DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 21/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 21, 2026

🚨 Resumen diario de threat intelligence β€” 21 de septiembre de 2026
Fuentes: AWS Security, Group-IB, Kaspersky Securelist, MSRC Microsoft, NetApp Security, SANS ISC, The Hacker News, Unit 42 (Palo Alto)

El dΓ­a de hoy vemos un aumento en el nΓΊmero de ataques cibernΓ©ticos que buscan explotar vulnerabilidades en la seguridad de la nube, mientras que los crΓ­menes cibernΓ©ticos continΓΊan evolucionando con nuevas tΓ‘cticas de engaΓ±o y el uso de malware cada vez mΓ‘s sofisticado. AdemΓ‘s, la industria de la ciberseguridad se enfrenta a nuevos desafΓ­os con la creciente importancia de la privacidad y la necesidad de estar al dΓ­a con las ΓΊltimas amenazas.



Vulnerabilidad β€” TerminalFix: PNG Steganography, (Lunes, 21 de septiembre)

πŸ” QuΓ© estΓ‘ pasando

  • Los threat actors estΓ‘n utilizando archivos PNG con steganografΓ­a para esconder malware en las redes.
  • La campaΓ±a TerminalFix utiliza una red de tΓΊneles reversos en mΓΊltiples etapas para infectar a las vΓ­ctimas.
  • EstΓ‘ relacionado con el post de investigaciΓ³n de Microsoft "TerminalFix campaign deploys a reverse tunnel through multistage intrusion".

⚠️ Por qué importa

Esta campaΓ±a es preocupante porque los threat actors estΓ‘n utilizando una tΓ©cnica de steganografΓ­a para evitar detecciΓ³n por parte de los sistemas de seguridad tradicionales. Esto significa que las organizaciones pueden no ser capaces de identificar el malware hasta que sea demasiado tarde, lo que podrΓ­a llevar a una compromiso de la seguridad de sus sistemas.

βš™οΈ CΓ³mo funciona

La steganografΓ­a es una tΓ©cnica que involucra esconder datos dentro de otros datos, en este caso, dentro de archivos PNG. Los threat actors estΓ‘n utilizando esta tΓ©cnica para ocultar el malware dentro de los archivos PNG, lo que los hace difΓ­ciles de detectar por los sistemas de seguridad. Una vez que el archivo PNG es abierto, el malware se activa y establece una conexiΓ³n con el controlador del malware para recibir instrucciones y realizar acciones maliciosas.

πŸ‘οΈ QuΓ© vigilar

  • Parche: AsegΓΊrese de tener el ΓΊltimo parche de seguridad instalado en su sistema.
  • IOCs: Busque archivos PNG sospechosos con steganografΓ­a en su red.
  • Recomendaciones: AsegΓΊrese de tener un sistema de seguridad de prΓ³xima generaciΓ³n que pueda detectar y prevenir ataques de steganografΓ­a.

πŸ”— Fuente consultada: SANS ISC



ThreatIntel β€” ISC Stormcast For Monday, September 21st, 2026 https://isc.sans.edu/podcastdetail/10102, (Mon, Sep 21st)

πŸ” QuΓ© estΓ‘ pasando

  • Se reportan ataques de phishing a organizaciones en Estados Unidos.
  • Los atacantes estΓ‘n utilizando emails con contenido de contenido polΓ­tico y social para engaΓ±ar a las vΓ­ctimas.
  • La SANS Internet Storm Center (ISC) alerta sobre la posible ampliaciΓ³n de este tipo de ataques.

⚠️ Por qué importa

La campaΓ±a de phishing puede tener un impacto significativo en las organizaciones, ya que los atacantes pueden estar buscando informaciΓ³n confidencial o incluso realizar actividades maliciosas. AdemΓ‘s, la creciente complejidad de los ataques hace que sea cada vez mΓ‘s difΓ­cil para los usuarios identificar y evitar las trampas de phishing.

βš™οΈ CΓ³mo funciona

Los atacantes estΓ‘n enviando emails con contenido polΓ­tico y social que parece ser relevante para las vΓ­ctimas. Al hacer clic en los enlaces incluidos en los correos electrΓ³nicos, las vΓ­ctimas pueden ser dirigidas a sitios web maliciosos que pueden infectar sus dispositivos con malware. Los ataques pueden estar relacionados con la elecciΓ³n de las elecciones presidenciales en Estados Unidos.

πŸ‘οΈ QuΓ© vigilar

  • AsegΓΊrate de verificar la autenticidad de los correos electrΓ³nicos antes de hacer clic en enlaces o adjuntos.
  • MantΓ©n tus sistemas y aplicaciones actualizados con los parches mΓ‘s recientes.
  • Informa a tus empleados sobre la importancia de la seguridad en lΓ­nea y cΓ³mo evitar los ataques de phishing.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” CVE-2026-68825 Windows Bind Filter Driver Elevation of Privilege Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en el controlador de filtro de Windows Bind.
  • La vulnerabilidad permite un elevaciΓ³n de privilegios.
  • La CVE ID asignada es CVE-2026-68825.

⚠️ Por qué importa

La vulnerabilidad en el controlador de filtro de Windows Bind puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema, lo que podrΓ­a llevar a una elevaciΓ³n de privilegios. Esto podrΓ­a tener un impacto significativo en organizaciones que utilizan sistemas Windows, ya que un atacante podrΓ­a acceder a informaciΓ³n confidencial o realizar cambios en el sistema.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando el controlador de filtro de Windows Bind no verifica adecuadamente las solicitudes de acceso a los archivos de sistema. Un atacante podrΓ­a aprovechar esta vulnerabilidad para crear un archivo malicioso en un directorio de sistema protegido, lo que le permitirΓ­a ejecutar cΓ³digo arbitrario en el sistema con privilegios de administrador.

πŸ‘οΈ QuΓ© vigilar

  • Verifica que el controlador de filtro de Windows Bind estΓ© actualizado.
  • Parchea la vulnerabilidad instalando el parche de seguridad disponible.
  • Vigila los eventos de seguridad para detectar posibles intentos de explotaciΓ³n de la vulnerabilidad.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-78517 Microsoft Office Word Remote Code Execution Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en Microsoft Office Word que permite la ejecuciΓ³n de cΓ³digo remoto.
  • La vulnerabilidad se encuentra en el componente de Word de Microsoft Office.
  • El CVE-2026-78517 es el identificador de la vulnerabilidad en el sitio web de NIST.

⚠️ Por qué importa

La vulnerabilidad en Microsoft Office Word puede permitir a un atacante ejecutar cΓ³digo malicioso en la mΓ‘quina de un usuario, lo que podrΓ­a llevar a una pΓ©rdida de datos o una toma del control del sistema. Aunque no se ha informado de ataques en la vida real, la vulnerabilidad es potencialmente crΓ­tica y debe ser abordada con seriedad.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a una falla en la forma en que Word procesa ciertos formatos de archivo. Un atacante podrΓ­a crear un archivo malicioso que, cuando se abre en Word, permitirΓ­a la ejecuciΓ³n de cΓ³digo remoto en la mΓ‘quina del usuario. El cΓ³digo malicioso podrΓ­a ser cualquier cosa, desde malware hasta un backdoor para el atacante.

πŸ‘οΈ QuΓ© vigilar

  • Verifique si su versiΓ³n de Microsoft Office Word estΓ‘ actualizada, ya que la versiΓ³n afectada es la 16.0.
  • AsegΓΊrese de instalar las actualizaciones de seguridad disponibles para Microsoft Office.
  • Si utiliza Word en un entorno empresarial, considere implementar medidas de seguridad adicionales, como la configuraciΓ³n de polΓ­ticas de seguridad para el acceso a archivos y la ejecuciΓ³n de cΓ³digo.

πŸ”— Fuentes consultadas (4):



CloudSecurity β€” TransformaciΓ³n de eventos de Guardrails en Bedrock en OCSF con CloudWatch

πŸ” QuΓ© estΓ‘ pasando

  • Los equipos de seguridad estΓ‘n investigando eventos de seguridad relacionados con inteligencia artificial.
  • Los eventos de guardrail identifican o bloquean intentos de inyecciΓ³n de prompts o eliminaciΓ³n de datos sensibles.
  • La informaciΓ³n de guardrail se publica en AWS CloudWatch.

⚠️ Por qué importa

La transformaciΓ³n de eventos de guardrail en OCSF (Observaciones de Seguridad de Ciberactividad) con CloudWatch puede aumentar la valor de investigaciΓ³n de los eventos de seguridad, proporcionando una visiΓ³n mΓ‘s completa de las amenazas y riesgos en la nube. Esto puede ayudar a los equipos de seguridad a tomar decisiones informadas y responder de manera efectiva a las amenazas.

βš™οΈ CΓ³mo funciona

La integraciΓ³n de CloudWatch con Bedrock Guardrails permite que los eventos de guardrail se conviertan en OCSF, proporcionando una forma de almacenar y analizar datos de seguridad en la nube. Esto permite a los equipos de seguridad investigar eventos de seguridad relacionados con inteligencia artificial y tomar medidas preventivas para mitigar los riesgos.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: AWS Bedrock proporciona una forma de almacenar y analizar datos de seguridad en la nube.
  • IOCs (Indicadores de Oportunidad de Ciberactividad): los eventos de guardrail identifican o bloquean intentos de inyecciΓ³n de prompts o eliminaciΓ³n de datos sensibles.
  • Recomendaciones: los equipos de seguridad deben investigar eventos de seguridad relacionados con inteligencia artificial y tomar medidas preventivas para mitigar los riesgos.

πŸ”— Fuente consultada: AWS Security



ThreatIntel β€” AWS Neutraliza Credenciales IAM Comprometidas mediante PolΓ­ticas Gerenciadas

πŸ” QuΓ© estΓ‘ pasando

  • AWS utiliza polΓ­ticas gerenciadas para neutralizar credenciales IAM expuestas.
  • Se explora la estrategia de escaneo de secretos en GitHub y el monitoreo de CloudTrail.
  • El objetivo es prevenir acceso no autorizado a recursos de AWS.

⚠️ Por qué importa

La exposiciΓ³n de credenciales IAM puede dar lugar a acceso no autorizado a recursos de AWS, lo que puede tener graves consecuencias para las organizaciones. La neutralizaciΓ³n de estas credenciales es crucial para prevenir ataques y mantener la seguridad de la cuenta de AWS.

βš™οΈ CΓ³mo funciona

AWS utiliza polΓ­ticas gerenciadas para restringir el acceso a credenciales IAM expuestas. Esto se logra mediante la implementaciΓ³n de estrategias de escaneo de secretos en GitHub y el monitoreo de CloudTrail. El escaneo de secretos en GitHub busca credenciales IAM expuestas en el cΓ³digo, mientras que el monitoreo de CloudTrail analiza los eventos de seguridad en la cuenta de AWS para identificar actividad sospechosa.

πŸ‘οΈ QuΓ© vigilar

  • Parches disponibles: AWS recomienda implementar polΓ­ticas gerenciadas y configurar el escaneo de secretos en GitHub y el monitoreo de CloudTrail.
  • IOC (Indicador de Actividad Maliciosa): Credenciales IAM expuestas en el cΓ³digo o en la cuenta de AWS.
  • RecomendaciΓ³n: Implementar polΓ­ticas gerenciadas y configurar el monitoreo de seguridad en la cuenta de AWS para detectar y neutralizar credenciales IAM comprometidas.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Cibercrimen β€” Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

πŸ” QuΓ© estΓ‘ pasando

  • El ransomware PAYLOAD ha sido utilizado para hackear la polΓ­tica de grupo (Group Policy) en Active Directory.
  • El ataque se realizΓ³ mediante la explotaciΓ³n de mecanismos de Active Directory para manejar objetos de polΓ­tica de grupo (Group Policy Objects).
  • No se requiriΓ³ ningΓΊn binario ni cifrado para llevar a cabo el ataque.

⚠️ Por qué importa

La capacidad de PAYLOAD para abusar de la infraestructura de Active Directory y la polΓ­tica de grupo es un riesgo significativo para las organizaciones que utilizan estas tecnologΓ­as. Si un atacante logra acceder a la infraestructura de Active Directory, puede tener acceso a informaciΓ³n sensible y causar daΓ±os significativos a la organizaciΓ³n.

βš™οΈ CΓ³mo funciona

El ataque se realizΓ³ mediante la explotaciΓ³n de la infraestructura de Active Directory para manejar objetos de polΓ­tica de grupo. El atacante logrΓ³ acceder a la configuraciΓ³n de la polΓ­tica de grupo y alterarla para realizar acciones no autorizadas. Esta acciΓ³n se realizΓ³ sin requerir la presencia de un binario o cifrado, lo que hace que el ataque sea especialmente peligroso.

πŸ‘οΈ QuΓ© vigilar

  • Se deben revisar y auditar las configuraciones de la polΓ­tica de grupo en Active Directory para asegurarse de que no hayan sido alteradas de manera no autorizada.
  • Se deben implementar medidas de seguridad adicionales para proteger la infraestructura de Active Directory y prevenir futuros ataques.
  • Se deben mantener actualizados los parches y las versiones de software para evitar la explotaciΓ³n de vulnerabilidades conocidas.

πŸ”— Fuente consultada: Kaspersky Securelist



Cibercrimen β€” HEAVYGRAM: Un backdoor basado en Telegram vinculado al ataque de Handala Hack

πŸ” QuΓ© estΓ‘ pasando

  • El grupo de inteligencia de amenazas Group-IB ha identificado un backdoor basado en Telegram llamado HEAVYGRAM.
  • El backdoor es atribuido con confianza moderada al actor de amenazas vinculado a IrΓ‘n, Handala Hack.
  • El ataque ha sido activo desde el otoΓ±o de 2023 y se ha utilizado para espionar a disidentes iranΓ­es, periodistas y opositores al gobierno.

⚠️ Por qué importa

El uso de HEAVYGRAM representa un peligro real para las organizaciones y usuarios que utilizan Windows, ya que permite a los atacantes ejecutar comandos remotos, exfiltrar datos y mantenerse en el sistema a travΓ©s de Telegram como comando y control. Esto puede tener graves consecuencias, como la pΓ©rdida de informaciΓ³n confidencial y la violaciΓ³n de la privacidad de las vΓ­ctimas.

βš™οΈ CΓ³mo funciona

HEAVYGRAM se utiliza como backdoor en sistemas Windows, permitiendo a los atacantes ejecutar comandos remotos y exfiltrar datos. El ataque utiliza Telegram como comando y control, lo que le permite a los atacantes mantenerse en el sistema y realizar acciones maliciosas de manera remota.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: AsegΓΊrese de que su sistema estΓ© actualizado con los ΓΊltimos parches de seguridad.
  • IOCs: Busque en sus sistemas cualquier actividad sospechosa relacionada con Telegram o comandos remotos.
  • Recomendaciones: EstΓ© atento a cualquier cambio en el comportamiento de su sistema y considere implementar medidas de seguridad adicionales, como la implementaciΓ³n de sistemas de detecciΓ³n de intrusos (IDS) y la capacitaciΓ³n de su personal sobre ciberseguridad.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026

πŸ” QuΓ© estΓ‘ pasando

  • La mayorΓ­a de las plataformas de fraude solo ven una amenaza una vez se convierte en una transacciΓ³n.
  • Este informe compara las 5 mejores plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026.
  • Se analiza quΓ© las diferencia realmente.

⚠️ Por qué importa

La prevenciΓ³n de fraude es crucial para los bancos y las fintechs, ya que puede evitar pΓ©rdidas financieras y proteger la confianza de los clientes. Las plataformas de prevenciΓ³n de fraude mΓ‘s efectivas pueden detectar amenazas antes de que se conviertan en transacciones, lo que reduce el riesgo de pΓ©rdidas.

βš™οΈ CΓ³mo funciona

Las plataformas de prevenciΓ³n de fraude utilizan algoritmos y tΓ©cnicas de machine learning para analizar datos de transacciones, comportamientos de los usuarios y otros factores para identificar patrones de fraude. Algunas de estas plataformas pueden incluso anticipar las amenazas antes de que se conviertan en transacciones.

πŸ‘οΈ QuΓ© vigilar

  • Busca plataformas de prevenciΓ³n de fraude que puedan detectar amenazas antes de que se conviertan en transacciones.
  • Verifica la eficacia de las plataformas en la detecciΓ³n de fraude.
  • Considera la escalabilidad y la flexibilidad de las plataformas para adaptarse a las necesidades de tu organizaciΓ³n.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” La economΓ­a del crimen cibernΓ©tico se ha convertido en una industria plenamente establecida

πŸ” QuΓ© estΓ‘ pasando

β€’ Los ataques cibernΓ©ticos ahora son econΓ³micos, rΓ‘pidos y pueden ser subcontratados.
β€’ La investigaciΓ³n reciente ha revelado cambios significativos en la forma en que las organizaciones deben estrategizar su defensa.
β€’ La economΓ­a del crimen cibernΓ©tico se ha convertido en una industria en crecimiento.

⚠️ Por qué importa

El aumento de la economΓ­a del crimen cibernΓ©tico tiene graves implicaciones para las organizaciones y los usuarios. Los ataques cibernΓ©ticos ahora son mΓ‘s accesibles y pueden ser subcontratados a empresas especializadas, lo que los hace mΓ‘s difΓ­ciles de prevenir y detectar. Esto requiere que las organizaciones reevalΓΊen su estrategia de defensa y preparen a sus equipos para enfrentar este nuevo escenario.

βš™οΈ CΓ³mo funciona

La economΓ­a del crimen cibernΓ©tico se ha convertido en una industria que ofrece servicios de ataque cibernΓ©tico a precios accesibles. Los atacantes pueden subcontratar a empresas especializadas para llevar a cabo las operaciones de ataque, lo que los hace mΓ‘s difΓ­ciles de detectar y prevenir. Esto ha cambiado la forma en que las organizaciones deben estrategizar su defensa, ya que deben prepararse para enfrentar un enemigo que puede ser mΓ‘s sofisticado y mejor equipado.

πŸ‘οΈ QuΓ© vigilar

β€’ Revisa la seguridad de tus sistemas y redes para detectar posibles vulnerabilidades.
β€’ Considera la posibilidad de subcontratar a empresas especializadas en ciberseguridad para ayudarte a prepararte para los ataques cibernΓ©ticos.
β€’ Actualiza tus parches y mantΓ©n tus sistemas y aplicaciones actualizadas para evitar vulnerabilidades conocidas.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Smishing Triad: AnΓ‘lisis de la Phishing Kit JWR

πŸ” QuΓ© estΓ‘ pasando

  • Los ciberdelincuentes utilizan la phishing kit JWR de la Smishing Triad para ataques de phishing en tiempo real.
  • La kit permite el control en tiempo real sobre las vΓ­ctimas.
  • La comunicaciΓ³n utiliza WebSockets cifrados.

⚠️ Por qué importa

La Smishing Triad utiliza una phishing kit avanzada que permite ataques en tiempo real, lo que aumenta la probabilidad de Γ©xito para los ciberdelincuentes. Esto es especialmente preocupante para organizaciones y usuarios que pueden verse afectados por la pΓ©rdida de credenciales y datos confidenciales.

βš™οΈ CΓ³mo funciona

La phishing kit JWR utiliza una implementaciΓ³n de AES-256-CTR para cifrar las comunicaciones, lo que hace que sea difΓ­cil para los defensores detectar y analizar el trΓ‘fico. La kit tambiΓ©n utiliza una infraestructura compleja para realizar ataques multi-etapa y robo de credenciales.

πŸ‘οΈ QuΓ© vigilar

  • Indicadores de actividade (IOCs): la infraestructura de la Smishing Triad, el cΓ³digo de la phishing kit JWR y el trΓ‘fico de WebSocket cifrado.
  • Parches disponibles: actualizaciones de seguridad para los navegadores y sistemas operativos que protejan contra ataques de phishing.
  • Recomendaciones: utilizar software de seguridad actualizado, ser cautelosos al recibir correos electrΓ³nicos sospechosos y no proporcionar credenciales a sitios web no verificados.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” Vwork: Weaponizado software de cΓ³digo abierto como complemento para Gigabud

πŸ” QuΓ© estΓ‘ pasando

  • El ataque Vwork utiliza software de cΓ³digo abierto como complemento para el malware Gigabud.
  • El ataque aprovecha la vulnerabilidad de Shelter, una app clonadora de cΓ³digo abierto.
  • El CVE ID no estΓ‘ disponible.

⚠️ Por qué importa

El ataque Vwork representa un riesgo significativo para las instituciones financieras y los usuarios de Android, ya que permite a los atacantes acceder a informaciΓ³n sensible y realizar transacciones fraudulentas. Los defensores deben estar alertas a esta nueva amenaza, ya que puede ser difΓ­cil detectar y prevenir.

βš™οΈ CΓ³mo funciona

El ataque Vwork utiliza el software de cΓ³digo abierto Shelter para clonar aplicaciones de banco, lo que permite a los atacantes acceder a informaciΓ³n financiera sensible. El malware Gigabud se utiliza para realizar transacciones fraudulentas y robar fondos. El ataque es particularmente peligroso porque el software de cΓ³digo abierto utilizado es difΓ­cil de detectar y puede ser fΓ‘cilmente modificado para evitar detecciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • IOC: El software de cΓ³digo abierto Shelter y el malware Gigabud.
  • Parche disponible: Actualizar las aplicaciones de banco y el sistema operativo a versiones mΓ‘s seguras.
  • Recomendaciones: Los usuarios deben evitar descargar aplicaciones de banco de fuentes no confiables y mantener sus aplicaciones y sistemas operativos actualizados. Los defensores deben estar alertas a esta nueva amenaza y desarrollar estrategias para detectar y prevenir ataques similares.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” NTAP-20260917-0019: CVE-2026-41989 Libgcrypt Vulnerability in NetApp Products

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad CVE-2026-54371 afecta a las versiones anteriores a 2.6.0 de la biblioteca Libgcrypt.
  • Esta vulnerabilidad podrΓ­a ser explotada para revelar informaciΓ³n sensible o agregar/modificar datos.
  • Los productos afectados son NetApp Console Agent Container (mysql), NetApp HCI Baseboard Management Controller (BMC) - H610S, NetApp SolidFire & HCI Management Node y NetApp SolidFire & HCI.

⚠️ Por qué importa

La vulnerabilidad en Libgcrypt podrΓ­a permitir a un atacante acceder a informaciΓ³n confidencial y realizar cambios no autorizados en los sistemas afectados. Esto podrΓ­a tener graves consecuencias para la seguridad y privacidad de los datos en estos sistemas.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se encuentra en la biblioteca Libgcrypt, que es utilizada en varios productos de NetApp. Cuando un atacante explota esta vulnerabilidad, podrΓ­a obtener acceso a informaciΓ³n sensible o modificar datos sin autorizaciΓ³n. La gravedad de esta vulnerabilidad radica en la posibilidad de que un atacante pueda acceder a informaciΓ³n confidencial y realizar cambios no autorizados en los sistemas afectados.

πŸ‘οΈ QuΓ© vigilar

  • Verificar si se estΓ‘n utilizando versiones anteriores a 2.6.0 de la biblioteca Libgcrypt.
  • Aplicar parches disponibles para las versiones afectadas.
  • Revisar los sistemas afectados para detectar cualquier actividad sospechosa o cambio no autorizado en los datos.

πŸ”— Fuentes consultadas (5):



OT_ICS β€” Fake LastPass Authenticator Installer Abusa Driver de Microsoft para Eliminar Antivirus y EDR

πŸ” QuΓ© estΓ‘ pasando

  • Un instalador falso de LastPass Authenticator se ofrece en GitHub para descargar.
  • El instalador instala un driver de kernel de Windows que desactiva el software antivirus y de seguridad antes de que un robo de contraseΓ±as se ejecute.
  • El driver fue firmado por el propio programa de compatibilidad con hardware de Microsoft.

⚠️ Por qué importa

El ataque es una amenaza significativa para las organizaciones y usuarios que utilizan software de seguridad, ya que permite al atacante evitar la detecciΓ³n y el bloqueo de malware. Si un usuario descarga y ejecuta el instalador falso, su sistema puede quedar vulnerable a un robo de contraseΓ±as y otros tipos de ataques.

βš™οΈ CΓ³mo funciona

El instalador falso de LastPass Authenticator se ofrece como un archivo de descarga en GitHub. Cuando un usuario lo ejecuta, instala un driver de kernel de Windows que se autentica como legΓ­timo gracias a la firma de Microsoft. El driver luego desactiva cualquier software antivirus o de seguridad que estΓ© instalado en el sistema, lo que le permite al malware ejecutar sin ser detectado. Finalmente, el malware roba las contraseΓ±as del usuario.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la autenticidad de cualquier archivo de descarga antes de ejecutarlo.
  • Actualizar el software antivirus y de seguridad para asegurarse de que estΓ©n protegiendo contra el ataque.
  • Utilizar herramientas de detecciΓ³n de malware para identificar y eliminar cualquier malware que se haya instalado en el sistema.

πŸ”— Fuente consultada: The Hacker News



Vulnerabilidad β€” CampaΓ±a de Entrevista Contagiosa Compromete 30,000 Dispositivos, Roba $10.71M en Cripto

πŸ” QuΓ© estΓ‘ pasando

  • Un grupo de amenazas de Corea del Norte, conocido como la CampaΓ±a de Entrevista Contagiosa, ha comprometido al menos 30,000 dispositivos en mΓ‘s de 100 paΓ­ses.
  • Los dispositivos comprometidos se encuentran en manos de diseΓ±adores web, ingenieros y especialistas en criptoactivos.
  • Se han siphonado fondos o credenciales de cuenta de mΓ‘s de 7,000 billeteras de criptoactivos.

⚠️ Por qué importa

La CampaΓ±a de Entrevista Contagiosa es una amenaza real para las organizaciones y usuarios que se encuentran en el rango de atenciΓ³n de los amenazantes. La capacidad de comprometer dispositivos en mΓ‘s de 100 paΓ­ses y siphonar fondos de criptoactivos es una preocupaciΓ³n significativa para la seguridad en lΓ­nea.

βš™οΈ CΓ³mo funciona

La CampaΓ±a de Entrevista Contagiosa utiliza tΓ‘cticas de engaΓ±o para engaΓ±ar a sus vΓ­ctimas, ofreciΓ©ndoles entrevistas falsas o oportunidades de trabajo. Una vez que la vΓ­ctima interactΓΊa con el ataque, los amenazantes pueden instalar malware en su dispositivo, permitiΓ©ndoles acceder a informaciΓ³n confidencial y siphonar fondos de criptoactivos.

πŸ‘οΈ QuΓ© vigilar

  • MΓ‘quinas virtuales comprometidas en redes de nube.
  • Actividad sospechosa en cuentas de criptoactivos.
  • Peticiones de entrevistas o oportunidades de trabajo que parecen demasiado buenas para ser verdad.

πŸ”— Fuente consultada: The Hacker News

Top comments (0)