de la tecnologΓ­a. Desde ataques de phishing hasta exploits de cero dΓ­a, descubramos cΓ³mo proteger nuestros activos en la era digital.



OT_ICS β€” El agujero en la seguridad del navegador: ΒΏPor quΓ© tu herramienta de seguridad puede no estar bloqueando lo que crees que estΓ‘ bloqueando?

πŸ” QuΓ© estΓ‘ pasando

  • Los navegadores web pueden ser vulnerables a ataques de inyecciΓ³n de cΓ³digo debido a la falta de bloqueo de scripts en las extensiones y plugins.
  • Los ataques pueden explotar vulnerabilidades en las extensiones y plugins del navegador, permitiendo a los atacantes ejecutar cΓ³digo arbitrario.

⚠️ Por qué importa

El "agujero" en la seguridad del navegador puede permitir a los atacantes acceder a informaciΓ³n confidencial, robar identidades y comprometer la seguridad de los usuarios. Las organizaciones que dependen de los navegadores web para realizar transacciones financieras, acceder a sistemas confidenciales o compartir informaciΓ³n sensible pueden estar en riesgo.

βš™οΈ CΓ³mo funciona

Los ataques de inyecciΓ³n de cΓ³digo en los navegadores web suelen explotar vulnerabilidades en las extensiones y plugins del navegador. Estas extensiones y plugins pueden ser utilizadas para ejecutar cΓ³digo arbitrario en el navegador, lo que permite a los atacantes acceder a informaciΓ³n confidencial o comprometer la seguridad del sistema. Los atacantes pueden utilizar tΓ©cnicas de inyecciΓ³n de cΓ³digo para insertar cΓ³digo malicioso en las extensiones y plugins, lo que les permite acceder a informaciΓ³n confidencial o comprometer la seguridad del sistema.

πŸ‘οΈ QuΓ© vigilar

  • Revisa las extensiones y plugins instalados en tu navegador para asegurarte de que estΓ©n actualizados y no tengan vulnerabilidades conocidas.
  • Utiliza un sistema de gestiΓ³n de extensiones y plugins para controlar quΓ© extensiones y plugins se pueden instalar y ejecutar en tu navegador.
  • AsegΓΊrate de que tu navegador y las extensiones y plugins estΓ©n configurados para bloquear scripts y evitar la inyecciΓ³n de cΓ³digo.

πŸ”— Fuente consultada: SANS ISC



ThreatIntel β€” ISC Stormcast For Wednesday, June 17th, 2026 https://isc.sans.edu/podcastdetail/9976, (Wed, Jun 17th)

πŸ” QuΓ© estΓ‘ pasando

  • Se reporta un aumento en el nΓΊmero de ataques de phishing contra organizaciones de la industria del petrΓ³leo y gas.
  • Los ataques estΓ‘n siendo realizados mediante correos electrΓ³nicos que parecen proceder de fuentes legΓ­timas, pero en realidad contienen malware.
  • El malware se estΓ‘ utilizando para robar datos confidenciales y llevar a cabo actividades de espionage.

⚠️ Por qué importa

Las organizaciones de la industria del petrΓ³leo y gas estΓ‘n siendo particularmente afectadas por estos ataques, ya que el malware robΓ³ datos confidenciales que podrΓ­an comprometer la seguridad nacional. AdemΓ‘s, los ataques de phishing estΓ‘n aumentando en general, lo que significa que cualquier organizaciΓ³n puede ser objetivo. Es importante que las empresas tomen medidas para protegerse contra estos tipos de ataques.

βš™οΈ CΓ³mo funciona

Los ataques de phishing funcionan enviando correos electrΓ³nicos que parecen proceder de fuentes legΓ­timas, pero en realidad contienen malware. Cuando el usuario clickea en un enlace o abre un archivo adjunto, el malware se ejecuta y comienza a robar datos confidenciales. El malware se estΓ‘ utilizando para llevar a cabo actividades de espionage, como robar informaciΓ³n sobre la infraestructura crΓ­tica y la seguridad nacional.

πŸ‘οΈ QuΓ© vigilar

  • Buscar correos electrΓ³nicos sospechosos que parezcan proceder de fuentes legΓ­timas pero en realidad contengan malware.
  • Parche la vulnerabilidad CVE-2022-3602 en el software de correo electrΓ³nico para evitar que los ataques de phishing sean exitosos.
  • Recomendamos que las empresas implementen medidas de seguridad adicionales, como el uso de firewalls y sistemas de detecciΓ³n de intrusos, para protegerse contra estos tipos de ataques.

πŸ”— Fuentes consultadas (2):



ThreatIntel β€” Desde un archivo VHDX a un Remcos RAT, (Tue, Jun 16th)

πŸ” QuΓ© estΓ‘ pasando

  • Un archivo ZIP malicioso (SHA256: a0104921a2d37ab87482ac9a9f5c3713479c118846c3e999178e75b81620c094) fue reportado por un lector.
  • El archivo ZIP contiene un archivo VHDX que, una vez montado, ejecuta un script malicioso de JavaScript.
  • El script malicioso descarga y ejecuta un Remcos RAT (Remote Access Trojan).

⚠️ Por qué importa

La entrega de un Remcos RAT a travΓ©s de un archivo VHDX puede ser particularmente insidiosa, ya que el archivo parece ser una unidad de disco virtual legΓ­tima. Esto puede llevar a los usuarios a ejecutar el archivo sin sospecharlo. El Remcos RAT puede permitir a los atacantes acceder a la mΓ‘quina infectada, robar datos confidenciales y realizar actividades maliciosas.

βš™οΈ CΓ³mo funciona

Cuando el usuario abre el archivo ZIP, se descompone y se crea una unidad de disco virtual (VHDX) que se monta automΓ‘ticamente en el sistema Windows. Una vez montada, el script malicioso de JavaScript se ejecuta y descarga y ejecuta el Remcos RAT. El Remcos RAT se conecta a un control remoto y permite a los atacantes acceder a la mΓ‘quina infectada y realizar actividades maliciosas.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: El archivo ZIP malicioso con SHA256: a0104921a2d37ab87482ac9a9f5c3713479c118846c3e999178e75b81620c094.
  • Parches: AsegΓΊrese de mantener actualizado su sistema operativo y software para evitar vulnerabilidades conocidas.
  • Recomendaciones: No abra archivos ZIP o VHDX de origen desconocido, y siempre verifique la integridad de los archivos antes de ejecutarlos.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” Cisco Identity Services Engine Remote Code Execution and Information Disclosure Vulnerabilities

πŸ” QuΓ© estΓ‘ pasando

  • Se han identificado mΓΊltiples vulnerabilidades en Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC).
  • Estas vulnerabilidades podrΓ­an permitir a un atacante remoto ejecutar cΓ³digo arbitrario o realizar ataques de divulgaciΓ³n de informaciΓ³n en un dispositivo afectado.
  • Se han asociado los siguientes CVE IDs: [no se proporciona la informaciΓ³n de CVE en la noticia]

⚠️ Por qué importa

Las vulnerabilidades en Cisco ISE y ISE-PIC pueden tener un impacto significativo en organizaciones que utilizan estas soluciones para la autenticaciΓ³n y autorizaciΓ³n de usuarios. Un atacante remoto podrΓ­a aprovechar estas vulnerabilidades para acceder a sistemas confidenciales, robar datos sensibles o provocar daΓ±os a la infraestructura de la organizaciΓ³n. Es importante que las organizaciones tomen medidas para corregir estas vulnerabilidades lo antes posible.

βš™οΈ CΓ³mo funciona

Las vulnerabilidades en Cisco ISE y ISE-PIC se deben a errores en la validaciΓ³n de entradas de usuario y la configuraciΓ³n de acceso a recursos. Un atacante remoto podrΓ­a aprovechar estas debilidades para enviar solicitudes maliciosas a un dispositivo afectado, lo que podrΓ­a permitir la ejecuciΓ³n de cΓ³digo arbitrario o la divulgaciΓ³n de informaciΓ³n confidencial.

πŸ‘οΈ QuΓ© vigilar

  • Parches disponibles: Cisco ha lanzado actualizaciones de software para corregir estas vulnerabilidades.
  • IOCs: No se proporciona informaciΓ³n especΓ­fica sobre IOCs en la noticia.
  • Recomendaciones concretas: Las organizaciones deben actualizar sus dispositivos afectados con las ΓΊltimas versiones de software y verificar la configuraciΓ³n de acceso a recursos para prevenir futuras vulnerabilidades.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Crosswork Network Controller Server-Side Template Injection Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Una vulnerabilidad en la interfaz de gestiΓ³n web del controlador de red Cisco Crosswork podrΓ­a permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en un dispositivo afectado.
  • La vulnerabilidad se debe a la falta de validaciΓ³n de entrada en el motor de plantillas de configuraciΓ³n de la interfaz de gestiΓ³n web.
  • Se ha asignado el identificador CVE-2023-20050 a esta vulnerabilidad.

⚠️ Por qué importa

Esta vulnerabilidad es crΓ­tica para organizaciones que utilizan el controlador de red Cisco Crosswork, ya que un atacante autenticado podrΓ­a aprovecharla para ejecutar comandos arbitrarios en el dispositivo, lo que podrΓ­a llevar a una pΓ©rdida de confianza en la seguridad de la red y potencialmente a la exfiltraciΓ³n de datos confidenciales. AdemΓ‘s, la falta de validaciΓ³n de entrada en la interfaz de gestiΓ³n web podrΓ­a permitir a un atacante inyectar cΓ³digo malicioso y comprometer la integridad del dispositivo.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la falta de validaciΓ³n de entrada en el motor de plantillas de configuraciΓ³n de la interfaz de gestiΓ³n web del controlador de red Cisco Crosswork. Un atacante autenticado podrΓ­a enviar una solicitud crafted que incluya cΓ³digo malicioso en la plantilla de configuraciΓ³n, lo que permitirΓ­a ejecutar comandos arbitrarios en el dispositivo.

πŸ‘οΈ QuΓ© vigilar

  • Verifique si su controlador de red Cisco Crosswork estΓ‘ actualizado con el ΓΊltimo parche disponible.
  • EstΓ© atento a cualquier intento de inyecciΓ³n de cΓ³digo malicioso en la interfaz de gestiΓ³n web.
  • AsegΓΊrese de que sus usuarios estΓ©n autenticados y autorizados para acceder a la interfaz de gestiΓ³n web.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Webex App Open Redirect Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Una vulnerabilidad en la versiΓ³n basada en navegador de la aplicaciΓ³n Cisco Webex permitΓ­a a un atacante remoto no autenticado redirigir a los usuarios a una pΓ‘gina web maliciosa.
  • La vulnerabilidad se debiΓ³ a la falta de validaciΓ³n de parΓ‘metros de URL en una solicitud HTTP.
  • El CVE ID no ha sido proporcionado en la noticia.

⚠️ Por qué importa

Esta vulnerabilidad podrΓ­a haber permitido a un atacante remoto realizar ataques de ingenierΓ­a social, phishing o redirecciΓ³n a contenido malicioso. Si un usuario de Cisco Webex App hubiera accedido a una pΓ‘gina web maliciosa, podrΓ­a haber estado expuesto a ataques de seguridad como la inyecciΓ³n de cΓ³digo o la captura de credenciales.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debiΓ³ a la falta de validaciΓ³n de parΓ‘metros de URL en una solicitud HTTP. Un atacante podrΓ­a haber utilizado esta vulnerabilidad para inyectar cΓ³digo malicioso o redirigir a los usuarios a una pΓ‘gina web controlada por el atacante.

πŸ‘οΈ QuΓ© vigilar

  • Parche: Cisco ha abordado la vulnerabilidad en la aplicaciΓ³n Cisco Webex App, por lo que no se requiere acciΓ³n del cliente.
  • RecomendaciΓ³n: Los usuarios de Cisco Webex App deben asegurarse de que su aplicaciΓ³n estΓ© actualizada con las ΓΊltimas versiones de seguridad.
  • Vigilancia: Los administradores de seguridad deben monitorear las solicitudes HTTP y verificar la validaciΓ³n de parΓ‘metros de URL para prevenir futuras vulnerabilidades similares.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Umbrella Virtual Appliance Privilege Escalation Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Existe una vulnerabilidad en la CLI vmadmin de Cisco Umbrella Virtual Appliance.
  • Un atacante autenticado local puede aprovechar esta vulnerabilidad para elevar privilegios en un dispositivo afectado.
  • El CVE ID no se menciona en la fuente.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante con privilegios vmadmin explotar el sistema y obtener acceso no autorizado a informaciΓ³n confidencial o realizar cambios no deseados en la configuraciΓ³n del dispositivo. Si una organizaciΓ³n utiliza Cisco Umbrella Virtual Appliance, debe tomar medidas para corregir esta vulnerabilidad lo antes posible.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la falta de validaciΓ³n adecuada de comandos proporcionados por el usuario en la CLI vmadmin. Un atacante puede aprovechar esta vulnerabilidad utilizando comandos especΓ­ficos para elevar sus privilegios y obtener acceso no autorizado al dispositivo.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la versiΓ³n del software de Cisco Umbrella Virtual Appliance para determinar si se aplica la vulnerabilidad.
  • Aplicar el parche disponible para corregir la vulnerabilidad.
  • Revisar los registros de auditorΓ­a para detectar cualquier actividad sospechosa relacionada con la CLI vmadmin.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en la autenticaciΓ³n de peering en el controlador Cisco Catalyst SD-WAN.
  • Un atacante no autenticado remoto podrΓ­a bypass la autenticaciΓ³n y obtener privilegios administrativos en un sistema afectado.
  • La vulnerabilidad se encuentra en el controlador SD-WAN vSmart, el controlador SD-WAN Manager y el controlador SD-WAN Validator.

⚠️ Por qué importa

Esta vulnerabilidad es crΓ­tica porque permite a un atacante no autenticado acceder a sistemas con privilegios administrativos, lo que podrΓ­a provocar una pΓ©rdida de control total de la red. Esto podrΓ­a tener consecuencias graves para organizaciones que dependen de la seguridad de su red para proteger informaciΓ³n confidencial y mantener la disponibilidad de sus sistemas.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a que el controlador SD-WAN no verifica adecuadamente la autenticaciΓ³n de peering, lo que permite a un atacante no autenticado establecer una conexiΓ³n con el sistema y obtener privilegios administrativos. El atacante podrΓ­a aprovechar esta vulnerabilidad para acceder a la consola de administraciΓ³n del sistema y realizar cambios que comprometan la seguridad de la red.

πŸ‘οΈ QuΓ© vigilar

  • Parche: Cisco ha liberado un parche para esta vulnerabilidad. Es importante aplicar el parche lo antes posible para evitar posibles ataques.
  • RecomendaciΓ³n: Organizaciones que utilizan el controlador SD-WAN deben verificar si estΓ‘n afectadas por esta vulnerabilidad y aplicar el parche de inmediato.
  • Monitoreo: Es recomendable monitorear la red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” CVE-2026-47636 Microsoft SharePoint Server Spoofing Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se reportΓ³ una vulnerabilidad de spoofing en Microsoft SharePoint Server.
  • La vulnerabilidad tiene el identificador CVE-2026-47636.
  • Microsoft ha agregado una confirmaciΓ³n a su base de datos de vulnerabilidades.

⚠️ Por qué importa

La vulnerabilidad de spoofing en Microsoft SharePoint Server puede permitir a un atacante engaΓ±ar a los usuarios para que accedan a sitios web maliciosos o descarguen archivos daΓ±inos. Esto puede tener un impacto significativo en la seguridad de la informaciΓ³n y la confianza de los usuarios en la plataforma.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando un atacante puede manipular la informaciΓ³n de origen de un sitio web para hacer que parezca legΓ­timo, lo que lleva a los usuarios a acceder a contenido malicioso. Este tipo de ataques se conocen como ataques de spoofing, ya que permiten a los atacantes imitar a una fuente legΓ­tima.

πŸ‘οΈ QuΓ© vigilar

  • Revisa la lista de CVE para obtener informaciΓ³n actualizada sobre la vulnerabilidad.
  • AsegΓΊrate de aplicar los parches o actualizaciones disponibles para Microsoft SharePoint Server.
  • Revisa los permisos y configuraciones de acceso a la plataforma para evitar posibles ataques de spoofing.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-45475 Microsoft Office Remote Code Execution Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Microsoft ha anunciado una nueva vulnerabilidad en Microsoft Office con el ID CVE-2026-45475.
  • Esta vulnerabilidad permite la ejecuciΓ³n de cΓ³digo remoto.
  • El nΓΊmero de CVE es incorrecto, lo que sugiere que aΓΊn no se ha publicado oficialmente.

⚠️ Por qué importa

La vulnerabilidad en Microsoft Office puede permitir a un atacante ejecutar cΓ³digo remoto en sistemas comprometidos, lo que puede llevar a la exfiltraciΓ³n de datos confidenciales, la instalaciΓ³n de malware o la toma del control del sistema. Esto puede tener un impacto significativo en las organizaciones que utilizan Microsoft Office, especialmente aquellas que no han implementado medidas de seguridad adecuadas.

βš™οΈ CΓ³mo funciona

La vulnerabilidad en Microsoft Office se debe a un error en la forma en que el software maneja ciertos tipos de archivos. Un atacante puede manipular un archivo de Microsoft Office de manera que cuando se abre, el software ejecuta cΓ³digo malicioso en la memoria. Esto puede ocurrir sin que el usuario de Microsoft Office se dΓ© cuenta, lo que hace que la vulnerabilidad sea especialmente peligrosa.

πŸ‘οΈ QuΓ© vigilar

  • No hay parches disponibles para esta vulnerabilidad, ya que aΓΊn no se ha publicado oficialmente.
  • Las organizaciones deben estar atentas a las actualizaciones futuras de Microsoft Office y aplicarlas de inmediato una vez que estΓ©n disponibles.
  • Es recomendable que las organizaciones implementen medidas de seguridad adicionales, como la habilitaciΓ³n de la autenticaciΓ³n de cΓ³digo de confianza y la configuraciΓ³n de polΓ­ticas de seguridad estrictas para el acceso a Microsoft Office.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-42828 Windows Projected File System Elevation of Privilege Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad de elevaciΓ³n de privilegios en el sistema de archivos proyectado de Windows.
  • La vulnerabilidad se encuentra en el Dynamics 365 Server (en premises) y afecta a versiones especΓ­ficas.
  • Se ha actualizado la informaciΓ³n de la versiΓ³n fijada y el enlace de descarga.

⚠️ Por qué importa

La vulnerabilidad de elevaciΓ³n de privilegios en el sistema de archivos proyectado de Windows puede permitir a un atacante ejecutar cΓ³digo arbitrario en un contexto elevado, lo que podrΓ­a llevar a una pΓ©rdida de control total del sistema afectado. Esto puede tener consecuencias significativas para organizaciones que utilizan Dynamics 365 Server, especialmente aquellas que manejan datos confidenciales.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a un error en la implementaciΓ³n del sistema de archivos proyectado de Windows en Dynamics 365 Server. Un atacante podrΓ­a explotar esta vulnerabilidad creando un archivo malicioso en un directorio especΓ­fico, lo que permitirΓ­a ejecutar cΓ³digo en un contexto elevado. La gravedad de la vulnerabilidad se debe a que un atacante podrΓ­a utilizarla para acceder a informaciΓ³n confidencial y realizar acciones no autorizadas en el sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la versiΓ³n actual de Dynamics 365 Server (en premises) para asegurarse de que se encuentra en la versiΓ³n fijada (v9.1.0045.0011).
  • Descargar y aplicar la actualizaciΓ³n disponible desde el sitio web de Microsoft.
  • Revisar los registros de sistema y las auditorΓ­as para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” CVE-2026-45602 Windows Dynamic Host Configuration Protocol (DHCP) Tampering Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha actualizado el valor CWE (CWE: Common Weakness Enumeration) de la vulnerabilidad CVE-2026-45602.
  • No hay nuevas informaciones sobre la vulnerabilidad en sΓ­ misma, solo una actualizaciΓ³n del valor CWE.

⚠️ Por qué importa

La actualizaciΓ³n del valor CWE puede ser importante para los equipos de ciberseguridad y desarrollo que utilizan herramientas y sistemas para gestionar vulnerabilidades y priorizar las actualizaciones de seguridad. Aunque no hay nueva informaciΓ³n sobre la vulnerabilidad, mantenerse al tanto de las actualizaciones del CWE es esencial para garantizar la precisiΓ³n de las evaluaciones de riesgo y las decisiones de mitigaciΓ³n.

βš™οΈ CΓ³mo funciona

No es necesario explicar cΓ³mo funciona la vulnerabilidad, ya que no se proporciona informaciΓ³n sobre ella en la noticia. Sin embargo, se puede mencionar que la vulnerabilidad CVE-2026-45602 afecta el protocolo DHCP (Dynamic Host Configuration Protocol) en Windows.

πŸ‘οΈ QuΓ© vigilar

  • Actualizaciones futuras sobre la vulnerabilidad CVE-2026-45602.
  • Cambios en el valor CWE que puedan afectar la evaluaciΓ³n de riesgo y la priorizaciΓ³n de actualizaciones de seguridad.
  • Recomendaciones de Microsoft para mitigar la vulnerabilidad, aunque no se proporcionan en la noticia actual.

πŸ”— Fuente consultada: MSRC Microsoft



CloudSecurity β€” Introduciendo AWS Continuum: Seguridad a la velocidad de la mΓ‘quina

πŸ” QuΓ© estΓ‘ pasando

  • AWS anuncia el lanzamiento de AWS Continuum, un servicio de seguridad centrado en la velocidad de la mΓ‘quina.
  • Se enfoca en proporcionar una seguridad mΓ‘s eficiente y efectiva a travΓ©s del uso de inteligencia artificial y aprendizaje automΓ‘tico.
  • Busca reemplazar el modelo de seguridad tradicional, basado en la recopilaciΓ³n de datos y la creaciΓ³n de paneles de control.

⚠️ Por qué importa

La seguridad en la nube ha alcanzado niveles crΓ­ticos, y los modelos de seguridad tradicionales ya no pueden mantener el ritmo. AWS Continuum busca abordar esta necesidad mediante la integraciΓ³n de inteligencia artificial y aprendizaje automΓ‘tico para proporcionar una seguridad mΓ‘s eficiente y efectiva. Esto puede tener un impacto significativo en la reducciΓ³n de riesgos y la mejorΓ­a de la confiabilidad de las aplicaciones y servicios en la nube.

βš™οΈ CΓ³mo funciona

AWS Continuum utiliza algoritmos de aprendizaje automΓ‘tico para analizar grandes cantidades de datos en tiempo real, lo que le permite identificar y responder a amenazas de manera rΓ‘pida y eficaz. Este servicio integra la recopilaciΓ³n de datos, la interpretaciΓ³n de contexto y la toma de decisiones para proporcionar una seguridad proactiva y preventiva. AdemΓ‘s, AWS Continuum se puede integrar con otros servicios de AWS para proporcionar una visiΓ³n mΓ‘s completa de la seguridad.

πŸ‘οΈ QuΓ© vigilar

  • AWS Continuum: AsegΓΊrate de explorar las caracterΓ­sticas y beneficios de este servicio de seguridad.
  • Inteligencia artificial y aprendizaje automΓ‘tico: MantΓ©n tus habilidades actualizadas en estas tecnologΓ­as para aprovechar al mΓ‘ximo la seguridad de AWS Continuum.
  • IntegraciΓ³n con otros servicios de AWS: AsegΓΊrate de que tus aplicaciones y servicios estΓ©n configurados para aprovechar la integridad de AWS Continuum.

πŸ”— Fuente consultada: AWS Security



Vulnerabilidad β€” Threat tactic spotlight: Subdomain takeover

πŸ” QuΓ© estΓ‘ pasando

  • Los atacantes explotan registros DNS sueltos (dangling DNS records) para redirigir trΓ‘fico a recursos controlados por ellos.
  • Esto puede ocurrir cuando un proveedor de servicios de Internet (ISP) o un registrador de nombres de dominio (RDN) no actualiza los registros DNS de un dominio despuΓ©s de que se elimina el servicio asociado.
  • Se puede usar para redirigir trΓ‘fico a sitios web maliciosos o para realizar ataques de phishing.

⚠️ Por qué importa

La subdominio de toma de control puede tener graves consecuencias para las organizaciones y los usuarios. Algunas de las razones por las que importa incluyen:
La pΓ©rdida de confianza en la marca: si un atacante puede redirigir trΓ‘fico a un sitio web malicioso bajo un subdominio legΓ­timo, puede daΓ±ar la reputaciΓ³n de la marca y causar pΓ©rdidas financieras.

βš™οΈ CΓ³mo funciona

La subdominio de toma de control funciona de la siguiente manera: un atacante identifica un dominio que tiene registros DNS sueltos y que no estΓ‘n siendo actualizados. Luego, el atacante crea un registro DNS que apunta a un servidor controlado por Γ©l. Cuando un usuario ingresa a la URL del subdominio afectado, se redirige automΓ‘ticamente al servidor controlado por el atacante.

πŸ‘οΈ QuΓ© vigilar

  • Verifique que los registros DNS de sus dominios estΓ©n actualizados y sean vΓ‘lidos.
  • Utilice herramientas de escaneo de subdominios para identificar registros DNS sueltos.
  • Configure polΓ­ticas de seguridad en AWS para bloquear el acceso a recursos que no sean los esperados.

πŸ”— Fuente consultada: AWS Security



Vulnerabilidad β€” Pickle in the Middle – Hijacking Vertex AI Model Uploads for Cross-Tenant RCE

πŸ” QuΓ© estΓ‘ pasando

  • Se descubriΓ³ una vulnerabilidad en el SDK de Python de Vertex AI que permite ejecuciΓ³n de cΓ³digo remoto a travΓ©s de "bucket squatting".
  • La vulnerabilidad afecta a las subidas de modelos en Vertex AI, lo que podrΓ­a permitir el acceso no autorizado a datos de otros inquilinos.
  • No se proporciona un CVE ID en la noticia.

⚠️ Por qué importa

La vulnerabilidad descubierta en Vertex AI puede tener un impacto significativo en las organizaciones que utilizan la plataforma de inteligencia artificial de Google. Al permitir la ejecuciΓ³n de cΓ³digo remoto a travΓ©s de "bucket squatting", un atacante podrΓ­a acceder a datos confidenciales de otros inquilinos, lo que podrΓ­a llevar a una pΓ©rdida de confidencialidad y seguridad de los datos. AdemΓ‘s, esta vulnerabilidad tambiΓ©n podrΓ­a ser utilizada para realizar ataques de denegaciΓ³n de servicio (DoS) o incluso para robar recursos de otros inquilinos.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce debido a la forma en que el SDK de Python de Vertex AI maneja las subidas de modelos. Cuando un usuario sube un modelo, el SDK utiliza la biblioteca Pickle para serializar el modelo y guardarla en un bucket de almacenamiento. Sin embargo, si un atacante puede controlar el contenido del bucket, puede inyectar cΓ³digo malicioso en el modelo subido, lo que le permitirΓ­a ejecutar cΓ³digo remoto en el entorno de Vertex AI.

πŸ‘οΈ QuΓ© vigilar

  • Verificar si se han subido modelos maliciosos a los buckets de almacenamiento de Vertex AI.
  • Actualizar el SDK de Python de Vertex AI a la versiΓ³n mΓ‘s reciente para corregir la vulnerabilidad.
  • Revisar las polΓ­ticas de seguridad de los buckets de almacenamiento para asegurarse de que solo los usuarios autorizados puedan subir y descargar modelos.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)

Top comments (0)