π€ Auto-generated daily threat intelligence digest β September 21, 2026
π¨ Resumen diario de threat intelligence β 21 de septiembre de 2026
Fuentes: AWS Security, Group-IB, Kaspersky Securelist, MSRC Microsoft, NetApp Security, SANS ISC, The Hacker News, Unit 42 (Palo Alto)
El dΓa de hoy vemos un aumento en el nΓΊmero de ataques cibernΓ©ticos que buscan explotar vulnerabilidades en la seguridad de la nube, mientras que los crΓmenes cibernΓ©ticos continΓΊan evolucionando con nuevas tΓ‘cticas de engaΓ±o y el uso de malware cada vez mΓ‘s sofisticado. AdemΓ‘s, la industria de la ciberseguridad se enfrenta a nuevos desafΓos con la creciente importancia de la privacidad y la necesidad de estar al dΓa con las ΓΊltimas amenazas.
Vulnerabilidad β TerminalFix: PNG Steganography, (Lunes, 21 de septiembre)
π QuΓ© estΓ‘ pasando
- Los threat actors estΓ‘n utilizando archivos PNG con steganografΓa para esconder malware en las redes.
- La campaΓ±a TerminalFix utiliza una red de tΓΊneles reversos en mΓΊltiples etapas para infectar a las vΓctimas.
- EstΓ‘ relacionado con el post de investigaciΓ³n de Microsoft "TerminalFix campaign deploys a reverse tunnel through multistage intrusion".
β οΈ Por quΓ© importa
Esta campaΓ±a es preocupante porque los threat actors estΓ‘n utilizando una tΓ©cnica de steganografΓa para evitar detecciΓ³n por parte de los sistemas de seguridad tradicionales. Esto significa que las organizaciones pueden no ser capaces de identificar el malware hasta que sea demasiado tarde, lo que podrΓa llevar a una compromiso de la seguridad de sus sistemas.
βοΈ CΓ³mo funciona
La steganografΓa es una tΓ©cnica que involucra esconder datos dentro de otros datos, en este caso, dentro de archivos PNG. Los threat actors estΓ‘n utilizando esta tΓ©cnica para ocultar el malware dentro de los archivos PNG, lo que los hace difΓciles de detectar por los sistemas de seguridad. Una vez que el archivo PNG es abierto, el malware se activa y establece una conexiΓ³n con el controlador del malware para recibir instrucciones y realizar acciones maliciosas.
ποΈ QuΓ© vigilar
- Parche: AsegΓΊrese de tener el ΓΊltimo parche de seguridad instalado en su sistema.
- IOCs: Busque archivos PNG sospechosos con steganografΓa en su red.
- Recomendaciones: AsegΓΊrese de tener un sistema de seguridad de prΓ³xima generaciΓ³n que pueda detectar y prevenir ataques de steganografΓa.
π Fuente consultada: SANS ISC
ThreatIntel β ISC Stormcast For Monday, September 21st, 2026 https://isc.sans.edu/podcastdetail/10102, (Mon, Sep 21st)
π QuΓ© estΓ‘ pasando
- Se reportan ataques de phishing a organizaciones en Estados Unidos.
- Los atacantes estΓ‘n utilizando emails con contenido de contenido polΓtico y social para engaΓ±ar a las vΓctimas.
- La SANS Internet Storm Center (ISC) alerta sobre la posible ampliaciΓ³n de este tipo de ataques.
β οΈ Por quΓ© importa
La campaΓ±a de phishing puede tener un impacto significativo en las organizaciones, ya que los atacantes pueden estar buscando informaciΓ³n confidencial o incluso realizar actividades maliciosas. AdemΓ‘s, la creciente complejidad de los ataques hace que sea cada vez mΓ‘s difΓcil para los usuarios identificar y evitar las trampas de phishing.
βοΈ CΓ³mo funciona
Los atacantes estΓ‘n enviando emails con contenido polΓtico y social que parece ser relevante para las vΓctimas. Al hacer clic en los enlaces incluidos en los correos electrΓ³nicos, las vΓctimas pueden ser dirigidas a sitios web maliciosos que pueden infectar sus dispositivos con malware. Los ataques pueden estar relacionados con la elecciΓ³n de las elecciones presidenciales en Estados Unidos.
ποΈ QuΓ© vigilar
- AsegΓΊrate de verificar la autenticidad de los correos electrΓ³nicos antes de hacer clic en enlaces o adjuntos.
- MantΓ©n tus sistemas y aplicaciones actualizados con los parches mΓ‘s recientes.
- Informa a tus empleados sobre la importancia de la seguridad en lΓnea y cΓ³mo evitar los ataques de phishing.
π Fuente consultada: SANS ISC
Vulnerabilidad β CVE-2026-68825 Windows Bind Filter Driver Elevation of Privilege Vulnerability
π QuΓ© estΓ‘ pasando
- Se identificΓ³ una vulnerabilidad en el controlador de filtro de Windows Bind.
- La vulnerabilidad permite un elevaciΓ³n de privilegios.
- La CVE ID asignada es CVE-2026-68825.
β οΈ Por quΓ© importa
La vulnerabilidad en el controlador de filtro de Windows Bind puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema, lo que podrΓa llevar a una elevaciΓ³n de privilegios. Esto podrΓa tener un impacto significativo en organizaciones que utilizan sistemas Windows, ya que un atacante podrΓa acceder a informaciΓ³n confidencial o realizar cambios en el sistema.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando el controlador de filtro de Windows Bind no verifica adecuadamente las solicitudes de acceso a los archivos de sistema. Un atacante podrΓa aprovechar esta vulnerabilidad para crear un archivo malicioso en un directorio de sistema protegido, lo que le permitirΓa ejecutar cΓ³digo arbitrario en el sistema con privilegios de administrador.
ποΈ QuΓ© vigilar
- Verifica que el controlador de filtro de Windows Bind estΓ© actualizado.
- Parchea la vulnerabilidad instalando el parche de seguridad disponible.
- Vigila los eventos de seguridad para detectar posibles intentos de explotaciΓ³n de la vulnerabilidad.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β CVE-2026-78517 Microsoft Office Word Remote Code Execution Vulnerability
π QuΓ© estΓ‘ pasando
- Se identificΓ³ una vulnerabilidad en Microsoft Office Word que permite la ejecuciΓ³n de cΓ³digo remoto.
- La vulnerabilidad se encuentra en el componente de Word de Microsoft Office.
- El CVE-2026-78517 es el identificador de la vulnerabilidad en el sitio web de NIST.
β οΈ Por quΓ© importa
La vulnerabilidad en Microsoft Office Word puede permitir a un atacante ejecutar cΓ³digo malicioso en la mΓ‘quina de un usuario, lo que podrΓa llevar a una pΓ©rdida de datos o una toma del control del sistema. Aunque no se ha informado de ataques en la vida real, la vulnerabilidad es potencialmente crΓtica y debe ser abordada con seriedad.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a una falla en la forma en que Word procesa ciertos formatos de archivo. Un atacante podrΓa crear un archivo malicioso que, cuando se abre en Word, permitirΓa la ejecuciΓ³n de cΓ³digo remoto en la mΓ‘quina del usuario. El cΓ³digo malicioso podrΓa ser cualquier cosa, desde malware hasta un backdoor para el atacante.
ποΈ QuΓ© vigilar
- Verifique si su versiΓ³n de Microsoft Office Word estΓ‘ actualizada, ya que la versiΓ³n afectada es la 16.0.
- AsegΓΊrese de instalar las actualizaciones de seguridad disponibles para Microsoft Office.
- Si utiliza Word en un entorno empresarial, considere implementar medidas de seguridad adicionales, como la configuraciΓ³n de polΓticas de seguridad para el acceso a archivos y la ejecuciΓ³n de cΓ³digo.
π Fuentes consultadas (4):
CloudSecurity β TransformaciΓ³n de eventos de Guardrails en Bedrock en OCSF con CloudWatch
π QuΓ© estΓ‘ pasando
- Los equipos de seguridad estΓ‘n investigando eventos de seguridad relacionados con inteligencia artificial.
- Los eventos de guardrail identifican o bloquean intentos de inyecciΓ³n de prompts o eliminaciΓ³n de datos sensibles.
- La informaciΓ³n de guardrail se publica en AWS CloudWatch.
β οΈ Por quΓ© importa
La transformaciΓ³n de eventos de guardrail en OCSF (Observaciones de Seguridad de Ciberactividad) con CloudWatch puede aumentar la valor de investigaciΓ³n de los eventos de seguridad, proporcionando una visiΓ³n mΓ‘s completa de las amenazas y riesgos en la nube. Esto puede ayudar a los equipos de seguridad a tomar decisiones informadas y responder de manera efectiva a las amenazas.
βοΈ CΓ³mo funciona
La integraciΓ³n de CloudWatch con Bedrock Guardrails permite que los eventos de guardrail se conviertan en OCSF, proporcionando una forma de almacenar y analizar datos de seguridad en la nube. Esto permite a los equipos de seguridad investigar eventos de seguridad relacionados con inteligencia artificial y tomar medidas preventivas para mitigar los riesgos.
ποΈ QuΓ© vigilar
- Parche disponible: AWS Bedrock proporciona una forma de almacenar y analizar datos de seguridad en la nube.
- IOCs (Indicadores de Oportunidad de Ciberactividad): los eventos de guardrail identifican o bloquean intentos de inyecciΓ³n de prompts o eliminaciΓ³n de datos sensibles.
- Recomendaciones: los equipos de seguridad deben investigar eventos de seguridad relacionados con inteligencia artificial y tomar medidas preventivas para mitigar los riesgos.
π Fuente consultada: AWS Security
ThreatIntel β AWS Neutraliza Credenciales IAM Comprometidas mediante PolΓticas Gerenciadas
π QuΓ© estΓ‘ pasando
- AWS utiliza polΓticas gerenciadas para neutralizar credenciales IAM expuestas.
- Se explora la estrategia de escaneo de secretos en GitHub y el monitoreo de CloudTrail.
- El objetivo es prevenir acceso no autorizado a recursos de AWS.
β οΈ Por quΓ© importa
La exposiciΓ³n de credenciales IAM puede dar lugar a acceso no autorizado a recursos de AWS, lo que puede tener graves consecuencias para las organizaciones. La neutralizaciΓ³n de estas credenciales es crucial para prevenir ataques y mantener la seguridad de la cuenta de AWS.
βοΈ CΓ³mo funciona
AWS utiliza polΓticas gerenciadas para restringir el acceso a credenciales IAM expuestas. Esto se logra mediante la implementaciΓ³n de estrategias de escaneo de secretos en GitHub y el monitoreo de CloudTrail. El escaneo de secretos en GitHub busca credenciales IAM expuestas en el cΓ³digo, mientras que el monitoreo de CloudTrail analiza los eventos de seguridad en la cuenta de AWS para identificar actividad sospechosa.
ποΈ QuΓ© vigilar
- Parches disponibles: AWS recomienda implementar polΓticas gerenciadas y configurar el escaneo de secretos en GitHub y el monitoreo de CloudTrail.
- IOC (Indicador de Actividad Maliciosa): Credenciales IAM expuestas en el cΓ³digo o en la cuenta de AWS.
- RecomendaciΓ³n: Implementar polΓticas gerenciadas y configurar el monitoreo de seguridad en la cuenta de AWS para detectar y neutralizar credenciales IAM comprometidas.
π Fuente consultada: Unit 42 (Palo Alto)
Cibercrimen β Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO
π QuΓ© estΓ‘ pasando
- El ransomware PAYLOAD ha sido utilizado para hackear la polΓtica de grupo (Group Policy) en Active Directory.
- El ataque se realizΓ³ mediante la explotaciΓ³n de mecanismos de Active Directory para manejar objetos de polΓtica de grupo (Group Policy Objects).
- No se requiriΓ³ ningΓΊn binario ni cifrado para llevar a cabo el ataque.
β οΈ Por quΓ© importa
La capacidad de PAYLOAD para abusar de la infraestructura de Active Directory y la polΓtica de grupo es un riesgo significativo para las organizaciones que utilizan estas tecnologΓas. Si un atacante logra acceder a la infraestructura de Active Directory, puede tener acceso a informaciΓ³n sensible y causar daΓ±os significativos a la organizaciΓ³n.
βοΈ CΓ³mo funciona
El ataque se realizΓ³ mediante la explotaciΓ³n de la infraestructura de Active Directory para manejar objetos de polΓtica de grupo. El atacante logrΓ³ acceder a la configuraciΓ³n de la polΓtica de grupo y alterarla para realizar acciones no autorizadas. Esta acciΓ³n se realizΓ³ sin requerir la presencia de un binario o cifrado, lo que hace que el ataque sea especialmente peligroso.
ποΈ QuΓ© vigilar
- Se deben revisar y auditar las configuraciones de la polΓtica de grupo en Active Directory para asegurarse de que no hayan sido alteradas de manera no autorizada.
- Se deben implementar medidas de seguridad adicionales para proteger la infraestructura de Active Directory y prevenir futuros ataques.
- Se deben mantener actualizados los parches y las versiones de software para evitar la explotaciΓ³n de vulnerabilidades conocidas.
π Fuente consultada: Kaspersky Securelist
Cibercrimen β HEAVYGRAM: Un backdoor basado en Telegram vinculado al ataque de Handala Hack
π QuΓ© estΓ‘ pasando
- El grupo de inteligencia de amenazas Group-IB ha identificado un backdoor basado en Telegram llamado HEAVYGRAM.
- El backdoor es atribuido con confianza moderada al actor de amenazas vinculado a IrΓ‘n, Handala Hack.
- El ataque ha sido activo desde el otoΓ±o de 2023 y se ha utilizado para espionar a disidentes iranΓes, periodistas y opositores al gobierno.
β οΈ Por quΓ© importa
El uso de HEAVYGRAM representa un peligro real para las organizaciones y usuarios que utilizan Windows, ya que permite a los atacantes ejecutar comandos remotos, exfiltrar datos y mantenerse en el sistema a travΓ©s de Telegram como comando y control. Esto puede tener graves consecuencias, como la pΓ©rdida de informaciΓ³n confidencial y la violaciΓ³n de la privacidad de las vΓctimas.
βοΈ CΓ³mo funciona
HEAVYGRAM se utiliza como backdoor en sistemas Windows, permitiendo a los atacantes ejecutar comandos remotos y exfiltrar datos. El ataque utiliza Telegram como comando y control, lo que le permite a los atacantes mantenerse en el sistema y realizar acciones maliciosas de manera remota.
ποΈ QuΓ© vigilar
- Parche disponible: AsegΓΊrese de que su sistema estΓ© actualizado con los ΓΊltimos parches de seguridad.
- IOCs: Busque en sus sistemas cualquier actividad sospechosa relacionada con Telegram o comandos remotos.
- Recomendaciones: EstΓ© atento a cualquier cambio en el comportamiento de su sistema y considere implementar medidas de seguridad adicionales, como la implementaciΓ³n de sistemas de detecciΓ³n de intrusos (IDS) y la capacitaciΓ³n de su personal sobre ciberseguridad.
π Fuente consultada: Group-IB
Cibercrimen β Plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026
π QuΓ© estΓ‘ pasando
- La mayorΓa de las plataformas de fraude solo ven una amenaza una vez se convierte en una transacciΓ³n.
- Este informe compara las 5 mejores plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026.
- Se analiza quΓ© las diferencia realmente.
β οΈ Por quΓ© importa
La prevenciΓ³n de fraude es crucial para los bancos y las fintechs, ya que puede evitar pΓ©rdidas financieras y proteger la confianza de los clientes. Las plataformas de prevenciΓ³n de fraude mΓ‘s efectivas pueden detectar amenazas antes de que se conviertan en transacciones, lo que reduce el riesgo de pΓ©rdidas.
βοΈ CΓ³mo funciona
Las plataformas de prevenciΓ³n de fraude utilizan algoritmos y tΓ©cnicas de machine learning para analizar datos de transacciones, comportamientos de los usuarios y otros factores para identificar patrones de fraude. Algunas de estas plataformas pueden incluso anticipar las amenazas antes de que se conviertan en transacciones.
ποΈ QuΓ© vigilar
- Busca plataformas de prevenciΓ³n de fraude que puedan detectar amenazas antes de que se conviertan en transacciones.
- Verifica la eficacia de las plataformas en la detecciΓ³n de fraude.
- Considera la escalabilidad y la flexibilidad de las plataformas para adaptarse a las necesidades de tu organizaciΓ³n.
π Fuente consultada: Group-IB
Vulnerabilidad β La economΓa del crimen cibernΓ©tico se ha convertido en una industria plenamente establecida
π QuΓ© estΓ‘ pasando
β’ Los ataques cibernΓ©ticos ahora son econΓ³micos, rΓ‘pidos y pueden ser subcontratados.
β’ La investigaciΓ³n reciente ha revelado cambios significativos en la forma en que las organizaciones deben estrategizar su defensa.
β’ La economΓa del crimen cibernΓ©tico se ha convertido en una industria en crecimiento.
β οΈ Por quΓ© importa
El aumento de la economΓa del crimen cibernΓ©tico tiene graves implicaciones para las organizaciones y los usuarios. Los ataques cibernΓ©ticos ahora son mΓ‘s accesibles y pueden ser subcontratados a empresas especializadas, lo que los hace mΓ‘s difΓciles de prevenir y detectar. Esto requiere que las organizaciones reevalΓΊen su estrategia de defensa y preparen a sus equipos para enfrentar este nuevo escenario.
βοΈ CΓ³mo funciona
La economΓa del crimen cibernΓ©tico se ha convertido en una industria que ofrece servicios de ataque cibernΓ©tico a precios accesibles. Los atacantes pueden subcontratar a empresas especializadas para llevar a cabo las operaciones de ataque, lo que los hace mΓ‘s difΓciles de detectar y prevenir. Esto ha cambiado la forma en que las organizaciones deben estrategizar su defensa, ya que deben prepararse para enfrentar un enemigo que puede ser mΓ‘s sofisticado y mejor equipado.
ποΈ QuΓ© vigilar
β’ Revisa la seguridad de tus sistemas y redes para detectar posibles vulnerabilidades.
β’ Considera la posibilidad de subcontratar a empresas especializadas en ciberseguridad para ayudarte a prepararte para los ataques cibernΓ©ticos.
β’ Actualiza tus parches y mantΓ©n tus sistemas y aplicaciones actualizadas para evitar vulnerabilidades conocidas.
π Fuente consultada: Group-IB
Cibercrimen β Smishing Triad: AnΓ‘lisis de la Phishing Kit JWR
π QuΓ© estΓ‘ pasando
- Los ciberdelincuentes utilizan la phishing kit JWR de la Smishing Triad para ataques de phishing en tiempo real.
- La kit permite el control en tiempo real sobre las vΓctimas.
- La comunicaciΓ³n utiliza WebSockets cifrados.
β οΈ Por quΓ© importa
La Smishing Triad utiliza una phishing kit avanzada que permite ataques en tiempo real, lo que aumenta la probabilidad de Γ©xito para los ciberdelincuentes. Esto es especialmente preocupante para organizaciones y usuarios que pueden verse afectados por la pΓ©rdida de credenciales y datos confidenciales.
βοΈ CΓ³mo funciona
La phishing kit JWR utiliza una implementaciΓ³n de AES-256-CTR para cifrar las comunicaciones, lo que hace que sea difΓcil para los defensores detectar y analizar el trΓ‘fico. La kit tambiΓ©n utiliza una infraestructura compleja para realizar ataques multi-etapa y robo de credenciales.
ποΈ QuΓ© vigilar
- Indicadores de actividade (IOCs): la infraestructura de la Smishing Triad, el cΓ³digo de la phishing kit JWR y el trΓ‘fico de WebSocket cifrado.
- Parches disponibles: actualizaciones de seguridad para los navegadores y sistemas operativos que protejan contra ataques de phishing.
- Recomendaciones: utilizar software de seguridad actualizado, ser cautelosos al recibir correos electrΓ³nicos sospechosos y no proporcionar credenciales a sitios web no verificados.
π Fuente consultada: Group-IB
Vulnerabilidad β Vwork: Weaponizado software de cΓ³digo abierto como complemento para Gigabud
π QuΓ© estΓ‘ pasando
- El ataque Vwork utiliza software de cΓ³digo abierto como complemento para el malware Gigabud.
- El ataque aprovecha la vulnerabilidad de Shelter, una app clonadora de cΓ³digo abierto.
- El CVE ID no estΓ‘ disponible.
β οΈ Por quΓ© importa
El ataque Vwork representa un riesgo significativo para las instituciones financieras y los usuarios de Android, ya que permite a los atacantes acceder a informaciΓ³n sensible y realizar transacciones fraudulentas. Los defensores deben estar alertas a esta nueva amenaza, ya que puede ser difΓcil detectar y prevenir.
βοΈ CΓ³mo funciona
El ataque Vwork utiliza el software de cΓ³digo abierto Shelter para clonar aplicaciones de banco, lo que permite a los atacantes acceder a informaciΓ³n financiera sensible. El malware Gigabud se utiliza para realizar transacciones fraudulentas y robar fondos. El ataque es particularmente peligroso porque el software de cΓ³digo abierto utilizado es difΓcil de detectar y puede ser fΓ‘cilmente modificado para evitar detecciΓ³n.
ποΈ QuΓ© vigilar
- IOC: El software de cΓ³digo abierto Shelter y el malware Gigabud.
- Parche disponible: Actualizar las aplicaciones de banco y el sistema operativo a versiones mΓ‘s seguras.
- Recomendaciones: Los usuarios deben evitar descargar aplicaciones de banco de fuentes no confiables y mantener sus aplicaciones y sistemas operativos actualizados. Los defensores deben estar alertas a esta nueva amenaza y desarrollar estrategias para detectar y prevenir ataques similares.
π Fuente consultada: Group-IB
Vulnerabilidad β NTAP-20260917-0019: CVE-2026-41989 Libgcrypt Vulnerability in NetApp Products
π QuΓ© estΓ‘ pasando
- La vulnerabilidad CVE-2026-54371 afecta a las versiones anteriores a 2.6.0 de la biblioteca Libgcrypt.
- Esta vulnerabilidad podrΓa ser explotada para revelar informaciΓ³n sensible o agregar/modificar datos.
- Los productos afectados son NetApp Console Agent Container (mysql), NetApp HCI Baseboard Management Controller (BMC) - H610S, NetApp SolidFire & HCI Management Node y NetApp SolidFire & HCI.
β οΈ Por quΓ© importa
La vulnerabilidad en Libgcrypt podrΓa permitir a un atacante acceder a informaciΓ³n confidencial y realizar cambios no autorizados en los sistemas afectados. Esto podrΓa tener graves consecuencias para la seguridad y privacidad de los datos en estos sistemas.
βοΈ CΓ³mo funciona
La vulnerabilidad se encuentra en la biblioteca Libgcrypt, que es utilizada en varios productos de NetApp. Cuando un atacante explota esta vulnerabilidad, podrΓa obtener acceso a informaciΓ³n sensible o modificar datos sin autorizaciΓ³n. La gravedad de esta vulnerabilidad radica en la posibilidad de que un atacante pueda acceder a informaciΓ³n confidencial y realizar cambios no autorizados en los sistemas afectados.
ποΈ QuΓ© vigilar
- Verificar si se estΓ‘n utilizando versiones anteriores a 2.6.0 de la biblioteca Libgcrypt.
- Aplicar parches disponibles para las versiones afectadas.
- Revisar los sistemas afectados para detectar cualquier actividad sospechosa o cambio no autorizado en los datos.
π Fuentes consultadas (5):
OT_ICS β Fake LastPass Authenticator Installer Abusa Driver de Microsoft para Eliminar Antivirus y EDR
π QuΓ© estΓ‘ pasando
- Un instalador falso de LastPass Authenticator se ofrece en GitHub para descargar.
- El instalador instala un driver de kernel de Windows que desactiva el software antivirus y de seguridad antes de que un robo de contraseΓ±as se ejecute.
- El driver fue firmado por el propio programa de compatibilidad con hardware de Microsoft.
β οΈ Por quΓ© importa
El ataque es una amenaza significativa para las organizaciones y usuarios que utilizan software de seguridad, ya que permite al atacante evitar la detecciΓ³n y el bloqueo de malware. Si un usuario descarga y ejecuta el instalador falso, su sistema puede quedar vulnerable a un robo de contraseΓ±as y otros tipos de ataques.
βοΈ CΓ³mo funciona
El instalador falso de LastPass Authenticator se ofrece como un archivo de descarga en GitHub. Cuando un usuario lo ejecuta, instala un driver de kernel de Windows que se autentica como legΓtimo gracias a la firma de Microsoft. El driver luego desactiva cualquier software antivirus o de seguridad que estΓ© instalado en el sistema, lo que le permite al malware ejecutar sin ser detectado. Finalmente, el malware roba las contraseΓ±as del usuario.
ποΈ QuΓ© vigilar
- Verificar la autenticidad de cualquier archivo de descarga antes de ejecutarlo.
- Actualizar el software antivirus y de seguridad para asegurarse de que estΓ©n protegiendo contra el ataque.
- Utilizar herramientas de detecciΓ³n de malware para identificar y eliminar cualquier malware que se haya instalado en el sistema.
π Fuente consultada: The Hacker News
Vulnerabilidad β CampaΓ±a de Entrevista Contagiosa Compromete 30,000 Dispositivos, Roba $10.71M en Cripto
π QuΓ© estΓ‘ pasando
- Un grupo de amenazas de Corea del Norte, conocido como la CampaΓ±a de Entrevista Contagiosa, ha comprometido al menos 30,000 dispositivos en mΓ‘s de 100 paΓses.
- Los dispositivos comprometidos se encuentran en manos de diseΓ±adores web, ingenieros y especialistas en criptoactivos.
- Se han siphonado fondos o credenciales de cuenta de mΓ‘s de 7,000 billeteras de criptoactivos.
β οΈ Por quΓ© importa
La CampaΓ±a de Entrevista Contagiosa es una amenaza real para las organizaciones y usuarios que se encuentran en el rango de atenciΓ³n de los amenazantes. La capacidad de comprometer dispositivos en mΓ‘s de 100 paΓses y siphonar fondos de criptoactivos es una preocupaciΓ³n significativa para la seguridad en lΓnea.
βοΈ CΓ³mo funciona
La CampaΓ±a de Entrevista Contagiosa utiliza tΓ‘cticas de engaΓ±o para engaΓ±ar a sus vΓctimas, ofreciΓ©ndoles entrevistas falsas o oportunidades de trabajo. Una vez que la vΓctima interactΓΊa con el ataque, los amenazantes pueden instalar malware en su dispositivo, permitiΓ©ndoles acceder a informaciΓ³n confidencial y siphonar fondos de criptoactivos.
ποΈ QuΓ© vigilar
- MΓ‘quinas virtuales comprometidas en redes de nube.
- Actividad sospechosa en cuentas de criptoactivos.
- Peticiones de entrevistas o oportunidades de trabajo que parecen demasiado buenas para ser verdad.
π Fuente consultada: The Hacker News
Top comments (0)