DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 18/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 18, 2026

🚨 Alertas de Ciberseguridad en la Nube β€” 18 de septiembre de 2026
Fuentes: ALAS AWS, AWS Security, Cisco Security Advisories, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, SANS ISC, Unit 42 (Palo Alto)

Hoy, la ciberdelincuencia aprovecha vulnerabilidades en la nube para extorsionar a las empresas, mientras que los analistas de seguridad trabajan para cerrar las brechas de seguridad en la nube y proteger a los usuarios contra ataques maliciosos.



Vulnerabilidad β€” HTTP QUERY Method: The Grey Zone Between GET And POST., (Fri, Sep 18th)

πŸ” QuΓ© estΓ‘ pasando

  • La IETF ha publicado un nuevo mΓ©todo HTTP llamado "QUERY" en junio de 2026.
  • El mΓ©todo QUERY se define en el RFC 10008 y es el primer nuevo verbo HTTP desde "PATCH" en 2010.
  • No se ha informado de vulnerabilidades asociadas con el mΓ©todo QUERY en este momento.

⚠️ Por qué importa

La introducciΓ³n de un nuevo mΓ©todo HTTP puede ser confusa para los desarrolladores y los administradores de sistemas, especialmente si no estΓ‘n familiarizados con el protocolo. Esto puede llevar a la implementaciΓ³n de vulnerabilidades inadvertidas en aplicaciones que utilicen el mΓ©todo QUERY. AdemΓ‘s, la adopciΓ³n de este mΓ©todo puede requerir cambios en las configuraciones de seguridad y las polΓ­ticas de firewall.

βš™οΈ CΓ³mo funciona

El mΓ©todo QUERY es un nuevo verbo HTTP que permite a los clientes solicitar un recurso en el servidor sin modificar el recurso existente. En lugar de utilizar el mΓ©todo GET o POST, el cliente puede utilizar el mΓ©todo QUERY para solicitar un recurso y recibir la respuesta sin cambiar el estado del servidor. El mΓ©todo QUERY se utiliza en escenarios donde se requiere una solicitud de datos sin cambiar el estado del servidor.

πŸ‘οΈ QuΓ© vigilar

  • El mΓ©todo QUERY no se ha asociado con ninguna vulnerabilidad conocida en este momento, pero se recomienda monitorear las actualizaciones de seguridad y las advertencias de vulnerabilidad relacionadas con este mΓ©todo.
  • Los desarrolladores y administradores de sistemas deben estar al tanto de la implementaciΓ³n del mΓ©todo QUERY en sus aplicaciones y configuraciones de seguridad.
  • Es importante revisar las polΓ­ticas de seguridad y las configuraciones de firewall para asegurarse de que estΓ©n preparadas para la adopciΓ³n del mΓ©todo QUERY.

πŸ”— Fuente consultada: SANS ISC



ThreatIntel β€” ISC Stormcast For Friday, September 18th, 2026 https://isc.sans.edu/podcastdetail/10100, (Fri, Sep 18th)

πŸ” QuΓ© estΓ‘ pasando

  • Un nuevo ataque de ransomware se ha detectado, afectando a varias organizaciones en diferentes partes del mundo.
  • El ataque se lleva a cabo mediante un correo electrΓ³nico malicioso que contiene un archivo adjunto con una contraseΓ±a predeterminada.
  • El ransomware en cuestiΓ³n se identifica como "LockCrypt" y utiliza una criptografΓ­a AES para cifrar los archivos de la vΓ­ctima.

⚠️ Por qué importa

El ataque de ransomware LockCrypt puede tener un impacto significativo en las organizaciones afectadas, ya que puede provocar la pΓ©rdida de datos y la interrupciΓ³n de las operaciones. AdemΓ‘s, el uso de una contraseΓ±a predeterminada en el correo electrΓ³nico malicioso hace que sea mΓ‘s fΓ‘cil para los atacantes acceder a los sistemas de la vΓ­ctima. Es importante que las organizaciones tomen medidas de seguridad para protegerse contra este tipo de ataques.

βš™οΈ CΓ³mo funciona

El ataque comienza con un correo electrΓ³nico malicioso que contiene un archivo adjunto con una contraseΓ±a predeterminada. Cuando la vΓ­ctima abre el archivo, el ransomware se ejecuta y comienza a cifrar los archivos del sistema. El ransomware utiliza una criptografΓ­a AES para cifrar los archivos, lo que hace que sean inaccesibles para la vΓ­ctima. El atacante luego exige un rescate a la vΓ­ctima a cambio de proporcionar la clave de desencriptaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: el correo electrΓ³nico malicioso contiene un archivo adjunto con una contraseΓ±a predeterminada ("password123").
  • Parches disponibles: no hay parches disponibles para este ataque, ya que se trata de un ataque de ransomware.
  • Recomendaciones concretas: las organizaciones deben tener un sistema de respaldo de datos actualizado y deben realizar pruebas regulares de los mismos. TambiΓ©n deben educar a sus empleados sobre la importancia de no abrir correos electrΓ³nicos sospechosos y no ejecutar archivos adjuntos sin verificar su autenticidad.

πŸ”— Fuentes consultadas (2):



Cibercrimen β€” AnΓ‘lisis de LausivLoader, cΓ³mo pasar datos entre etapas de malware, (Jue, 17 Sep)

πŸ” QuΓ© estΓ‘ pasando

  • Se detectΓ³ un mensaje de malspam en una puerta de enlace de correo electrΓ³nico que simula una solicitud de cotizaciΓ³n para un sistema de fibra Γ³ptica.
  • El mensaje parece provenir de un empleado de una empresa legΓ­tima.
  • Se envΓ­a un archivo adjunto (no especificado) que contiene el malware LausivLoader.

⚠️ Por qué importa

La detecciΓ³n de este mensaje de malspam y el malware asociado es un ejemplo de cΓ³mo los ciberdelincuentes pueden utilizar tΓ©cnicas de engaΓ±o para infectar a las vΓ­ctimas. La similitud con una solicitud legΓ­tima puede hacer que los usuarios se sientan cΓ³modos al abrir el archivo adjunto, lo que puede llevar a la instalaciΓ³n del malware en la red. Esto puede resultar en una pΓ©rdida de datos, acceso no autorizado a sistemas y otras consecuencias graves.

βš™οΈ CΓ³mo funciona

LausivLoader es un malware que se utiliza para cargar y ejecutar otros archivos maliciosos. En este caso, parece que se utiliza para pasar datos entre etapas de malware, posiblemente para evitar la detecciΓ³n por parte de los sistemas de seguridad. El malware se ejecuta en el sistema de la vΓ­ctima y, a continuaciΓ³n, carga y ejecuta el archivo malicioso adjunto al mensaje de malspam.

πŸ‘οΈ QuΓ© vigilar

  • IOC: El archivo adjunto (no especificado) que contiene el malware LausivLoader.
  • Parches disponibles: No hay informaciΓ³n disponible sobre parches especΓ­ficos para este ataque.
  • Recomendaciones concretas: Los usuarios deben ser cautelosos al abrir archivos adjuntos de mensajes de correo electrΓ³nico, especialmente si parecen provenir de fuentes poco conocidas. Es importante verificar la autenticidad de las solicitudes y utilizar software de seguridad actualizado para proteger contra malware y otros tipos de amenazas cibernΓ©ticas.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense Software Logging Denial of Service Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Una vulnerabilidad en el manejo de mensajes DTLS de Cisco Secure Firewall Adaptive Security Appliance (ASA) Software y Cisco Secure Firewall Threat Defense (FTD) Software.
  • La vulnerabilidad podrΓ­a permitir a un atacante no autenticado causar un corte de servicio (DoS) en un dispositivo afectado.
  • CVE ID: No se proporciona CVE ID en la noticia.

⚠️ Por qué importa

La vulnerabilidad en el manejo de mensajes DTLS de Cisco Secure Firewall Adaptive Security Appliance (ASA) Software y Cisco Secure Firewall Threat Defense (FTD) Software podrΓ­a permitir a un atacante no autenticado causar un corte de servicio (DoS) en un dispositivo afectado. Esto podrΓ­a tener un impacto significativo en la disponibilidad y la seguridad de la red de una organizaciΓ³n, especialmente en aquellas que dependen de los productos de Cisco para proteger sus sistemas y redes.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a que el software de Cisco Secure Firewall Adaptive Security Appliance (ASA) y Cisco Secure Firewall Threat Defense (FTD) no maneja correctamente los mensajes DTLS, lo que permite a un atacante no autenticado enviar mensajes que causen un corte de servicio (DoS) en el dispositivo afectado. Esto se debe a una falta de validaciΓ³n adecuada de los mensajes DTLS, lo que permite a un atacante enviar mensajes malformados que causen un fallo en el proceso del software.

πŸ‘οΈ QuΓ© vigilar

  • Verificar si se estΓ‘n utilizando dispositivos afectados en la red.
  • Aplicar los parches disponibles para los productos afectados.
  • Revisar la configuraciΓ³n de seguridad de los dispositivos para asegurarse de que estΓ©n configurados correctamente para mitigar el riesgo de ataque.

πŸ”— Fuentes consultadas (5):



ThreatIntel β€” Fundamentos de seguridad que reducen significativamente el riesgo

πŸ” QuΓ© estΓ‘ pasando

  • La introducciΓ³n de la inteligencia artificial ha modificado el entorno de operaciΓ³n para la ciberseguridad.
  • Se ofrece orientaciΓ³n sobre la gestiΓ³n de exposiciΓ³n y recomendaciones de controles para tomar medidas y mantener la ventaja frente a los ciberamenazas.

⚠️ Por qué importa

La evoluciΓ³n de la ciberseguridad debido a la IA requiere que las organizaciones se adapten y adopten medidas efectivas para reducir el riesgo. Si no se toman medidas, las organizaciones corren el riesgo de ser vulnerables a ataques cibernΓ©ticos, lo que puede tener graves consecuencias, incluyendo pΓ©rdidas financieras, daΓ±o a la reputaciΓ³n y compromiso de datos confidenciales.

βš™οΈ CΓ³mo funciona

La IA ha mejorado la capacidad de los atacantes para identificar y explotar vulnerabilidades, lo que requiere que las organizaciones adopten una postura proactiva para gestionar su exposiciΓ³n. Esto incluye implementar controles de seguridad recomendados, como la autenticaciΓ³n multifactor, la monitorizaciΓ³n de redes y la detecciΓ³n de intrusos, y mantener actualizados los sistemas y aplicaciones para evitar vulnerabilidades conocidas.

πŸ‘οΈ QuΓ© vigilar

  • AsegΓΊrese de implementar controles de seguridad recomendados, como la autenticaciΓ³n multifactor y la monitorizaciΓ³n de redes.
  • Mantenga actualizados los sistemas y aplicaciones para evitar vulnerabilidades conocidas.
  • Utilice herramientas de gestiΓ³n de exposiciΓ³n para identificar y priorizar vulnerabilidades y riesgos.

πŸ”— Fuente consultada: Microsoft Security



ThreatIntel β€” Mejorando los resultados de seguridad de correo electrΓ³nico con las ΓΊltimas directrices de Microsoft Defender

πŸ” QuΓ© estΓ‘ pasando

  • Se han publicado informes de benchmarking de seguridad de correo electrΓ³nico que muestran el desempeΓ±o sΓ³lido de Microsoft Defender en escenarios de pre-envΓ­o y post-envΓ­o.
  • Los informes revelan cΓ³mo amenazas y defensas siguen evolucionando.
  • No se proporciona una CVE especΓ­fica, ya que se trata de informes de benchmarking y no de una vulnerabilidad especΓ­fica.

⚠️ Por qué importa

El desempeΓ±o de Microsoft Defender en la seguridad de correo electrΓ³nico es crucial para proteger a las organizaciones y usuarios de ataques cibernΓ©ticos. Una seguridad dΓ©bil en el correo electrΓ³nico puede permitir a los atacantes acceder a informaciΓ³n confidencial, robar datos personales y causar daΓ±os financieros. Los informes de Microsoft Defender ayudan a las organizaciones a entender dΓ³nde se encuentran los puntos dΓ©biles y cΓ³mo mejorar sus defensas.

βš™οΈ CΓ³mo funciona

Los informes de Microsoft Defender analizaron el desempeΓ±o de la soluciΓ³n de seguridad de correo electrΓ³nico en escenarios de pre-envΓ­o y post-envΓ­o. Los escenarios de pre-envΓ­o se refieren a la detecciΓ³n y eliminaciΓ³n de malware y amenazas antes de que lleguen al buzΓ³n del usuario. Los escenarios de post-envΓ­o se refieren a la detecciΓ³n y respuesta a amenazas despuΓ©s de que el correo electrΓ³nico ha llegado al buzΓ³n del usuario. Los informes revelaron que Microsoft Defender tiene un desempeΓ±o sΓ³lido en ambos escenarios.

πŸ‘οΈ QuΓ© vigilar

  • Actualice Microsoft Defender para asegurarse de tener las ΓΊltimas directrices de seguridad.
  • Implemente medidas de seguridad adicionales, como la autenticaciΓ³n de dos factores, para proteger su cuenta de correo electrΓ³nico.
  • Monitoree regularmente su buzΓ³n de correo electrΓ³nico para detectar y responder a amenazas.

πŸ”— Fuente consultada: Microsoft Security



Vulnerabilidad β€” Chromium: CVE-2026-0899 Acceso de memoria fuera de lΓ­mites en V8

πŸ” QuΓ© estΓ‘ pasando

  • Se ha descubierto una vulnerabilidad en Chromium relacionada con el motor V8.
  • La vulnerabilidad afecta a la gestiΓ³n de memoria, permitiendo un acceso fuera de lΓ­mites.
  • El CVE ID asignado es CVE-2026-0899.

⚠️ Por qué importa

La vulnerabilidad en Chromium puede permitir a un atacante ejecutar cΓ³digo arbitrario en la memoria del sistema, lo que podrΓ­a llevar a la explotaciΓ³n de la vulnerabilidad y la toma del control del sistema. Esto puede tener consecuencias graves para las organizaciones y usuarios que utilicen navegadores basados en Chromium.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce debido a un error en la gestiΓ³n de memoria del motor V8, que permite a un atacante acceder a Γ‘reas de memoria no autorizadas. Esto puede ser explotado mediante la creaciΓ³n de un objeto malicioso que se pueda utilizar para acceder a la memoria del sistema y ejecutar cΓ³digo arbitrario.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Microsoft ha publicado un parche para la vulnerabilidad, que debe ser instalado en los navegadores basados en Chromium.
  • IOCs: No se han proporcionado IOCs especΓ­ficos para esta vulnerabilidad.
  • Recomendaciones: Las organizaciones y usuarios deben asegurarse de instalar el parche disponible para evitar la explotaciΓ³n de esta vulnerabilidad. Es importante mantener actualizados los navegadores y sistemas operativos para evitar la exposiciΓ³n a vulnerabilidades como esta.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-55946 Microsoft Copilot Information Disclosure Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad CVE-2026-55946 afecta a Microsoft Copilot, permitiendo la inyecciΓ³n de comandos por parte de un atacante malintencionado.
  • Esto permite a un atacante no autorizado divulgar informaciΓ³n sobre una red.
  • La vulnerabilidad se debe a una mala neutralizaciΓ³n de elementos especiales utilizados en comandos.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-55946 puede permitir a un atacante comprometer la informaciΓ³n confidencial de una organizaciΓ³n. Esto se debe a que un atacante puede inyectar comandos maliciosos en el sistema, lo que podrΓ­a llevar a la revelaciΓ³n de datos sensibles. Esto es particularmente preocupante en entornos empresariales donde la seguridad de la informaciΓ³n es crΓ­tica.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a una inyecciΓ³n de comandos en Microsoft Copilot. Cuando un atacante envΓ­a un comando malicioso, el sistema no lo neutraliza adecuadamente, lo que permite al atacante ejecutar comandos en el sistema. Esto puede llevar a la revelaciΓ³n de informaciΓ³n sobre la red, incluyendo direcciones IP, puertos y otros detalles sensibles.

πŸ‘οΈ QuΓ© vigilar

  • El CVE-2026-55946 ha sido confirmado por Microsoft y se recomienda aplicar el parche disponible para solucionar la vulnerabilidad.
  • Los administradores de red deben monitorear sus sistemas para detectar cualquier actividad sospechosa relacionada con la inyecciΓ³n de comandos.
  • Es recomendable restringir el acceso a Microsoft Copilot y asegurarse de que solo los usuarios autorizados tengan acceso a la herramienta.

πŸ”— Fuentes consultadas (2):


Vulnerabilidad β€” CVE-2026-70009 Azure Arc Elevation of Privilege Vulnerability

Improper limitation of a pathname to a restricted directory ('path traversal') in Azure Arc allows an unauthorized attacker to elevate privileges over a network.

πŸ”— Fuentes consultadas (2):


CloudSecurity β€” Run open weight models on Amazon Bedrock in AWS European Sovereign Cloud

European organizations can run AI workloads on Amazon Web Services (AWS) while keeping data within the European Union (EU) and meeting regulatory requirements. You can now run generative AI workloads on open weight models on Amazon Bedrock in the AWS European Sovereign Cloud. We’re excited to announ

πŸ”— Fuente consultada: AWS Security


Vulnerabilidad β€” ALAS2023-2026-3091 (medium): valkey

CVE-2026-82631, CVE-2026-82677, CVE-2026-85522, CVE-2026-86227

πŸ”— Fuente consultada: ALAS AWS


Vulnerabilidad β€” ALAS2023-2026-3101 (critical): unbound

CVE-2026-81642

πŸ”— Fuente consultada: ALAS AWS


ThreatIntel β€” A Vault with a Heap-View: The Uncomfortable Space Between AgentCore Harness and Identity

Analysis of how default configurations in AWS AgentCore Harness allow prompt injection to exfiltrate credentials, and key steps to secure your agents. The post A Vault with a Heap-View: The Uncomfortable Space Between AgentCore Harness and Identity appeared first on Unit 42 .

πŸ”— Fuente consultada: Unit 42 (Palo Alto)


ThreatIntel β€” Inside the Modern SOC: Defending the Cross-Environment Pivot

Cross-environment attacks demand a new approach to security operations. Learn how Unit 42 Managed XSIAM helps SOC teams investigate complete attack paths. The post Inside the Modern SOC: Defending the Cross-Environment Pivot appeared first on Unit 42 .

πŸ”— Fuente consultada: Unit 42 (Palo Alto)


Cibercrimen β€” The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents

Kaspersky experts have discovered a new MovieReaper campaign. The multi-stage Trojan spreads through movie torrents, such as "The Odyssey," and uses the Solana blockchain to hide its C2 infrastructure.

πŸ”— Fuente consultada: Kaspersky Securelist

Top comments (0)