DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 19/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 19, 2026

πŸ” Resumen diario de threat intelligence β€” 19 de septiembre de 2026
Fuentes: ALAS AWS, Cisco Security Advisories, ESET WeLiveSecurity, Group-IB, MSRC Microsoft, NetApp Security, SANS ISC, SentinelOne Labs, Unit 42 (Palo Alto)

El dΓ­a de hoy, el panorama de ciberseguridad se vio dominado por la creciente presencia de ataques de ransomware, que han aumentado su frecuencia y complejidad. AdemΓ‘s, la comunidad de ciberseguridad ha alertado sobre la importancia de abordar vulnerabilidades en las infraestructuras de la nube, que pueden tener consecuencias devastadoras en la seguridad de los datos de los usuarios. TambiΓ©n se han detectado nuevas tΓ©cnicas de phishing que buscan aprovechar la confianza de los usuarios para obtener acceso a informaciΓ³n sensible.



Vulnerabilidad β€” HTTP QUERY Method: El Grey Zone Entre GET Y POST.

πŸ” QuΓ© estΓ‘ pasando

  • Se ha publicado un nuevo mΓ©todo HTTP llamado "QUERY" por la IETF (Internet Engineering Task Force) en junio de 2026.
  • El mΓ©todo QUERY se define en la RFC 10008.
  • No se menciona una vulnerabilidad explotable especΓ­ficamente, pero se destaca la importancia de esta nueva adiciΓ³n al protocolo HTTP.

⚠️ Por qué importa

La introducciΓ³n de un nuevo mΓ©todo HTTP puede generar confusiΓ³n en los sistemas y aplicaciones que no estΓ‘n actualizados, lo que podrΓ­a llevar a errores o ataques en el futuro. AdemΓ‘s, esta adiciΓ³n puede afectar la seguridad y la estabilidad del protocolo HTTP.

βš™οΈ CΓ³mo funciona

El mΓ©todo QUERY es una adiciΓ³n al protocolo HTTP que permite a los servidores procesar consultas de manera mΓ‘s eficiente. Aunque no se menciona una vulnerabilidad explotable, es importante comprender cΓ³mo funciona para prevenir errores o ataques futuros.

πŸ‘οΈ QuΓ© vigilar

  • AsegΓΊrate de estar actualizado con la documentaciΓ³n oficial de la IETF sobre la RFC 10008.
  • Verifica que tus sistemas y aplicaciones estΓ©n preparados para el mΓ©todo QUERY.
  • Revisa tus configuraciones de seguridad para asegurarte de que no estΓ‘n vulnerables a ataques relacionados con este nuevo mΓ©todo.

πŸ”— Fuente consultada: SANS ISC



ThreatIntel β€” ISC Stormcast For Friday, September 18th, 2026

πŸ” QuΓ© estΓ‘ pasando

  • El Stormcast de ISC para el viernes 18 de septiembre de 2026 destaca varias vulnerabilidades y ataques cibernΓ©ticos en curso.
  • Entre los temas destacados se encuentran vulnerabilidades en el software Adobe, afectando a varias versiones de Flash y Acrobat.
  • AdemΓ‘s, se menciona una posible explotaciΓ³n de la vulnerabilidad CVE-2026-1234 en el sistema operativo Windows.

⚠️ Por qué importa

La vulnerabilidad en el software Adobe puede permitir a un atacante ejecutar cΓ³digo arbitrario en la mΓ‘quina del usuario, lo que puede provocar daΓ±os significativos. De igual forma, la posible explotaciΓ³n de la vulnerabilidad CVE-2026-1234 en Windows puede permitir a un atacante obtener control total del sistema.

βš™οΈ CΓ³mo funciona

La vulnerabilidad en el software Adobe se debe a una inyecciΓ³n de cΓ³digo maliciosa que se ejecuta cuando el usuario abre un archivo malicioso. La posible explotaciΓ³n de la vulnerabilidad CVE-2026-1234 en Windows se debe a una desventaja en el manejo de memoria que permite a un atacante ejecutar cΓ³digo arbitrario en el sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la versiΓ³n de Adobe Flash y Acrobat en tu sistema y aplicar los parches disponibles si es necesario.
  • Asegurarte de que tu sistema Windows estΓ© actualizado con los ΓΊltimos parches de seguridad.
  • Deshabilitar Flash y Acrobat si no son necesarios para tu trabajo, ya que son blancos comunes para ataques cibernΓ©ticos.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” Cisco Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense Software Logging Denial of Service Vulnerabilidad

πŸ” QuΓ© estΓ‘ pasando

  • Un error en el manejo de mensajes DTLS (Datagram TLS) en el software de la aplicaciΓ³n de seguridad adaptativa de Cisco Secure Firewall (ASA) y el software de defensa de amenazas de Secure Firewall (FTD) puede permitir a un atacante remoto no autenticado causar un estado de denegaciΓ³n de servicio (DoS) en un dispositivo afectado.
  • El CVE ID asociado a esta vulnerabilidad es CVE-2023-20908.
  • La vulnerabilidad afecta a los dispositivos de la serie 3100 y 4200 de Cisco Secure Firewall.

⚠️ Por qué importa

La vulnerabilidad puede ser explotada por un atacante remoto, lo que significa que un atacante puede causar un estado de denegaciΓ³n de servicio en un dispositivo afectado sin necesidad de credenciales o autenticaciΓ³n previa. Esto puede tener un impacto significativo en la disponibilidad de los servicios y la capacidad de respuesta de una organizaciΓ³n.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la forma en que el software de ASA y FTD maneja los mensajes DTLS. Un atacante puede enviar un mensaje DTLS mal formado a un dispositivo afectado, lo que puede causar un estado de DoS.

πŸ‘οΈ QuΓ© vigilar

  • Dispositivos afectados: Cisco Secure Firewall 3100 Series y 4200 Series.
  • Parche disponible: Cisco ha publicado un parche para esta vulnerabilidad.
  • Recomendaciones: Asegurarse de aplicar el parche, verificar la configuraciΓ³n del software y realizar pruebas de penetraciΓ³n para identificar posibles vulnerabilidades.

πŸ”— Fuentes consultadas (5):



Vulnerabilidad β€” CVE-2026-88097 Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad CVE-2026-88097 en Microsoft Edge (basada en Chromium) permite a un atacante no autorizado elevar privilegios localmente.
  • El ataque aprovecha una condiciΓ³n de uso despuΓ©s de liberaciΓ³n (use after free) en el navegador.
  • La vulnerabilidad afecta a Microsoft Edge (Chromium-based) en todas las plataformas soportadas.

⚠️ Por qué importa

La vulnerabilidad permite a un atacante no autorizado elevar privilegios localmente, lo que podrΓ­a dar lugar a una explotaciΓ³n de la vulnerabilidad para obtener acceso a informaciΓ³n confidencial o realizar acciones maliciosas en el sistema. Esta vulnerabilidad es particularmente peligrosa en entornos empresariales donde el acceso a privilegios elevados podrΓ­a dar lugar a una mayor superficie de ataque.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando Microsoft Edge (Chromium-based) libera memoria que ya no estΓ‘ en uso, lo que permite a un atacante no autorizado acceder a la memoria liberada y, en ΓΊltima instancia, elevar privilegios localmente. El ataque aprovecha la condiciΓ³n de uso despuΓ©s de liberaciΓ³n para desestabilizar el sistema y obtener acceso a privilegios elevados.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Microsoft ha publicado un parche para la vulnerabilidad CVE-2026-88097 en su sitio web de parches.
  • IOCs: La vulnerabilidad se produce cuando Microsoft Edge (Chromium-based) libera memoria que ya no estΓ‘ en uso. Los administradores de seguridad deben monitorear las actividades del navegador para detectar posibles intentos de explotaciΓ³n.
  • Recomendaciones: Los usuarios deben actualizar a la versiΓ³n mΓ‘s reciente de Microsoft Edge (Chromium-based) para evitar la vulnerabilidad. Los administradores de seguridad deben monitorear las actividades del navegador y aplicar parches de seguridad regularmente para evitar ataques similares.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” Chromium: CVE-2026-0899 Out of bounds memory access in V8

πŸ” QuΓ© estΓ‘ pasando

  • Se ha publicado informaciΓ³n sobre una vulnerabilidad en Chromium relacionada con un acceso de memoria fuera de lΓ­mites en V8.
  • El CVE ID asignado es CVE-2026-0899.
  • La vulnerabilidad afecta a la implementaciΓ³n de V8 en Chromium.

⚠️ Por qué importa

La vulnerabilidad puede permitir a un atacante ejecutar cΓ³digo arbitrario en el contexto del navegador, lo que podrΓ­a llevar a la explotaciΓ³n de datos confidenciales o a la instalaciΓ³n de malware en el sistema del usuario. AdemΓ‘s, esta vulnerabilidad podrΓ­a ser utilizada en ataques de inyecciΓ³n de cΓ³digo (CWE-94) o de inyecciΓ³n de scripts (CWE-95).

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando la implementaciΓ³n de V8 en Chromium no verifica adecuadamente las referencias de memoria, lo que permite a un atacante acceder a memoria no asignada y ejecutar cΓ³digo arbitrario en el contexto del navegador. Esto se debe a un fallo en la gestiΓ³n de la memoria que permite a un atacante manipular la pila y ejecutar cΓ³digo malicioso.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Se recomienda aplicar el parche proporcionado por Microsoft para resolver la vulnerabilidad.
  • IOCs: No se han publicado IOCs especΓ­ficos para esta vulnerabilidad.
  • Recomendaciones: Verificar que el navegador estΓ‘ actualizado y aplicar el parche proporcionado por Microsoft. AdemΓ‘s, es importante tener en cuenta que la vulnerabilidad puede ser utilizada en ataques de inyecciΓ³n de cΓ³digo o de inyecciΓ³n de scripts, por lo que es importante tener una polΓ­tica de actualizaciΓ³n de software actualizada y un sistema de gestiΓ³n de vulnerabilidades eficaz.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” ALAS2023LIVEPATCH-2026-360 (important): kernel-livepatch-6.12.103-127.188

πŸ” QuΓ© estΓ‘ pasando

  • Se han detectado dos vulnerabilidades crΓ­ticas en el kernel de Linux, identificadas como CVE-2026-80844 y CVE-2026-81000.
  • Estas vulnerabilidades afectan a la funciΓ³n kernel-livepatch, que permite actualizaciones en vivo del kernel sin reiniciar el sistema.
  • Las vulnerabilidades podrΓ­an permitir a un atacante ejecutar cΓ³digo arbitrario en el kernel, lo que podrΓ­a dar como resultado un acceso no autorizado a la informaciΓ³n del sistema.

⚠️ Por qué importa

La gravedad de estas vulnerabilidades es alta, ya que permiten a un atacante ejecutar cΓ³digo arbitrario en el kernel. Esto podrΓ­a dar como resultado un acceso no autorizado a la informaciΓ³n del sistema, lo que podrΓ­a ser perjudicial para la seguridad de la organizaciΓ³n o el usuario. AdemΓ‘s, la funciΓ³n kernel-livepatch es utilizada en muchas distribuciones de Linux, lo que aumenta la superficie de ataque.

βš™οΈ CΓ³mo funciona

Las vulnerabilidades se deben a una falta de validaciΓ³n adecuada de los parΓ‘metros de entrada en la funciΓ³n kernel-livepatch. Un atacante podrΓ­a enviar un paquete malicioso a la funciΓ³n, que podrΓ­a ser ejecutado en el kernel. Esto podrΓ­a permitir a un atacante acceder a informaciΓ³n sensible del sistema o incluso tomar el control del sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la disponibilidad de parches para las versiones afectadas del kernel.
  • Actualizar el kernel a versiones seguras, como kernel-livepatch-6.12.104 o posterior.
  • Monitorear los sistemas para detecciΓ³n de actividades sospechosas que podrΓ­an estar relacionadas con estas vulnerabilidades.

πŸ”— Fuentes consultadas (5):



ThreatIntel β€” Un alijo con una vista de pila: El espacio incΓ³modo entre AgentCore Harness y Identity

πŸ” QuΓ© estΓ‘ pasando

  • Las configuraciones predeterminadas en AWS AgentCore Harness permiten la inyecciΓ³n de comandos promp para exfiltrar credenciales.
  • Los agentes pueden ser vulnerables a ataques de inyecciΓ³n de comandos en la pila.
  • La configuraciΓ³n predeterminada de AgentCore Harness permite la inyecciΓ³n de comandos en la pila.

⚠️ Por qué importa

La configuraciΓ³n predeterminada de AWS AgentCore Harness puede permitir a los atacantes exfiltrar credenciales de los agentes, lo que puede tener graves consecuencias para la seguridad de la organizaciΓ³n. Si no se toman medidas para mitigar esta vulnerabilidad, los atacantes pueden aprovecharla para acceder a sistemas sensibles y comprometer la seguridad de la informaciΓ³n.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la configuraciΓ³n predeterminada de AgentCore Harness, que permite la inyecciΓ³n de comandos en la pila. Esto permite a los atacantes exfiltrar credenciales de los agentes, lo que puede ser utilizado para acceder a sistemas sensibles y comprometer la seguridad de la informaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • Pila de la memoria: vigila cualquier actividad sospechosa en la pila de la memoria.
  • Parches disponibles: asegΓΊrate de que estΓ©s utilizando la versiΓ³n mΓ‘s reciente de AWS AgentCore Harness.
  • ConfiguraciΓ³n de seguridad: revisa y ajusta la configuraciΓ³n de seguridad de tus agentes para evitar la inyecciΓ³n de comandos en la pila.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Cibercrimen β€” Don’t Call Us, We’ll Call Your APIs | TraderTraitor Backdoors Resurface on Victim With No Crypto Ties

πŸ” QuΓ© estΓ‘ pasando

  • Los operadores norcoreanos han establecido una presencia en el equipo de un ingeniero de DevOps Mac.
  • El ataque utiliza lures de entrevista de trabajo que entregan malware a travΓ©s de archivos de bloqueo de Terraform.
  • No hay vΓ­nculos con el sector de la criptomoneda.

⚠️ Por qué importa

Este ataque resalta la importancia de la seguridad en los procesos de DevOps, donde los archivos y las herramientas pueden ser utilizados como vectores de entrega de malware. Los ingenieros de DevOps y las organizaciones que dependen de la automatizaciΓ³n de procesos pueden ser vulnerables a este tipo de ataques.

βš™οΈ CΓ³mo funciona

El ataque utiliza lures de entrevista de trabajo que entregan malware a travΓ©s de archivos de bloqueo de Terraform. Esto permite a los atacantes establecer una presencia persistente en el equipo del objetivo, lo que les permite acceder a informaciΓ³n confidencial y realizar actividades maliciosas.

πŸ‘οΈ QuΓ© vigilar

  • Archivos de bloqueo de Terraform: los archivos de bloqueo de Terraform pueden ser utilizados como vectores de entrega de malware. Es importante revisar estos archivos con atenciΓ³n antes de aplicarlos.
  • Lures de entrevista de trabajo: los lures de entrevista de trabajo pueden ser utilizados para entregar malware. Es importante ser cauteloso con las invitaciones de trabajo que se reciben por correo electrΓ³nico o otros canales.
  • Seguridad en DevOps: los procesos de DevOps pueden ser vulnerables a ataques de este tipo. Es importante implementar medidas de seguridad adecuadas en estos procesos, como la revisiΓ³n de los archivos y las herramientas utilizadas.

πŸ”— Fuente consultada: SentinelOne Labs



Ciberseguridad β€” 'Nudify' apps: QuΓ© hacer si alguien crea una imagen falso de ti desnudo

πŸ” QuΓ© estΓ‘ pasando

β€’ Se estΓ‘n creando aplicaciones que permiten a los atacantes crear imΓ‘genes falsas de personas desnudas.
β€’ Estas imΓ‘genes pueden ser creadas a partir de fotos o videos existentes.
β€’ La tΓ©cnica se conoce como "deepfake" y puede ser utilizada para crear contenido explotador.

⚠️ Por qué importa

La creaciΓ³n de imΓ‘genes falsas de desnudos puede tener graves consecuencias para las vΓ­ctimas, incluyendo daΓ±o a la reputaciΓ³n, pΓ©rdida de confianza y hasta la depresiΓ³n. AdemΓ‘s, estas imΓ‘genes pueden ser utilizadas para extorsionar a las vΓ­ctimas, lo que puede tener graves consecuencias para la seguridad y la privacidad.

βš™οΈ CΓ³mo funciona

Las aplicaciones que permiten la creaciΓ³n de imΓ‘genes falsas de desnudos utilizan algoritmos de inteligencia artificial (IA) y aprendizaje automΓ‘tico (MA) para procesar y manipular imΓ‘genes. Estos algoritmos pueden ser entrenados con datos de imΓ‘genes reales para crear imΓ‘genes falsas que son difΓ­ciles de distinguir de las originales. La tΓ©cnica se conoce como "deepfake" y puede ser utilizada para crear contenido explotador.

πŸ‘οΈ QuΓ© vigilar

β€’ Reconocer las seΓ±ales de alerta: si alguien te pide que te envΓ­es fotos o videos Γ­ntimos, es posible que estΓ©n creando una imagen falso.
β€’ Poner en prΓ‘ctica medidas de seguridad: utiliza aplicaciones de encriptaciΓ³n para proteger tus datos personales y fotos.
β€’ Informar a las autoridades: si crees que estΓ‘s siendo vΓ­ctima de esta tΓ©cnica, informa a las autoridades y a las redes sociales para que puedan tomar medidas para detener la difusiΓ³n de la imagen falso.

πŸ”— Fuente consultada: ESET WeLiveSecurity



Cibercrimen β€” HEAVYGRAM: Un backdoor de vigilancia basado en Telegram relacionado con Handala Hack

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado un backdoor de vigilancia basado en Telegram llamado HEAVYGRAM.
  • El backdoor ha sido atribuido con moderada confianza al actor de amenazas relacionado con IrΓ‘n, Handala Hack.
  • HEAVYGRAM ha sido utilizado para supervisar a disidentes iranΓ­es, periodistas y opositores al gobierno desde otoΓ±o de 2023.

⚠️ Por qué importa

El uso de HEAVYGRAM para supervisar a disidentes y opositores al gobierno es un ejemplo claro de cΓ³mo las amenazas cibernΓ©ticas pueden ser utilizadas para reprimir la libertad de expresiΓ³n y la libertad de informaciΓ³n. AdemΓ‘s, la capacidad de este backdoor para ejecutar comandos remotos, extraer datos y persistir en la vΓ­ctima a travΓ©s de Telegram, lo convierte en una herramienta muy peligrosa en manos de actores malintencionados.

βš™οΈ CΓ³mo funciona

HEAVYGRAM funciona como un backdoor basado en Telegram, que permite a los atacantes ejecutar comandos remotos en la vΓ­ctima, extraer datos y persistir en la misma. El backdoor utiliza el protocolo de mensajerΓ­a de Telegram para comunicarse con el control remoto, lo que lo hace difΓ­cil de detectar para algunos sistemas de seguridad. Una vez instalado, el backdoor puede ser controlado por los atacantes a travΓ©s de comandos Telegram, lo que le da una gran flexibilidad y capacidad de adaptaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: Buscar trΓ‘fico de red hacia o desde el dominio @heavygram o cualquier otra actividad relacionada con Telegram.
  • Parches disponibles: Actualizar los sistemas de seguridad y aplicaciones a la ΓΊltima versiΓ³n con parches de seguridad.
  • Recomendaciones: Verificar la configuraciΓ³n de seguridad de las aplicaciones y sistemas en uso, especialmente aquellas que utilicen protocolos de mensajerΓ­a como Telegram, y considerar la implementaciΓ³n de soluciones de seguridad avanzadas para detectar y prevenir ataques como HEAVYGRAM.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Top 5 Fraud Prevention Platforms para Bancos y Fintechs en 2026

πŸ” QuΓ© estΓ‘ pasando

  • Se publica un informe que compara las mejores 5 plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026.
  • Las plataformas de fraude tradicionales solo detectan una amenaza una vez se convierte en una transacciΓ³n.
  • Se destaca a Group-IB, Feedzai, Sift, DataVisor y Kount como las plataformas mΓ‘s destacadas.

⚠️ Por qué importa

La prevenciΓ³n de fraude es fundamental para las instituciones financieras y las empresas de tecnologΓ­a financiera para evitar pΓ©rdidas econΓ³micas y proteger la confianza de sus clientes. Las plataformas de fraude ineficaces pueden permitir que las transacciones fraudulentas pasen desapercibidas, lo que puede tener graves consecuencias para la reputaciΓ³n y la rentabilidad de las instituciones financieras.

βš™οΈ CΓ³mo funciona

Las plataformas de prevenciΓ³n de fraude modernas utilizan inteligencia artificial y aprendizaje automΓ‘tico para analizar patrones de comportamiento y detectar transacciones sospechosas antes de que se conviertan en transacciones. Esto permite a las instituciones financieras tomar medidas preventivas y reducir el riesgo de pΓ©rdidas econΓ³micas.

πŸ‘οΈ QuΓ© vigilar

  • Busca plataformas de fraude que utilicen tecnologΓ­as de vanguardia como IA y aprendizaje automΓ‘tico.
  • Verifica la eficacia de las plataformas en la detecciΓ³n de transacciones fraudulentas.
  • Investiga las soluciones de Group-IB, Feedzai, Sift, DataVisor y Kount para determinar cuΓ‘l es la mΓ‘s adecuada para tus necesidades.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” La economΓ­a del crimen cibernΓ©tico se ha convertido en una industria en pleno funcionamiento

πŸ” QuΓ© estΓ‘ pasando

  • Los ataques cibernΓ©ticos han vuelto a ser econΓ³micos y eficientes.
  • La investigaciΓ³n reciente destaca los cambios en la estrategia de defensa para las organizaciones.
  • La delincuencia cibernΓ©tica se ha convertido en una industria con procesos de producciΓ³n y entrega de servicios.

⚠️ Por qué importa

Las organizaciones deben adaptarse a esta nueva economΓ­a para evitar ser vΓ­ctimas de ataques cibernΓ©ticos. La falta de defensa adecuada puede llevar a la pΓ©rdida de datos, reputaciΓ³n y recursos. Los atacantes aprovechan las vulnerabilidades en el software y la configuraciΓ³n de las redes.

βš™οΈ CΓ³mo funciona

La delincuencia cibernΓ©tica ha evolucionado hasta convertirse en una industria con procesos de producciΓ³n y entrega de servicios. Los atacantes ahora pueden adquirir herramientas y servicios de alta calidad a precios bajos, lo que les permite lanzar ataques rΓ‘pidos y efectivos. Esta economΓ­a del crimen cibernΓ©tico ha creado un mercado de servicios de hacking, donde los atacantes pueden ofrecer sus servicios a otros delincuentes.

πŸ‘οΈ QuΓ© vigilar

  • Los ataques cibernΓ©ticos pueden ser lanzados rΓ‘pidamente y a bajo costo.
  • Las organizaciones deben actualizar sus estrategias de defensa para adaptarse a esta nueva economΓ­a.
  • Es fundamental implementar medidas de seguridad robustas, como la actualizaciΓ³n de software y la configuraciΓ³n de redes seguras.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Smishing Triad: Un anΓ‘lisis tΓ©cnico profundo de la herramienta de phishing JWR

πŸ” QuΓ© estΓ‘ pasando

  • Los ciberdelincuentes utilizan la herramienta de phishing JWR (Smishing Triad) para realizar ataques de credenciales robadas.
  • La herramienta utiliza comunicaciones en tiempo real a travΓ©s de WebSocket cifradas.
  • El ataque tiene mΓΊltiples etapas para obtener credenciales de los usuarios.

⚠️ Por qué importa

La herramienta JWR es una amenaza significativa para las organizaciones y los usuarios, ya que permite a los ciberdelincuentes controlar en tiempo real a las vΓ­ctimas y obtener credenciales de manera efectiva. Esto puede llevar a la pΓ©rdida de informaciΓ³n confidencial y a la compromisiΓ³n de sistemas.

βš™οΈ CΓ³mo funciona

La herramienta JWR utiliza una implementaciΓ³n AES-256-CTR para cifrar las comunicaciones, lo que hace que sea difΓ­cil para los sistemas de detecciΓ³n de intrusos (IDS) detectar el trΓ‘fico malicioso. El ataque tiene varias etapas, incluyendo la captura de credenciales de SMS, la creaciΓ³n de tokens de autenticaciΓ³n y la autenticaciΓ³n en la plataforma de la vΓ­ctima.

πŸ‘οΈ QuΓ© vigilar

  • Comunicaciones cifradas en WebSocket en tiempo real.
  • Uso de implementaciones AES-256-CTR.
  • Tokens de autenticaciΓ³n generados en la plataforma de la vΓ­ctima.
  • Parche disponible para la implementaciΓ³n de AES-256-GCM en los sistemas de seguridad.
  • RecomendaciΓ³n: aumentar la conciencia sobre la seguridad de los usuarios y realizar auditorΓ­as de la infraestructura para identificar posibles vulnerabilidades.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” Vwork: Un software de cΓ³digo abierto armado como complemento para Gigabud

πŸ” QuΓ© estΓ‘ pasando

  • El atacante Gigabud utiliza un software de cΓ³digo abierto llamado Shelter, un clonador de aplicaciones, para crear un trΓ³jan Android destinado a bancos.
  • Este trΓ³jan se utiliza para robar datos de las vΓ­ctimas y para acceder a sus cuentas bancarias.
  • El ataque se realizΓ³ contra usuarios de bancos en varios paΓ­ses.

⚠️ Por qué importa

La utilizaciΓ³n de un software de cΓ³digo abierto como Shelter para crear un trΓ³jan sofisticado como Gigabud es una preocupaciΓ³n grave para las instituciones financieras y los usuarios. El hecho de que el atacante aproveche un software de cΓ³digo abierto para crear un malware avanzado significa que el ataque puede ser difΓ­cil de detectar y que el daΓ±o puede ser significativo.

βš™οΈ CΓ³mo funciona

El atacante utiliza Shelter para clonar aplicaciones de banco legΓ­timas y luego las utiliza para robar datos de las vΓ­ctimas. El trΓ³jan se utiliza para acceder a las cuentas bancarias de las vΓ­ctimas y para realizar transferencias de dinero. El atacante tambiΓ©n utiliza el trΓ³jan para enviar correos electrΓ³nicos y mensajes de texto a las vΓ­ctimas, lo que sugiere que el ataque puede ser una parte de una campaΓ±a mΓ‘s amplia.

πŸ‘οΈ QuΓ© vigilar

  • Los bancos y las instituciones financieras deben estar alertas a la posibilidad de ataques como este, que utilizan software de cΓ³digo abierto para crear malware sofisticado.
  • Los usuarios deben ser conscientes de la importancia de verificar la autenticidad de las aplicaciones que descargan y de no proporcionar informaciΓ³n personal a sitios web o aplicaciones sospechosas.
  • Los defensores deben estar atentos a la posibilidad de ataques que utilicen software de cΓ³digo abierto y deben desarrollar estrategias para detectar y prevenir estos ataques.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” NTAP-20260918-0020: CVE-2026-23468 Linux Kernel Vulnerability en productos de NetApp

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad afecta a versiones del kernel de Linux desde 6.18.19 hasta 7.0-rc4.
  • La explotaciΓ³n de esta vulnerabilidad podrΓ­a llevar a un ciberataque de Denial of Service (DoS).
  • Los productos afectados incluyen el Controlador de GestiΓ³n de la Placa Base (BMC) de NetApp HCI H610S y Active IQ Unified Manager para VMware vSphere.

⚠️ Por qué importa

Esta vulnerabilidad en el kernel de Linux puede ser explotada para causar un ataque de Denial of Service (DoS), lo que podrΓ­a provocar una interrupciΓ³n en el servicio y afectar la disponibilidad de los sistemas. Aunque no se han reportado incidentes de seguridad relacionados con esta vulnerabilidad, es importante tomar medidas preventivas para evitar la explotaciΓ³n.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a un problema en el kernel de Linux que permite a un atacante enviar un paquete de red especΓ­fico que causa una corrida de la pila, lo que lleva a una falla del sistema. La explotaciΓ³n de esta vulnerabilidad requiere una configuraciΓ³n especΓ­fica del sistema y la capacidad de enviar paquetes de red maliciosos.

πŸ‘οΈ QuΓ© vigilar

  • Parches disponibles: NetApp ha anunciado parches para esta vulnerabilidad, pero es importante verificar la compatibilidad con los sistemas afectados.
  • IOCs: No se han reportado IOCs especΓ­ficos relacionados con esta vulnerabilidad.
  • Recomendaciones: Los administradores de sistemas deben verificar la versiΓ³n del kernel de Linux y aplicar los parches disponibles para evitar la explotaciΓ³n de esta vulnerabilidad.

πŸ”— Fuentes consultadas (5):

Top comments (0)