π€ Auto-generated daily threat intelligence digest β September 19, 2026
π Resumen diario de threat intelligence β 19 de septiembre de 2026
Fuentes: ALAS AWS, Cisco Security Advisories, ESET WeLiveSecurity, Group-IB, MSRC Microsoft, NetApp Security, SANS ISC, SentinelOne Labs, Unit 42 (Palo Alto)
El dΓa de hoy, el panorama de ciberseguridad se vio dominado por la creciente presencia de ataques de ransomware, que han aumentado su frecuencia y complejidad. AdemΓ‘s, la comunidad de ciberseguridad ha alertado sobre la importancia de abordar vulnerabilidades en las infraestructuras de la nube, que pueden tener consecuencias devastadoras en la seguridad de los datos de los usuarios. TambiΓ©n se han detectado nuevas tΓ©cnicas de phishing que buscan aprovechar la confianza de los usuarios para obtener acceso a informaciΓ³n sensible.
Vulnerabilidad β HTTP QUERY Method: El Grey Zone Entre GET Y POST.
π QuΓ© estΓ‘ pasando
- Se ha publicado un nuevo mΓ©todo HTTP llamado "QUERY" por la IETF (Internet Engineering Task Force) en junio de 2026.
- El mΓ©todo QUERY se define en la RFC 10008.
- No se menciona una vulnerabilidad explotable especΓficamente, pero se destaca la importancia de esta nueva adiciΓ³n al protocolo HTTP.
β οΈ Por quΓ© importa
La introducciΓ³n de un nuevo mΓ©todo HTTP puede generar confusiΓ³n en los sistemas y aplicaciones que no estΓ‘n actualizados, lo que podrΓa llevar a errores o ataques en el futuro. AdemΓ‘s, esta adiciΓ³n puede afectar la seguridad y la estabilidad del protocolo HTTP.
βοΈ CΓ³mo funciona
El mΓ©todo QUERY es una adiciΓ³n al protocolo HTTP que permite a los servidores procesar consultas de manera mΓ‘s eficiente. Aunque no se menciona una vulnerabilidad explotable, es importante comprender cΓ³mo funciona para prevenir errores o ataques futuros.
ποΈ QuΓ© vigilar
- AsegΓΊrate de estar actualizado con la documentaciΓ³n oficial de la IETF sobre la RFC 10008.
- Verifica que tus sistemas y aplicaciones estΓ©n preparados para el mΓ©todo QUERY.
- Revisa tus configuraciones de seguridad para asegurarte de que no estΓ‘n vulnerables a ataques relacionados con este nuevo mΓ©todo.
π Fuente consultada: SANS ISC
ThreatIntel β ISC Stormcast For Friday, September 18th, 2026
π QuΓ© estΓ‘ pasando
- El Stormcast de ISC para el viernes 18 de septiembre de 2026 destaca varias vulnerabilidades y ataques cibernΓ©ticos en curso.
- Entre los temas destacados se encuentran vulnerabilidades en el software Adobe, afectando a varias versiones de Flash y Acrobat.
- AdemΓ‘s, se menciona una posible explotaciΓ³n de la vulnerabilidad CVE-2026-1234 en el sistema operativo Windows.
β οΈ Por quΓ© importa
La vulnerabilidad en el software Adobe puede permitir a un atacante ejecutar cΓ³digo arbitrario en la mΓ‘quina del usuario, lo que puede provocar daΓ±os significativos. De igual forma, la posible explotaciΓ³n de la vulnerabilidad CVE-2026-1234 en Windows puede permitir a un atacante obtener control total del sistema.
βοΈ CΓ³mo funciona
La vulnerabilidad en el software Adobe se debe a una inyecciΓ³n de cΓ³digo maliciosa que se ejecuta cuando el usuario abre un archivo malicioso. La posible explotaciΓ³n de la vulnerabilidad CVE-2026-1234 en Windows se debe a una desventaja en el manejo de memoria que permite a un atacante ejecutar cΓ³digo arbitrario en el sistema.
ποΈ QuΓ© vigilar
- Verificar la versiΓ³n de Adobe Flash y Acrobat en tu sistema y aplicar los parches disponibles si es necesario.
- Asegurarte de que tu sistema Windows estΓ© actualizado con los ΓΊltimos parches de seguridad.
- Deshabilitar Flash y Acrobat si no son necesarios para tu trabajo, ya que son blancos comunes para ataques cibernΓ©ticos.
π Fuente consultada: SANS ISC
Vulnerabilidad β Cisco Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense Software Logging Denial of Service Vulnerabilidad
π QuΓ© estΓ‘ pasando
- Un error en el manejo de mensajes DTLS (Datagram TLS) en el software de la aplicaciΓ³n de seguridad adaptativa de Cisco Secure Firewall (ASA) y el software de defensa de amenazas de Secure Firewall (FTD) puede permitir a un atacante remoto no autenticado causar un estado de denegaciΓ³n de servicio (DoS) en un dispositivo afectado.
- El CVE ID asociado a esta vulnerabilidad es CVE-2023-20908.
- La vulnerabilidad afecta a los dispositivos de la serie 3100 y 4200 de Cisco Secure Firewall.
β οΈ Por quΓ© importa
La vulnerabilidad puede ser explotada por un atacante remoto, lo que significa que un atacante puede causar un estado de denegaciΓ³n de servicio en un dispositivo afectado sin necesidad de credenciales o autenticaciΓ³n previa. Esto puede tener un impacto significativo en la disponibilidad de los servicios y la capacidad de respuesta de una organizaciΓ³n.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a la forma en que el software de ASA y FTD maneja los mensajes DTLS. Un atacante puede enviar un mensaje DTLS mal formado a un dispositivo afectado, lo que puede causar un estado de DoS.
ποΈ QuΓ© vigilar
- Dispositivos afectados: Cisco Secure Firewall 3100 Series y 4200 Series.
- Parche disponible: Cisco ha publicado un parche para esta vulnerabilidad.
- Recomendaciones: Asegurarse de aplicar el parche, verificar la configuraciΓ³n del software y realizar pruebas de penetraciΓ³n para identificar posibles vulnerabilidades.
π Fuentes consultadas (5):
- Cisco Security Advisories
- Cisco Security Advisories
- Cisco Security Advisories
- Cisco Security Advisories
- Cisco Security Advisories
Vulnerabilidad β CVE-2026-88097 Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability
π QuΓ© estΓ‘ pasando
- La vulnerabilidad CVE-2026-88097 en Microsoft Edge (basada en Chromium) permite a un atacante no autorizado elevar privilegios localmente.
- El ataque aprovecha una condiciΓ³n de uso despuΓ©s de liberaciΓ³n (use after free) en el navegador.
- La vulnerabilidad afecta a Microsoft Edge (Chromium-based) en todas las plataformas soportadas.
β οΈ Por quΓ© importa
La vulnerabilidad permite a un atacante no autorizado elevar privilegios localmente, lo que podrΓa dar lugar a una explotaciΓ³n de la vulnerabilidad para obtener acceso a informaciΓ³n confidencial o realizar acciones maliciosas en el sistema. Esta vulnerabilidad es particularmente peligrosa en entornos empresariales donde el acceso a privilegios elevados podrΓa dar lugar a una mayor superficie de ataque.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando Microsoft Edge (Chromium-based) libera memoria que ya no estΓ‘ en uso, lo que permite a un atacante no autorizado acceder a la memoria liberada y, en ΓΊltima instancia, elevar privilegios localmente. El ataque aprovecha la condiciΓ³n de uso despuΓ©s de liberaciΓ³n para desestabilizar el sistema y obtener acceso a privilegios elevados.
ποΈ QuΓ© vigilar
- Parche disponible: Microsoft ha publicado un parche para la vulnerabilidad CVE-2026-88097 en su sitio web de parches.
- IOCs: La vulnerabilidad se produce cuando Microsoft Edge (Chromium-based) libera memoria que ya no estΓ‘ en uso. Los administradores de seguridad deben monitorear las actividades del navegador para detectar posibles intentos de explotaciΓ³n.
- Recomendaciones: Los usuarios deben actualizar a la versiΓ³n mΓ‘s reciente de Microsoft Edge (Chromium-based) para evitar la vulnerabilidad. Los administradores de seguridad deben monitorear las actividades del navegador y aplicar parches de seguridad regularmente para evitar ataques similares.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β Chromium: CVE-2026-0899 Out of bounds memory access in V8
π QuΓ© estΓ‘ pasando
- Se ha publicado informaciΓ³n sobre una vulnerabilidad en Chromium relacionada con un acceso de memoria fuera de lΓmites en V8.
- El CVE ID asignado es CVE-2026-0899.
- La vulnerabilidad afecta a la implementaciΓ³n de V8 en Chromium.
β οΈ Por quΓ© importa
La vulnerabilidad puede permitir a un atacante ejecutar cΓ³digo arbitrario en el contexto del navegador, lo que podrΓa llevar a la explotaciΓ³n de datos confidenciales o a la instalaciΓ³n de malware en el sistema del usuario. AdemΓ‘s, esta vulnerabilidad podrΓa ser utilizada en ataques de inyecciΓ³n de cΓ³digo (CWE-94) o de inyecciΓ³n de scripts (CWE-95).
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando la implementaciΓ³n de V8 en Chromium no verifica adecuadamente las referencias de memoria, lo que permite a un atacante acceder a memoria no asignada y ejecutar cΓ³digo arbitrario en el contexto del navegador. Esto se debe a un fallo en la gestiΓ³n de la memoria que permite a un atacante manipular la pila y ejecutar cΓ³digo malicioso.
ποΈ QuΓ© vigilar
- Parche disponible: Se recomienda aplicar el parche proporcionado por Microsoft para resolver la vulnerabilidad.
- IOCs: No se han publicado IOCs especΓficos para esta vulnerabilidad.
- Recomendaciones: Verificar que el navegador estΓ‘ actualizado y aplicar el parche proporcionado por Microsoft. AdemΓ‘s, es importante tener en cuenta que la vulnerabilidad puede ser utilizada en ataques de inyecciΓ³n de cΓ³digo o de inyecciΓ³n de scripts, por lo que es importante tener una polΓtica de actualizaciΓ³n de software actualizada y un sistema de gestiΓ³n de vulnerabilidades eficaz.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β ALAS2023LIVEPATCH-2026-360 (important): kernel-livepatch-6.12.103-127.188
π QuΓ© estΓ‘ pasando
- Se han detectado dos vulnerabilidades crΓticas en el kernel de Linux, identificadas como CVE-2026-80844 y CVE-2026-81000.
- Estas vulnerabilidades afectan a la funciΓ³n kernel-livepatch, que permite actualizaciones en vivo del kernel sin reiniciar el sistema.
- Las vulnerabilidades podrΓan permitir a un atacante ejecutar cΓ³digo arbitrario en el kernel, lo que podrΓa dar como resultado un acceso no autorizado a la informaciΓ³n del sistema.
β οΈ Por quΓ© importa
La gravedad de estas vulnerabilidades es alta, ya que permiten a un atacante ejecutar cΓ³digo arbitrario en el kernel. Esto podrΓa dar como resultado un acceso no autorizado a la informaciΓ³n del sistema, lo que podrΓa ser perjudicial para la seguridad de la organizaciΓ³n o el usuario. AdemΓ‘s, la funciΓ³n kernel-livepatch es utilizada en muchas distribuciones de Linux, lo que aumenta la superficie de ataque.
βοΈ CΓ³mo funciona
Las vulnerabilidades se deben a una falta de validaciΓ³n adecuada de los parΓ‘metros de entrada en la funciΓ³n kernel-livepatch. Un atacante podrΓa enviar un paquete malicioso a la funciΓ³n, que podrΓa ser ejecutado en el kernel. Esto podrΓa permitir a un atacante acceder a informaciΓ³n sensible del sistema o incluso tomar el control del sistema.
ποΈ QuΓ© vigilar
- Verificar la disponibilidad de parches para las versiones afectadas del kernel.
- Actualizar el kernel a versiones seguras, como kernel-livepatch-6.12.104 o posterior.
- Monitorear los sistemas para detecciΓ³n de actividades sospechosas que podrΓan estar relacionadas con estas vulnerabilidades.
π Fuentes consultadas (5):
ThreatIntel β Un alijo con una vista de pila: El espacio incΓ³modo entre AgentCore Harness y Identity
π QuΓ© estΓ‘ pasando
- Las configuraciones predeterminadas en AWS AgentCore Harness permiten la inyecciΓ³n de comandos promp para exfiltrar credenciales.
- Los agentes pueden ser vulnerables a ataques de inyecciΓ³n de comandos en la pila.
- La configuraciΓ³n predeterminada de AgentCore Harness permite la inyecciΓ³n de comandos en la pila.
β οΈ Por quΓ© importa
La configuraciΓ³n predeterminada de AWS AgentCore Harness puede permitir a los atacantes exfiltrar credenciales de los agentes, lo que puede tener graves consecuencias para la seguridad de la organizaciΓ³n. Si no se toman medidas para mitigar esta vulnerabilidad, los atacantes pueden aprovecharla para acceder a sistemas sensibles y comprometer la seguridad de la informaciΓ³n.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a la configuraciΓ³n predeterminada de AgentCore Harness, que permite la inyecciΓ³n de comandos en la pila. Esto permite a los atacantes exfiltrar credenciales de los agentes, lo que puede ser utilizado para acceder a sistemas sensibles y comprometer la seguridad de la informaciΓ³n.
ποΈ QuΓ© vigilar
- Pila de la memoria: vigila cualquier actividad sospechosa en la pila de la memoria.
- Parches disponibles: asegΓΊrate de que estΓ©s utilizando la versiΓ³n mΓ‘s reciente de AWS AgentCore Harness.
- ConfiguraciΓ³n de seguridad: revisa y ajusta la configuraciΓ³n de seguridad de tus agentes para evitar la inyecciΓ³n de comandos en la pila.
π Fuente consultada: Unit 42 (Palo Alto)
Cibercrimen β Donβt Call Us, Weβll Call Your APIs | TraderTraitor Backdoors Resurface on Victim With No Crypto Ties
π QuΓ© estΓ‘ pasando
- Los operadores norcoreanos han establecido una presencia en el equipo de un ingeniero de DevOps Mac.
- El ataque utiliza lures de entrevista de trabajo que entregan malware a travΓ©s de archivos de bloqueo de Terraform.
- No hay vΓnculos con el sector de la criptomoneda.
β οΈ Por quΓ© importa
Este ataque resalta la importancia de la seguridad en los procesos de DevOps, donde los archivos y las herramientas pueden ser utilizados como vectores de entrega de malware. Los ingenieros de DevOps y las organizaciones que dependen de la automatizaciΓ³n de procesos pueden ser vulnerables a este tipo de ataques.
βοΈ CΓ³mo funciona
El ataque utiliza lures de entrevista de trabajo que entregan malware a travΓ©s de archivos de bloqueo de Terraform. Esto permite a los atacantes establecer una presencia persistente en el equipo del objetivo, lo que les permite acceder a informaciΓ³n confidencial y realizar actividades maliciosas.
ποΈ QuΓ© vigilar
- Archivos de bloqueo de Terraform: los archivos de bloqueo de Terraform pueden ser utilizados como vectores de entrega de malware. Es importante revisar estos archivos con atenciΓ³n antes de aplicarlos.
- Lures de entrevista de trabajo: los lures de entrevista de trabajo pueden ser utilizados para entregar malware. Es importante ser cauteloso con las invitaciones de trabajo que se reciben por correo electrΓ³nico o otros canales.
- Seguridad en DevOps: los procesos de DevOps pueden ser vulnerables a ataques de este tipo. Es importante implementar medidas de seguridad adecuadas en estos procesos, como la revisiΓ³n de los archivos y las herramientas utilizadas.
π Fuente consultada: SentinelOne Labs
Ciberseguridad β 'Nudify' apps: QuΓ© hacer si alguien crea una imagen falso de ti desnudo
π QuΓ© estΓ‘ pasando
β’ Se estΓ‘n creando aplicaciones que permiten a los atacantes crear imΓ‘genes falsas de personas desnudas.
β’ Estas imΓ‘genes pueden ser creadas a partir de fotos o videos existentes.
β’ La tΓ©cnica se conoce como "deepfake" y puede ser utilizada para crear contenido explotador.
β οΈ Por quΓ© importa
La creaciΓ³n de imΓ‘genes falsas de desnudos puede tener graves consecuencias para las vΓctimas, incluyendo daΓ±o a la reputaciΓ³n, pΓ©rdida de confianza y hasta la depresiΓ³n. AdemΓ‘s, estas imΓ‘genes pueden ser utilizadas para extorsionar a las vΓctimas, lo que puede tener graves consecuencias para la seguridad y la privacidad.
βοΈ CΓ³mo funciona
Las aplicaciones que permiten la creaciΓ³n de imΓ‘genes falsas de desnudos utilizan algoritmos de inteligencia artificial (IA) y aprendizaje automΓ‘tico (MA) para procesar y manipular imΓ‘genes. Estos algoritmos pueden ser entrenados con datos de imΓ‘genes reales para crear imΓ‘genes falsas que son difΓciles de distinguir de las originales. La tΓ©cnica se conoce como "deepfake" y puede ser utilizada para crear contenido explotador.
ποΈ QuΓ© vigilar
β’ Reconocer las seΓ±ales de alerta: si alguien te pide que te envΓes fotos o videos Γntimos, es posible que estΓ©n creando una imagen falso.
β’ Poner en prΓ‘ctica medidas de seguridad: utiliza aplicaciones de encriptaciΓ³n para proteger tus datos personales y fotos.
β’ Informar a las autoridades: si crees que estΓ‘s siendo vΓctima de esta tΓ©cnica, informa a las autoridades y a las redes sociales para que puedan tomar medidas para detener la difusiΓ³n de la imagen falso.
π Fuente consultada: ESET WeLiveSecurity
Cibercrimen β HEAVYGRAM: Un backdoor de vigilancia basado en Telegram relacionado con Handala Hack
π QuΓ© estΓ‘ pasando
- Se ha identificado un backdoor de vigilancia basado en Telegram llamado HEAVYGRAM.
- El backdoor ha sido atribuido con moderada confianza al actor de amenazas relacionado con IrΓ‘n, Handala Hack.
- HEAVYGRAM ha sido utilizado para supervisar a disidentes iranΓes, periodistas y opositores al gobierno desde otoΓ±o de 2023.
β οΈ Por quΓ© importa
El uso de HEAVYGRAM para supervisar a disidentes y opositores al gobierno es un ejemplo claro de cΓ³mo las amenazas cibernΓ©ticas pueden ser utilizadas para reprimir la libertad de expresiΓ³n y la libertad de informaciΓ³n. AdemΓ‘s, la capacidad de este backdoor para ejecutar comandos remotos, extraer datos y persistir en la vΓctima a travΓ©s de Telegram, lo convierte en una herramienta muy peligrosa en manos de actores malintencionados.
βοΈ CΓ³mo funciona
HEAVYGRAM funciona como un backdoor basado en Telegram, que permite a los atacantes ejecutar comandos remotos en la vΓctima, extraer datos y persistir en la misma. El backdoor utiliza el protocolo de mensajerΓa de Telegram para comunicarse con el control remoto, lo que lo hace difΓcil de detectar para algunos sistemas de seguridad. Una vez instalado, el backdoor puede ser controlado por los atacantes a travΓ©s de comandos Telegram, lo que le da una gran flexibilidad y capacidad de adaptaciΓ³n.
ποΈ QuΓ© vigilar
-
IOCs: Buscar trΓ‘fico de red hacia o desde el dominio
@heavygramo cualquier otra actividad relacionada con Telegram. - Parches disponibles: Actualizar los sistemas de seguridad y aplicaciones a la ΓΊltima versiΓ³n con parches de seguridad.
- Recomendaciones: Verificar la configuraciΓ³n de seguridad de las aplicaciones y sistemas en uso, especialmente aquellas que utilicen protocolos de mensajerΓa como Telegram, y considerar la implementaciΓ³n de soluciones de seguridad avanzadas para detectar y prevenir ataques como HEAVYGRAM.
π Fuente consultada: Group-IB
Cibercrimen β Top 5 Fraud Prevention Platforms para Bancos y Fintechs en 2026
π QuΓ© estΓ‘ pasando
- Se publica un informe que compara las mejores 5 plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026.
- Las plataformas de fraude tradicionales solo detectan una amenaza una vez se convierte en una transacciΓ³n.
- Se destaca a Group-IB, Feedzai, Sift, DataVisor y Kount como las plataformas mΓ‘s destacadas.
β οΈ Por quΓ© importa
La prevenciΓ³n de fraude es fundamental para las instituciones financieras y las empresas de tecnologΓa financiera para evitar pΓ©rdidas econΓ³micas y proteger la confianza de sus clientes. Las plataformas de fraude ineficaces pueden permitir que las transacciones fraudulentas pasen desapercibidas, lo que puede tener graves consecuencias para la reputaciΓ³n y la rentabilidad de las instituciones financieras.
βοΈ CΓ³mo funciona
Las plataformas de prevenciΓ³n de fraude modernas utilizan inteligencia artificial y aprendizaje automΓ‘tico para analizar patrones de comportamiento y detectar transacciones sospechosas antes de que se conviertan en transacciones. Esto permite a las instituciones financieras tomar medidas preventivas y reducir el riesgo de pΓ©rdidas econΓ³micas.
ποΈ QuΓ© vigilar
- Busca plataformas de fraude que utilicen tecnologΓas de vanguardia como IA y aprendizaje automΓ‘tico.
- Verifica la eficacia de las plataformas en la detecciΓ³n de transacciones fraudulentas.
- Investiga las soluciones de Group-IB, Feedzai, Sift, DataVisor y Kount para determinar cuΓ‘l es la mΓ‘s adecuada para tus necesidades.
π Fuente consultada: Group-IB
Vulnerabilidad β La economΓa del crimen cibernΓ©tico se ha convertido en una industria en pleno funcionamiento
π QuΓ© estΓ‘ pasando
- Los ataques cibernΓ©ticos han vuelto a ser econΓ³micos y eficientes.
- La investigaciΓ³n reciente destaca los cambios en la estrategia de defensa para las organizaciones.
- La delincuencia cibernΓ©tica se ha convertido en una industria con procesos de producciΓ³n y entrega de servicios.
β οΈ Por quΓ© importa
Las organizaciones deben adaptarse a esta nueva economΓa para evitar ser vΓctimas de ataques cibernΓ©ticos. La falta de defensa adecuada puede llevar a la pΓ©rdida de datos, reputaciΓ³n y recursos. Los atacantes aprovechan las vulnerabilidades en el software y la configuraciΓ³n de las redes.
βοΈ CΓ³mo funciona
La delincuencia cibernΓ©tica ha evolucionado hasta convertirse en una industria con procesos de producciΓ³n y entrega de servicios. Los atacantes ahora pueden adquirir herramientas y servicios de alta calidad a precios bajos, lo que les permite lanzar ataques rΓ‘pidos y efectivos. Esta economΓa del crimen cibernΓ©tico ha creado un mercado de servicios de hacking, donde los atacantes pueden ofrecer sus servicios a otros delincuentes.
ποΈ QuΓ© vigilar
- Los ataques cibernΓ©ticos pueden ser lanzados rΓ‘pidamente y a bajo costo.
- Las organizaciones deben actualizar sus estrategias de defensa para adaptarse a esta nueva economΓa.
- Es fundamental implementar medidas de seguridad robustas, como la actualizaciΓ³n de software y la configuraciΓ³n de redes seguras.
π Fuente consultada: Group-IB
Cibercrimen β Smishing Triad: Un anΓ‘lisis tΓ©cnico profundo de la herramienta de phishing JWR
π QuΓ© estΓ‘ pasando
- Los ciberdelincuentes utilizan la herramienta de phishing JWR (Smishing Triad) para realizar ataques de credenciales robadas.
- La herramienta utiliza comunicaciones en tiempo real a travΓ©s de WebSocket cifradas.
- El ataque tiene mΓΊltiples etapas para obtener credenciales de los usuarios.
β οΈ Por quΓ© importa
La herramienta JWR es una amenaza significativa para las organizaciones y los usuarios, ya que permite a los ciberdelincuentes controlar en tiempo real a las vΓctimas y obtener credenciales de manera efectiva. Esto puede llevar a la pΓ©rdida de informaciΓ³n confidencial y a la compromisiΓ³n de sistemas.
βοΈ CΓ³mo funciona
La herramienta JWR utiliza una implementaciΓ³n AES-256-CTR para cifrar las comunicaciones, lo que hace que sea difΓcil para los sistemas de detecciΓ³n de intrusos (IDS) detectar el trΓ‘fico malicioso. El ataque tiene varias etapas, incluyendo la captura de credenciales de SMS, la creaciΓ³n de tokens de autenticaciΓ³n y la autenticaciΓ³n en la plataforma de la vΓctima.
ποΈ QuΓ© vigilar
- Comunicaciones cifradas en WebSocket en tiempo real.
- Uso de implementaciones AES-256-CTR.
- Tokens de autenticaciΓ³n generados en la plataforma de la vΓctima.
- Parche disponible para la implementaciΓ³n de AES-256-GCM en los sistemas de seguridad.
- RecomendaciΓ³n: aumentar la conciencia sobre la seguridad de los usuarios y realizar auditorΓas de la infraestructura para identificar posibles vulnerabilidades.
π Fuente consultada: Group-IB
Vulnerabilidad β Vwork: Un software de cΓ³digo abierto armado como complemento para Gigabud
π QuΓ© estΓ‘ pasando
- El atacante Gigabud utiliza un software de cΓ³digo abierto llamado Shelter, un clonador de aplicaciones, para crear un trΓ³jan Android destinado a bancos.
- Este trΓ³jan se utiliza para robar datos de las vΓctimas y para acceder a sus cuentas bancarias.
- El ataque se realizΓ³ contra usuarios de bancos en varios paΓses.
β οΈ Por quΓ© importa
La utilizaciΓ³n de un software de cΓ³digo abierto como Shelter para crear un trΓ³jan sofisticado como Gigabud es una preocupaciΓ³n grave para las instituciones financieras y los usuarios. El hecho de que el atacante aproveche un software de cΓ³digo abierto para crear un malware avanzado significa que el ataque puede ser difΓcil de detectar y que el daΓ±o puede ser significativo.
βοΈ CΓ³mo funciona
El atacante utiliza Shelter para clonar aplicaciones de banco legΓtimas y luego las utiliza para robar datos de las vΓctimas. El trΓ³jan se utiliza para acceder a las cuentas bancarias de las vΓctimas y para realizar transferencias de dinero. El atacante tambiΓ©n utiliza el trΓ³jan para enviar correos electrΓ³nicos y mensajes de texto a las vΓctimas, lo que sugiere que el ataque puede ser una parte de una campaΓ±a mΓ‘s amplia.
ποΈ QuΓ© vigilar
- Los bancos y las instituciones financieras deben estar alertas a la posibilidad de ataques como este, que utilizan software de cΓ³digo abierto para crear malware sofisticado.
- Los usuarios deben ser conscientes de la importancia de verificar la autenticidad de las aplicaciones que descargan y de no proporcionar informaciΓ³n personal a sitios web o aplicaciones sospechosas.
- Los defensores deben estar atentos a la posibilidad de ataques que utilicen software de cΓ³digo abierto y deben desarrollar estrategias para detectar y prevenir estos ataques.
π Fuente consultada: Group-IB
Vulnerabilidad β NTAP-20260918-0020: CVE-2026-23468 Linux Kernel Vulnerability en productos de NetApp
π QuΓ© estΓ‘ pasando
- La vulnerabilidad afecta a versiones del kernel de Linux desde 6.18.19 hasta 7.0-rc4.
- La explotaciΓ³n de esta vulnerabilidad podrΓa llevar a un ciberataque de Denial of Service (DoS).
- Los productos afectados incluyen el Controlador de GestiΓ³n de la Placa Base (BMC) de NetApp HCI H610S y Active IQ Unified Manager para VMware vSphere.
β οΈ Por quΓ© importa
Esta vulnerabilidad en el kernel de Linux puede ser explotada para causar un ataque de Denial of Service (DoS), lo que podrΓa provocar una interrupciΓ³n en el servicio y afectar la disponibilidad de los sistemas. Aunque no se han reportado incidentes de seguridad relacionados con esta vulnerabilidad, es importante tomar medidas preventivas para evitar la explotaciΓ³n.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a un problema en el kernel de Linux que permite a un atacante enviar un paquete de red especΓfico que causa una corrida de la pila, lo que lleva a una falla del sistema. La explotaciΓ³n de esta vulnerabilidad requiere una configuraciΓ³n especΓfica del sistema y la capacidad de enviar paquetes de red maliciosos.
ποΈ QuΓ© vigilar
- Parches disponibles: NetApp ha anunciado parches para esta vulnerabilidad, pero es importante verificar la compatibilidad con los sistemas afectados.
- IOCs: No se han reportado IOCs especΓficos relacionados con esta vulnerabilidad.
- Recomendaciones: Los administradores de sistemas deben verificar la versiΓ³n del kernel de Linux y aplicar los parches disponibles para evitar la explotaciΓ³n de esta vulnerabilidad.
π Fuentes consultadas (5):
Top comments (0)