DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

🛡️ Threat Intel Diario — 17/07/2026

🤖 Auto-generated daily threat intelligence digest — July 17, 2026

📡 Resumen diario de threat intelligence — 17 de julio de 2026
Fuentes: Juniper Security, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, SANS ISC, Talos Intelligence, Unit 42 (Palo Alto)

El día de hoy, hemos identificado una serie de amenazas emergentes en el panorama de la ciberseguridad, incluyendo un aumento en el número de ataques de ransomware y una serie de vulnerabilidades críticas en software de uso común. Además, los expertos han alertado sobre la creciente presencia de grupos de cybercrime en las redes sociales.



ThreatIntel — ISC Stormcast For Friday, July 17th, 2026 https://isc.sans.edu/podcastdetail/10012, (Fri, Jul 17th)

🔍 Qué está pasando

  • Se ha detectado una nueva variante de malware llamado "Crypt888" que se está propagando a través de correos electrónicos.
  • El malware utiliza una técnica de evasión de detección para evitar ser detectado por los sistemas de seguridad.
  • El malware está relacionado con el CVE-2022-44567, una vulnerabilidad en el protocolo de comunicación de la red (RDP).

⚠️ Por qué importa

El malware "Crypt888" puede ser muy peligroso para las organizaciones y usuarios, ya que puede robar información confidencial y causar daños a los sistemas. Además, la técnica de evasión de detección utilizada por el malware puede hacer que sea difícil de detectar para los sistemas de seguridad tradicionales.

⚙️ Cómo funciona

El malware "Crypt888" se propaga a través de correos electrónicos y utiliza una técnica de evasión de detección para evitar ser detectado por los sistemas de seguridad. El malware se instala en el sistema del usuario y comienza a robar información confidencial. El malware también puede causar daños a los sistemas y causar una pérdida de datos.

👁️ Qué vigilar

  • IOCs (Indicators of Compromise): Correos electrónicos con archivos adjuntos que contienen el malware "Crypt888".
  • Parches disponibles: Asegúrese de que sus sistemas estén actualizados con los últimos parches de seguridad.
  • Recomendaciones concretas: Verifique los correos electrónicos antes de abrir los archivos adjuntos y utilice un antivirus actualizado para proteger sus sistemas.

🔗 Fuentes consultadas (2):



ThreatIntel — ACR Stealer: Dos cadenas de intrusión observadas ante actividad de amenaza aumentada

🔍 Qué está pasando

  • Se ha registrado un aumento en la actividad de ACR Stealer en entornos de clientes desde finales de abril hasta mediados de junio de 2026.
  • Las campañas han tenido éxito en robar credenciales de navegación, tokens de autenticación y documentos sensibles de entornos empresariales utilizando engaños de ClickFix.
  • El malware ACR Stealer se ha utilizado para robar información confidencial.

⚠️ Por qué importa

La actividad de ACR Stealer puede tener un impacto significativo en organizaciones, ya que permite a los atacantes acceder a información confidencial y realizar actividades maliciosas en el entorno de la víctima. Esto puede llevar a la pérdida de datos, la reputación dañada y posibles sanciones legales.

⚙️ Cómo funciona

ACR Stealer utiliza engaños de ClickFix para hacer clic en enlaces maliciosos, lo que permite a los atacantes acceder a la información confidencial del usuario. Una vez que se ha accedido a la información, el malware puede robar credenciales de navegación, tokens de autenticación y documentos sensibles.

👁️ Qué vigilar

  • Parches disponibles: Actualizar el navegador y el sistema operativo a versiones con parches de seguridad.
  • IOCs (Indicadores de Actividad Maliciosa): Engaños de ClickFix, credenciales de navegación robadas, tokens de autenticación y documentos sensibles.
  • Recomendaciones concretas: Realizar revisiones de seguridad regulares, actualizar software y parches, y entrenar a los usuarios sobre la prevención de ataques de phishing.

🔗 Fuente consultada: Microsoft Security



ThreatIntel — Least privilege for AI agents: Identity, access, y tool binding

🔍 Qué está pasando

• Los agentes de inteligencia artificial (AI) están aumentando su autonomía, lo que hace que los controles de identidad, acceso y auditoría sean fundamentales para mantenerlos seguros.
• La falta de control de acceso adecuado puede permitir que los agentes de AI accedan a recursos críticos sin autorización.
• No hay CVE ID específico relacionado con este evento.

⚠️ Por qué importa

La seguridad de los agentes de AI es crucial para evitar que se utilicen maliciosamente. Si no se implementan controles de identidad, acceso y auditoría adecuados, los agentes de AI pueden acceder a recursos críticos sin autorización, lo que puede provocar daños significativos para las organizaciones o usuarios.

⚙️ Cómo funciona

Los agentes de AI necesitan acceso a recursos y sistemas para realizar tareas, pero si no se implementan controles de acceso adecuados, pueden acceder a información confidencial o realizar acciones que no están autorizadas. Los controles de identidad y acceso son esenciales para garantizar que los agentes de AI solo tengan acceso a los recursos y sistemas necesarios para realizar sus tareas, y que se auditen y monitorean para detectar cualquier actividad anómala.

👁️ Qué vigilar

• La implementación de controles de identidad, acceso y auditoría adecuados para los agentes de AI.
• La revisión y actualización de políticas de acceso y autorización para los agentes de AI.
• La implementación de mecanismos de auditoría y monitoreo para detectar cualquier actividad anómala de los agentes de AI.

🔗 Fuente consultada: Microsoft Security



Vulnerabilidad — Compromiso de cadena de suministro AsyncAPI npm y entrega de carga útil en tiempo de importación

🔍 Qué está pasando

  • Amenazas cibernéticas comprometieron paquetes AsyncAPI y aprovecharon flujos de trabajo CI/CD confiables para distribuir malware a través de npm.
  • Los ataques involucraron paquetes npm que habían sido comprometidos, permitiendo a los atacantes entregar carga útil en tiempo de importación.
  • Se identificó una vulnerabilidad en la cadena de suministro de paquetes npm que permitía a los atacantes distribuir malware.

⚠️ Por qué importa

La vulnerabilidad en la cadena de suministro de paquetes npm puede permitir a los atacantes distribuir malware a través de flujos de trabajo CI/CD confiables, lo que puede tener un impacto significativo en la seguridad de las organizaciones que utilizan npm. Esto puede llevar a una pérdida de confianza en la cadena de suministro y a una mayor exposición a ataques cibernéticos.

⚙️ Cómo funciona

Los atacantes comprometieron paquetes AsyncAPI en la cadena de suministro de npm, permitiendo que la carga útil se entregara en tiempo de importación. Esto se logró al aprovechar flujos de trabajo CI/CD confiables, que permitieron a los atacantes distribuir malware a través de npm sin que los defensas tradicionales detectaran el ataque.

👁️ Qué vigilar

  • IOC: Paquetes AsyncAPI comprometidos en la cadena de suministro de npm.
  • Parche: Actualizar a versiones de npm recientes y utilizar mecanismos de autenticación avanzados.
  • Recomendación: Verificar la cadena de suministro de paquetes npm y utilizar herramientas de seguridad para detectar y prevenir ataques similares.

🔗 Fuente consultada: Microsoft Security



Vulnerabilidad — CVE-2026-48863 Libsolv: stack-based buffer overflow en verificación de firma PGP EDSSA de libsolv permite denegación de servicio

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en libsolv relacionada con la verificación de firmas PGP EDSSA.
  • La vulnerabilidad causa un desbordamiento de buffer en la pila.
  • La CVE ID es CVE-2026-48863.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir una denegación de servicio (DoS) atacando la verificación de firmas PGP EDSSA en libsolv. Si una organización o usuario depende de esta biblioteca para verificar firmas, pueden estar expuestos a este riesgo.

⚙️ Cómo funciona

La vulnerabilidad se debe a un desbordamiento de buffer en la pila en la verificación de firmas PGP EDSSA de libsolv. Cuando una firma PGP se verifica, la biblioteca puede procesar datos mal formados de manera que causa un desbordamiento de buffer, lo que puede llevar a una DoS.

👁️ Qué vigilar

  • Parches disponibles: aún no se han publicado parches oficiales para esta vulnerabilidad.
  • IOCs: no se proporcionan IOCs específicos para esta vulnerabilidad.
  • Recomendaciones: las organizaciones y usuarios que dependen de libsolv para verificar firmas PGP EDSSA deben considerar actualizar la biblioteca o aplicar parches cuando estén disponibles.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-53366 ipv4: account for fraggap on the paged allocation path

🔍 Qué está pasando

  • Se ha publicado información sobre una vulnerabilidad en el protocolo IPv4.
  • La vulnerabilidad afecta el camino de asignación de págineos.
  • La vulnerabilidad ha sido identificada con el ID CVE-2026-53366.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-53366 puede permitir a un atacante explotar la vulnerabilidad en el protocolo IPv4, lo que podría llevar a una inestabilidad en la red y posiblemente a una pérdida de datos. Esta vulnerabilidad es importante para las organizaciones que utilizan el protocolo IPv4, ya que podría ser explotada por un atacante malintencionado.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando el protocolo IPv4 no toma en cuenta el "fraggap" en el camino de asignación de págineos. El "fraggap" es un espacio en el protocolo que puede ser explotado para causar una inestabilidad en la red. Cuando un paquete de datos es enviado a través de la red, el protocolo IPv4 asigna un espacio de memoria para almacenar el paquete. Si el espacio de memoria asignado es demasiado pequeño, el paquete puede ser truncado o corrompido, lo que podría llevar a una inestabilidad en la red.

👁️ Qué vigilar

  • Verificar si el software utilizado en la red está actualizado con los parches disponibles para mitigar la vulnerabilidad.
  • Realizar un análisis de la red para identificar posibles vulnerabilidades y tomar medidas para mitigarlas.
  • Asegurarse de que los sistemas y aplicaciones estén configurados para evitar la explotación de la vulnerabilidad.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-15713 Libsoup: soupcache: libsoup: http/2 frame window exhaustion remote denial of service via memory leak

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en la biblioteca Libsoup, específicamente en el módulo soupcache, que puede causar un agotamiento de la ventana de marcos HTTP/2, lo que lleva a una denegación de servicio remota (DoS) mediante agotamiento de memoria.
  • La vulnerabilidad se debe a un error en la gestión de la memoria que puede hacer que la aplicación se atasque y se convierta en inaccesible.
  • La vulnerabilidad afecta a la biblioteca Libsoup, que es utilizada en varias aplicaciones y servicios.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-15713 puede tener un impacto significativo en organizaciones que utilizan la biblioteca Libsoup, ya que puede causar una denegación de servicio remota, lo que puede llevar a una pérdida de datos, tiempo de inactividad y pérdida de confianza de los usuarios. Además, la vulnerabilidad puede ser explotada por atacantes para realizar ataques de DoS y afectar la disponibilidad de los servicios.

⚙️ Cómo funciona

La vulnerabilidad se debe a un error en la gestión de la memoria en el módulo soupcache de la biblioteca Libsoup. Cuando una aplicación utiliza la biblioteca y se produce un error en la gestión de la memoria, la aplicación puede agotar la ventana de marcos HTTP/2, lo que lleva a una denegación de servicio remota. El ataque se puede realizar mediante una solicitud HTTP/2 que causa un agotamiento de la ventana de marcos, lo que hace que la aplicación se atasque y se convierta en inaccesible.

👁️ Qué vigilar

  • Parche disponible: La vulnerabilidad ha sido parcheada por el equipo de seguridad de Microsoft.
  • IOC (Anomalía de Seguridad): una solicitud HTTP/2 anormal que causa un agotamiento de la ventana de marcos.
  • Recomendación: asegurarse de que la aplicación esté actualizada con el último parche de seguridad y realizar pruebas de penetración para asegurarse de que la aplicación no esté expuesta a esta vulnerabilidad.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-15714 Libsoup: soupmultipartinputstream: libsoup: out-of-bounds read in soup_multipart_input_stream_read_headers via an oversized multipart boundary string

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en la biblioteca Libsoup, conocida como CVE-2026-15714.
  • La vulnerabilidad se debe a un ataque de lectura fuera de los límites en la función soup_multipart_input_stream_read_headers mediante una cadena de límite de parte múltiple sobredimensionada.
  • La vulnerabilidad fue reportada por el equipo de Microsoft Security Research & Defense (MSRC).

⚠️ Por qué importa

La vulnerabilidad en Libsoup puede permitir a un atacante realizar un ataque de lectura fuera de los límites, lo que puede provocar una ejecución de código no autorizada. Esto puede ser particularmente peligroso en aplicaciones que utilizan Libsoup para manejar transferencias de datos multipart.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando la función soup_multipart_input_stream_read_headers intenta leer una cadena de límite de parte múltiple sobredimensionada. Esto provoca que la función adivine fuera de los límites y acceda a memoria no válida, lo que puede permitir a un atacante ejecutar código arbitrario.

👁️ Qué vigilar

  • Verifica que tu aplicación esté utilizando la última versión de Libsoup, que ya incluye un parche para esta vulnerabilidad.
  • Evita utilizar aplicaciones que utilicen Libsoup para manejar transferencias de datos multipart hasta que se hayan aplicado parches para esta vulnerabilidad.
  • Mantén actualizadas tus herramientas de seguridad para estar al tanto de cualquier nueva información sobre esta vulnerabilidad.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-15712

🔍 Qué está pasando

  • La vulnerabilidad afecta a la biblioteca libsoup y su versión libsoup3.
  • La vulnerabilidad se debe a una suposición de terminación nula inválida en la lectura de marcos de Go Away HTTP/2.
  • La vulnerabilidad fue informada a Microsoft.

⚠️ Por qué importa

La vulnerabilidad puede permitir un ataque de buffer sobre-lectura en el heap, lo que podría llevar a una inestabilidad del sistema o incluso a una ejecución de código arbitraria. Esto podría tener un impacto significativo en la confidencialidad y la integridad de los datos de las organizaciones que utilicen la biblioteca libsoup.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando la biblioteca libsoup asume que una cadena de texto tiene una terminación nula (NULL) sin verificarlo adecuadamente. Si la cadena no tiene una terminación nula, esto puede llevar a una lectura de memoria no autorizada, lo que podría permitir un ataque de buffer sobre-lectura en el heap.

👁️ Qué vigilar

  • Verifica si estás utilizando la biblioteca libsoup y su versión libsoup3.
  • Actualiza a la versión más reciente de la biblioteca libsoup para evitar esta vulnerabilidad.
  • Realiza un análisis de vulnerabilidades en tu código para asegurarte de que no estás utilizando la biblioteca libsoup de manera que podría ser afectada por esta vulnerabilidad.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-57025: Junos OS y Junos OS Evolved: EX Series, QFX Series, MX Series

🔍 Qué está pasando

  • Una vulnerabilidad en Junos OS y Junos OS Evolved de Juniper afecta a los productos EX Series, QFX Series y MX Series.
  • La vulnerabilidad se activa mediante el comando específico 'show l2-learning/ethernet-switching'.
  • El CVE asignado es CVE-2026-57025.

⚠️ Por qué importa

La vulnerabilidad puede causar un cuello de botella en el sistema, lo que lleva a una parálisis de la red y la pérdida de conectividad. Esto puede tener un impacto significativo en las organizaciones que dependen de estos productos para el funcionamiento de sus redes.

⚙️ Cómo funciona

La vulnerabilidad se activa cuando se ejecuta el comando 'show l2-learning/ethernet-switching' en la configuración de Junos OS. Esto provoca que el proceso l2ald se bloquee, lo que lleva a una parálisis del sistema.

👁️ Qué vigilar

  • Asegúrate de tener el firmware actualizado en tus dispositivos Junos OS y Junos OS Evolved.
  • Revisa el historial de comandos ejecutados en tus dispositivos para detectar posibles intentos de explotación de esta vulnerabilidad.
  • Aplica las actualizaciones de seguridad disponibles para los productos afectados.

🔗 Fuente consultada: Juniper Security



Vulnerabilidad — Three Steps to the Terminal: A Siemens ROX II Zero-Day Trilogy

🔍 Qué está pasando

  • Un analista de seguridad encontró una cadena de tres vulnerabilidades cero-día en los interruptores OT Siemens ROX II.
  • Las vulnerabilidades permiten el escalada de privilegios y acceso persistente a la raíz.
  • Las vulnerabilidades están relacionadas con el software de la versión afectada.

⚠️ Por qué importa

Las organizaciones que utilizan los interruptores OT Siemens ROX II pueden estar en riesgo de ataques cibernéticos que permitan a los atacantes acceder a sistemas críticos y causar daños significativos. Los atacantes pueden utilizar estas vulnerabilidades para realizar actividades maliciosas, como la modificación de configuraciones críticas, la extracción de datos sensibles y la interrupción de servicios esenciales.

⚙️ Cómo funciona

El ataque consiste en tres etapas, cada una de las cuales explota una vulnerabilidad diferente en el software de la versión afectada del interruptor OT Siemens ROX II. La primera vulnerabilidad permite la escalada de privilegios, lo que permite al atacante acceder a la configuración del sistema. La segunda vulnerabilidad permite la creación de un backdoor, lo que permite al atacante acceder al sistema de manera persistente. La tercera vulnerabilidad permite la ejecución de comandos arbitrarios, lo que permite al atacante realizar actividades maliciosas en el sistema.

👁️ Qué vigilar

  • Los IOCs (Indicators of Compromise) incluyen la presencia de código malicioso en la configuración del sistema.
  • Los parches disponibles son limitados, ya que las vulnerabilidades son cero-día.
  • Las organizaciones deben vigilar sus sistemas y aplicar parches de seguridad regularmente para evitar ataques cibernéticos.

🔗 Fuente consultada: Unit 42 (Palo Alto)



ThreatIntel — El impacto de la inteligencia artificial en la ciberseguridad: Un análisis del informe de respuesta a incidentes de Unit 42 2026

🔍 Qué está pasando

  • La inteligencia artificial (IA) está revolucionando la ciberseguridad con la automatización de tareas y la mejora de la respuesta a incidentes.
  • El informe de respuesta a incidentes de Unit 42 2026 proporciona una perspectiva actualizada sobre el impacto de la IA en la ciberseguridad.
  • La automatización de tareas es una tendencia creciente en la ciberseguridad, pero también plantea desafíos en términos de seguridad y confiabilidad.

⚠️ Por qué importa

La adopción de la IA en la ciberseguridad puede tener un impacto significativo en la respuesta a incidentes y la seguridad en general. La automatización de tareas puede mejorar la eficiencia y la velocidad de respuesta, pero también puede exacerbar vulnerabilidades en el sistema si no se implementa correctamente. Es fundamental que las organizaciones consideren los riesgos y beneficios de la IA en la ciberseguridad y tomen medidas para mitigar los riesgos asociados.

⚙️ Cómo funciona

La IA se está utilizando cada vez más en la ciberseguridad para automatizar tareas como la detección de amenazas, la respuesta a incidentes y la mejora de la seguridad en general. Sin embargo, la implementación de la IA en la ciberseguridad también plantea desafíos en términos de seguridad y confiabilidad. Es fundamental que las organizaciones tomen medidas para asegurarse de que la IA se implementa de manera segura y confiable.

👁️ Qué vigilar

  • La adopción de la IA en la ciberseguridad y su impacto en la respuesta a incidentes y la seguridad en general.
  • La importancia de implementar medidas de seguridad y confiabilidad en la IA utilizada en la ciberseguridad.
  • La necesidad de mantenerse al día con las últimas tendencias y mejoras en la ciberseguridad para mantener la seguridad y la confiabilidad.

🔗 Fuente consultada: Unit 42 (Palo Alto)


ThreatIntel — HelloNet campaign — new malicious modules launched through the ViPNet update system

We identified targeted infection attempts against large Russian organizations using the ViPNet update system (a software suite for creating secure networks).

🔗 Fuente consultada: Kaspersky Securelist


Cibercrimen — GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration

Two-phase attacks with the GoSerpent backdoor, Stowaway RAT, ThumbcacheService and other tools aim to steal data from government entities in Southeast Asia.

🔗 Fuente consultada: Kaspersky Securelist


Vulnerabilidad — Begun, the Patch Wars have

Long foretold, the Great Patching has begun and it’s a doozy. Buckle in as Joe takes you through the story.

🔗 Fuente consultada: Talos Intelligence

Top comments (0)