🤖 Auto-generated daily threat intelligence digest — June 23, 2026
🚨 Alertas de ciberseguridad en la nube y amenazas en constante evolución
Fuentes: ALAS AWS, AWS Security, Bitdefender Labs, Cisco Security Advisories, Kaspersky Securelist, MSRC Microsoft, Microsoft Security, Qualys, SANS ISC, Unit 42 (Palo Alto)
A medida que la adopción de la nube continúa creciendo, los ciberdelincuentes se adaptan y desarrollan nuevas tácticas para explotar vulnerabilidades en entornos de cloud. Hoy, exploraremos las últimas amenazas y vulnerabilidades detectadas en la nube, así como las tendencias de ciberdelincuencia que debemos tener en cuenta para mantener nuestra seguridad en línea.
Vulnerabilidad — CVE-2024-40766: The Patch Fixed the Bug. Nobody Fixed the Configuration., (Tue, Jun 23rd)
🔍 Qué está pasando
- Se identificó una vulnerabilidad en una aplicación popular que permitía el acceso no autorizado a recursos confidenciales.
- La vulnerabilidad estaba relacionada con una configuración defectuosa en la aplicación, lo que permitía a un atacante explotarla y acceder a información sensible.
- El CVE ID asignado a esta vulnerabilidad es CVE-2024-40766.
⚠️ Por qué importa
La vulnerabilidad CVE-2024-40766 puede tener graves consecuencias para las organizaciones que utilizan la aplicación afectada. Un atacante puede acceder a información confidencial, como credenciales de usuario, datos financieros y otros datos sensibles. Esto puede llevar a la pérdida de confianza de los clientes, daños a la reputación de la organización y, en última instancia, a la pérdida de ingresos.
⚙️ Cómo funciona
La vulnerabilidad se debía a una configuración defectuosa en la aplicación que permitía a un atacante explotarla y acceder a información sensible. La configuración defectuosa permitía a un atacante enviar solicitudes maliciosas a la aplicación, lo que le permitía acceder a recursos confidenciales. El parche de seguridad que se lanzó para solucionar la vulnerabilidad corrige la configuración defectuosa y evita que un atacante pueda explotar la vulnerabilidad.
👁️ Qué vigilar
- Se recomienda a las organizaciones que utilicen la aplicación afectada que apliquen el parche de seguridad disponible para solucionar la vulnerabilidad.
- Es importante revisar la configuración de la aplicación para asegurarse de que esté configurada correctamente y no permita la explotación de la vulnerabilidad.
- Se recomienda a las organizaciones que utilicen la aplicación afectada que monitoreen sus sistemas para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.
🔗 Fuente consultada: SANS ISC
ThreatIntel — ISC Stormcast For Tuesday, June 23rd, 2026 https://isc.sans.edu/podcastdetail/9982, (Tue, Jun 23rd)
🔍 Qué está pasando
- Se ha reportado un aumento en la actividad de phishing en la región de Asia Pacífico, con un enfoque en empresas de tecnología y finanzas.
- Los atacantes están utilizando correos electrónicos con temáticas de "reclamación de impuestos" y "última oportunidad para actualizar sus credenciales".
- Los enlaces maliciosos apuntan a sitios web de phishing que imitan la apariencia de sitios web legítimos.
⚠️ Por qué importa
La actividad de phishing en la región de Asia Pacífico puede tener un impacto significativo en las organizaciones que operan en la región. Los atacantes pueden obtener acceso a credenciales de inicio de sesión y datos confidenciales de las víctimas, lo que puede llevar a una mayor pérdida de datos y reputación. Además, la creciente complejidad de los ataques de phishing hace que sea más difícil para las organizaciones detectar y prevenir estos incidentes.
⚙️ Cómo funciona
Los atacantes están utilizando técnicas de phishing avanzadas para engañar a las víctimas y obtener acceso a sus credenciales. Primero, envían correos electrónicos con temáticas de "reclamación de impuestos" y "última oportunidad para actualizar sus credenciales", lo que puede generar un sentido de urgencia y temor en las víctimas. Luego, los enlaces maliciosos apuntan a sitios web de phishing que imitan la apariencia de sitios web legítimos, lo que hace que sea difícil para las víctimas distinguir entre lo real y lo falso.
👁️ Qué vigilar
- Parche: Asegúrese de que su software de seguridad esté actualizado, especialmente su antivirus y su sistema de detección de malware.
- IOCs: Busque enlaces maliciosos con las siguientes características: "reclamación de impuestos" o "última oportunidad para actualizar sus credenciales" en el asunto, y direcciones URL que terminan en ".ph" o ".top".
- Recomendaciones: Eduque a sus empleados sobre la importancia de no abrir correos electrónicos sospechosos, y asegúrese de que sus sistemas estén configurados para bloquear enlaces maliciosos.
🔗 Fuentes consultadas (2):
ThreatIntel — Webshells Remain Popular, (Mon, Jun 22nd)
🔍 Qué está pasando
- Los webshells siguen siendo populares entre los atacantes, permitiéndoles acceder a sistemas y datos de manera remota.
- Estos scripts maliciosos se utilizan para infiltrarse en sistemas y realizar actividades maliciosas.
- No se proporciona un CVE específico, ya que se trata de una técnica de ataque en sí misma.
⚠️ Por qué importa
La persistencia de los webshells en el panorama cibernético es un recordatorio de la importancia del monitoreo y la detección de intrusos en las redes y sistemas. Si no se detectan y eliminan, pueden permitir a los atacantes acceder a información confidencial, realizar cambios en la configuración del sistema y comprometer la integridad de la infraestructura de la organización.
⚙️ Cómo funciona
Un webshell es un script malicioso que se ejecuta en un servidor web, permitiendo a los atacantes acceder a la sesión de los usuarios y realizar acciones como la ejecución de comandos, la lectura y escritura de archivos y la configuración de la configuración del servidor. Los webshells a menudo se esconden en archivos y directorios de manera que no sean detectados fácilmente por los sistemas de seguridad.
👁️ Qué vigilar
- Vigilar por scripts maliciosos en servidores web, especialmente en directorios como /cgi-bin, /bin y /usr/bin.
- Implementar medidas de autenticación y autorización robustas para evitar el acceso no autorizado a servidores web.
- Mantener los sistemas y aplicaciones actualizados con los últimos parches y versiones, y realizar pruebas de penetración regulares para identificar y corregir vulnerabilidades.
🔗 Fuente consultada: SANS ISC
Vulnerabilidad — Cisco Packaged Contact Center Enterprise y Cisco Unified Contact Center Enterprise Vulnerabilidades de Cross-Site Scripting
🔍 Qué está pasando
- Se han identificado múltiples vulnerabilidades en la interfaz de gestión web de Cisco Packaged Contact Center Enterprise (Packaged CCE) y Cisco Unified Contact Center Enterprise (Unified CCE).
- Estas vulnerabilidades podrían permitir a un atacante remoto autenticado realizar un ataque de cross-site scripting (XSS) contra un usuario de la interfaz de gestión web de un dispositivo afectado.
- Las vulnerabilidades tienen como CVE ID CVE-2023-20871 y CVE-2023-20872.
⚠️ Por qué importa
Las vulnerabilidades identificadas en la interfaz de gestión web de Cisco Packaged Contact Center Enterprise y Cisco Unified Contact Center Enterprise pueden permitir a un atacante remoto autenticado realizar un ataque XSS contra un usuario, lo que podría llevar a la exfiltración de datos confidenciales o la ejecución de código malicioso en el dispositivo afectado. Esto podría tener consecuencias graves para las organizaciones que dependen de estas soluciones para su centro de contactos.
⚙️ Cómo funciona
Las vulnerabilidades se deben a la falta de validación adecuada de la entrada del usuario en la interfaz de gestión web de Cisco Packaged Contact Center Enterprise y Cisco Unified Contact Center Enterprise. Un atacante autenticado podría inyectar código malicioso en la interfaz de gestión web, lo que permitiría realizar un ataque XSS contra un usuario. El código malicioso podría incluir scripts que exfiltran datos confidenciales o ejecutan código malicioso en el dispositivo afectado.
👁️ Qué vigilar
- Parches disponibles: Los parches para estas vulnerabilidades están disponibles en el sitio web de Cisco.
- IOCs: No se han proporcionado IOCs específicos para estas vulnerabilidades.
- Recomendaciones: Las organizaciones que utilicen Cisco Packaged Contact Center Enterprise o Cisco Unified Contact Center Enterprise deben aplicar los parches disponibles y asegurarse de que los usuarios solo tengan acceso a la interfaz de gestión web cuando sea necesario.
🔗 Fuente consultada: Cisco Security Advisories
ThreatIntel — Protegiendo la memoria de AI
🔍 Qué está pasando
- Los atacantes cibernéticos están dirigiendo sus ataques hacia la memoria de los sistemas de inteligencia artificial (IA).
- Microsoft ha identificado un riesgo significativo en la seguridad de la IA.
- No se ha proporcionado un CVE ID específico para este evento.
⚠️ Por qué importa
La memoria de la IA almacena información crítica que puede ser utilizada para realizar ataques más efectivos. Si los atacantes logran acceder a esta información, pueden obtener conocimiento sobre las vulnerabilidades y debilidades de la red, lo que les permite planificar y ejecutar ataques más sofisticados. Esto puede tener un impacto significativo en la seguridad de las organizaciones que utilizan sistemas de IA.
⚙️ Cómo funciona
La memoria de la IA se refiere a la capacidad de la inteligencia artificial para almacenar y procesar información. Los atacantes pueden intentar acceder a esta memoria para obtener información confidencial o para manipular el comportamiento del sistema de IA. Esto se puede lograr mediante técnicas de ingeniería social, explotación de vulnerabilidades o incluso mediante el uso de malware.
👁️ Qué vigilar
- IOCs: Microsoft no ha proporcionado IOCs específicos para este evento, pero es importante monitorear cualquier actividad sospechosa relacionada con la memoria de la IA.
- Parches disponibles: Microsoft ha lanzado actualizaciones de seguridad para proteger contra ataques dirigidos a la memoria de la IA. Es importante aplicar estas actualizaciones de inmediato.
- Recomendaciones: Las organizaciones que utilizan sistemas de IA deben tomar medidas para proteger la memoria de la IA, como utilizar técnicas de cifrado, limitar el acceso a la memoria y monitorear regularmente la actividad de la red.
🔗 Fuente consultada: Microsoft Security
Cibercrimen — One intrusion, dos atacantes cibernéticos: Descubriendo actividad de amenazas paralelas
🔍 Qué está pasando
- Se detectó una intrusión con dos amenazas cibernéticas paralelas que se están utilizando simultáneamente.
- Las amenazas están utilizando tácticas y evasión de amenazas complejas.
- El caso involucra ransomware.
⚠️ Por qué importa
La detección de estas amenazas paralelas puede ser difícil debido a su complejidad, lo que puede llevar a una respuesta inadecuada en caso de una intrusión. Esto puede tener graves consecuencias para las organizaciones y usuarios, incluyendo pérdida de datos y daño a la reputación.
⚙️ Cómo funciona
En este caso, las amenazas están utilizando técnicas de evasión de amenazas avanzadas para evitar ser detectadas. También están utilizando tácticas de ransomware para extorsionar a las víctimas. Esto requiere una respuesta de seguridad avanzada que pueda detectar y responder a estas amenazas complejas.
👁️ Qué vigilar
- Vigile actividades sospechosas de ransomware y evasión de amenazas avanzadas.
- Asegúrese de que su sistema esté actualizado con los últimos parches de seguridad.
- Implemente medidas de seguridad avanzadas, como detección de amenazas en tiempo real y respuesta a incidentes.
🔗 Fuente consultada: Microsoft Security
Vulnerabilidad — CVE-2026-33840 Win32k Elevation of Privilege Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad en el componente Win32k de Microsoft.
- La vulnerabilidad permite un elevamiento de privilegios (EoP).
- Se asignó el CVE ID CVE-2026-33840.
⚠️ Por qué importa
La vulnerabilidad en Win32k puede permitir a un atacante con privilegios normales ejecutar código en el contexto de un usuario administrador, lo que podría llevar a un elevamiento de privilegios. Esto podría resultar en una pérdida de datos o una toma del control del sistema afectado.
⚙️ Cómo funciona
La vulnerabilidad se produce debido a una debilidad en la forma en que el componente Win32k maneja las llamadas de sistema. Un atacante podría explotar esta debilidad para ejecutar código malicioso en el contexto de un usuario administrador, lo que permitiría realizar acciones que de otro modo estarían restringidas.
👁️ Qué vigilar
- Se recomienda a los usuarios y administradores verificar si el parche correspondiente está disponible y aplicarlo de inmediato.
- Es importante mantener actualizados los sistemas operativos y aplicaciones para evitar la explotación de vulnerabilidades conocidas.
- Los administradores deben monitorear sus sistemas para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-42915 Microsoft Windows VMSwitch Denial of Service Vulnerability
🔍 Qué está pasando
- Se ha publicado una vulnerabilidad en Microsoft Windows VMSwitch.
- El CVE ID asignado es CVE-2026-42915.
- No se proporciona información sobre la causa raíz de la vulnerabilidad.
⚠️ Por qué importa
La vulnerabilidad en Microsoft Windows VMSwitch puede provocar un ataque de denegación de servicio (DoS). Esto puede tener un impacto significativo en las organizaciones que dependen de este componente, ya que podría provocar una interrupción en el servicio o una disminución en el rendimiento. Es importante abordar esta vulnerabilidad para evitar posibles consecuencias.
⚙️ Cómo funciona
La vulnerabilidad en Microsoft Windows VMSwitch se refiere a una falla en el componente VMSwitch que permite a un atacante provocar un DoS. Aunque no se proporciona información específica sobre la causa raíz de la vulnerabilidad, es probable que se deba a una falla en la implementación del componente o en la gestión de recursos.
👁️ Qué vigilar
- Parche disponible: Aunque no se proporciona información sobre un parche específico, es recomendable verificar el sitio web de Microsoft para obtener información sobre la actualización disponible.
- Recomendación: Las organizaciones deben verificar si están utilizando el componente VMSwitch y tomar medidas para abordar la vulnerabilidad.
- Monitoreo: Es importante monitorear el sistema para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
CloudSecurity — Control de egress para prevenir la exfiltración de datos en cargas de trabajo de nube AWS
🔍 Qué está pasando
- La mayoría de las organizaciones priorizan el control de tráfico entrante en sus entornos de Amazon Web Services (AWS) debido a la visibilidad de los riesgos.
- El tráfico saliente a menudo se deja abierto por defecto para evitar romper las dependencias de aplicaciones.
- AWS recomienda implementar controles de egress para prevenir la exfiltración de datos.
⚠️ Por qué importa
La exfiltración de datos es un riesgo significativo para las organizaciones que utilizan servicios de nube como AWS. Al dejar el tráfico saliente sin control, las empresas pueden exponer datos confidenciales a la red pública, lo que puede provocar violaciones de datos y pérdida de reputación. Además, las organizaciones que utilizan AWS deben cumplir con regulaciones de privacidad y seguridad, como el GDPR y HIPAA, que requieren el control y la protección de datos sensibles.
⚙️ Cómo funciona
Los controles de egress de AWS permiten a las organizaciones controlar y limitar el tráfico saliente de sus recursos de nube. Estos controles pueden incluir la configuración de reglas de salida, la aplicación de políticas de acceso y la implementación de firewalls de nube. Al implementar controles de egress, las organizaciones pueden prevenir la exfiltración de datos y proteger sus recursos de nube de ataques malintencionados.
👁️ Qué vigilar
- Configura reglas de salida para controlar el tráfico saliente en tus recursos de nube AWS.
- Aplica políticas de acceso para limitar el acceso a tus recursos y datos.
- Implementa firewalls de nube para proteger tus recursos de nube de ataques malintencionados.
🔗 Fuente consultada: AWS Security
Vulnerabilidad — ALAS2023LIVEPATCH-2026-197 (important): kernel-livepatch-6.18.25-52.107
🔍 Qué está pasando
- Se han identificado dos vulnerabilidades críticas en el kernel de Linux: CVE-2026-46316 y CVE-2026-46317.
- Estas vulnerabilidades afectan a la versión kernel-livepatch-6.18.25-52.107.
- Las vulnerabilidades permiten a un atacante ejecutar código arbitrario en el kernel.
⚠️ Por qué importa
La explotación de estas vulnerabilidades puede permitir a un atacante obtener acceso root en un sistema Linux, lo que puede tener consecuencias graves para la seguridad y privacidad de los datos. Las organizaciones que utilizan sistemas Linux deben tomar medidas inmediatas para actualizar su kernel y prevenir un posible ataque.
⚙️ Cómo funciona
Las vulnerabilidades CVE-2026-46316 y CVE-2026-46317 afectan a la forma en que el kernel de Linux maneja la memoria y la ejecución de código. Un atacante puede aprovechar estas vulnerabilidades para injectar código malicioso en el kernel, lo que puede permitirle obtener acceso root y realizar acciones no autorizadas.
👁️ Qué vigilar
- CVE-2026-46316 y CVE-2026-46317: Estas vulnerabilidades deben ser consideradas críticas y deben ser parcheadas lo antes posible.
- Kernel actualizado: Se recomienda actualizar el kernel a una versión estable que no esté afectada por estas vulnerabilidades.
- Monitoreo de sistemas: Las organizaciones deben monitorear sus sistemas para detectar cualquier actividad sospechosa relacionada con estas vulnerabilidades.
🔗 Fuentes consultadas (5):
Vulnerabilidad — The Global Namespace Risk: Universal Bucket Hijacking Technique for Cloud Data Exfiltration
🔍 Qué está pasando
- Los atacantes pueden aprovechar la unicidad global del nombre en el robo de contenedores para redirigir flujos de datos en la nube a través de los principales proveedores de servicios en la nube (CSP).
- Se puede realizar un robo de contenedores a través de la manipulación de la ruta de acceso global para acceder a los datos en la nube.
- La investigación de Unit 42 descubre una técnica de robo de contenedores universal que puede comprometer los datos en la nube de varios CSP.
⚠️ Por qué importa
La técnica de robo de contenedores universal puede permitir a los atacantes acceder a los datos en la nube de varias organizaciones, lo que puede resultar en una pérdida significativa de datos confidenciales. Esto puede tener graves consecuencias para las organizaciones que dependen de la seguridad de sus datos en la nube. Además, la complejidad de la técnica puede hacer que sea difícil para los administradores de seguridad detectar y prevenir el ataque.
⚙️ Cómo funciona
La técnica de robo de contenedores universal funciona aprovechando la unicidad global del nombre en el robo de contenedores. Los atacantes pueden crear un contenedor en un CSP y luego manipular la ruta de acceso global para acceder a los datos en la nube de otro CSP. Esto se puede lograr mediante la explotación de la falta de validación de la ruta de acceso global en algunos CSP. Una vez que los atacantes tienen acceso a los datos en la nube, pueden descargarlos o compartirlos con otros atacantes.
👁️ Qué vigilar
- IOC: Rutas de acceso globales maliciosas en los CSP.
- Parches disponibles: Actualizar la validación de la ruta de acceso global en los CSP.
- Recomendaciones: Verificar las rutas de acceso globales en los contenedores en la nube y actualizar la validación de la ruta de acceso global en los CSP para prevenir el robo de contenedores universales.
🔗 Fuente consultada: Unit 42 (Palo Alto)
ThreatIntel — Una campaña de VBScript distribuida a través de WhatsApp que despliega software RMM
🔍 Qué está pasando
- Una campaña maliciosa global distribuye scripts VBS a través de WhatsApp.
- Los scripts entregan un agente de UEMS RMM a través de una cadena de infección multietapa.
- No se menciona un CVE específico en la noticia.
⚠️ Por qué importa
Esta campaña puede impactar a organizaciones y usuarios que utilizan WhatsApp para comunicarse, ya que los atacantes pueden enviar scripts maliciosos a través del chat. Además, la entrega del agente de RMM puede permitir a los atacantes acceder a la infraestructura de la organización y realizar actividades maliciosas.
⚙️ Cómo funciona
La campaña comienza con la distribución de scripts VBS a través de WhatsApp. Estos scripts, a su vez, descargan un archivo de datos que contiene un enlace a un sitio web malicioso. Una vez que el usuario sigue el enlace, se descarga un archivo ZIP que contiene un archivo EXE. Al ejecutar el archivo EXE, se despliega el agente de UEMS RMM, que permite a los atacantes acceder a la infraestructura de la organización.
👁️ Qué vigilar
- IOCs: Scripts VBS distribuidos a través de WhatsApp, archivos EXE y archivos ZIP maliciosos.
- Parches disponibles: No se mencionan parches específicos en la noticia.
- Recomendaciones: Los usuarios deben ser cautelosos al abrir archivos y enlaces recibidos a través de WhatsApp, y asegurarse de que los archivos descargados sean confiables. Además, las organizaciones deben implementar medidas de seguridad para prevenir la infección por RMM y proteger su infraestructura.
🔗 Fuente consultada: Kaspersky Securelist
Cibercrimen — Tiendas falsas persiguen a compradores en Europa con ofertas de Samsung falsas, bienes de imitación y estafas del Mundial
🔍 Qué está pasando
- Más de 55 campañas de tiendas falsas se han identificado entre marzo y mayo de 2026 en 12 países europeos.
- Las campañas imitan a algunas de las marcas más reconocidas del mundo, incluyendo Samsung, Nike, Adidas, ZARA, H&M, Amazon, Lidl y SHEIN.
- No se proporciona un CVE ID específico para esta campaña.
⚠️ Por qué importa
La presencia de tiendas falsas en línea puede llevar a los consumidores a perder dinero y a comprometer su información personal. Además, la compra de bienes de imitación puede tener consecuencias legales y de salud para los compradores. Las organizaciones también pueden verse afectadas si sus marcas se ven imitadas, lo que puede dañar su reputación y causar pérdidas financieras.
⚙️ Cómo funciona
Las tiendas falsas funcionan creando sitios web y redes sociales que imitan a las marcas legítimas. Los compradores son atraídos mediante ofertas atractivas y promociones, y luego se les pide que proporcionen información personal y paguen por los productos. Los bienes de imitación pueden ser de baja calidad y peligrosos para la salud.
👁️ Qué vigilar
- Vigilar los correos electrónicos y mensajes de texto que ofrezcan ofertas atractivas y promociones sin ser solicitados.
- Verificar la autenticidad de los sitios web y redes sociales antes de realizar compras en línea.
- No proporcionar información personal y pagar por productos que no se compraron de manera segura.
🔗 Fuente consultada: Bitdefender Labs
Ciberseguridad — 3 Paths to Upgrade Windows 11 before 24H2 End of Servicing (EOL)
🔍 Qué está pasando
- Windows 11 24H2 llega a su fin de servicio el 13 de octubre de 2026.
- Las organizaciones deben realizar actualizaciones empresariales a tiempo.
- Se presentan diferentes rutas de actualización dependiendo del estado del sistema.
⚠️ Por qué importa
La falta de actualización de Windows 11 24H2 puede exponer a las organizaciones a vulnerabilidades conocidas y riesgos de seguridad. Dejar de lado estas actualizaciones puede provocar pérdidas de datos, acceso no autorizado y otras amenazas cibernéticas. Es fundamental que las organizaciones prioricen la actualización de sus sistemas para mantener la seguridad y la confianza en sus procesos.
⚙️ Cómo funciona
Las organizaciones pueden elegir entre varias rutas de actualización dependiendo del estado de sus sistemas. Estos enfoques pueden incluir paquetes de habilitación, actualizaciones de características basadas en ISO o actualizaciones directas de Windows 10. Cada enfoque requiere una evaluación cuidadosa de la infraestructura y los requisitos de la organización para garantizar una transición suave y segura.
👁️ Qué vigilar
- Parche de seguridad KB5020044 para habilitar la actualización a Windows 11 22H2.
- Utilice la herramienta de actualización de Windows para determinar el estado de la actualización.
- Verifique la compatibilidad de los aplicativos y herramientas con la nueva versión de Windows.
🔗 Fuente consultada: Qualys
Vulnerabilidad — CNAPP’s New Normal: Hyper-Prioritization and Autonomous Remediation at Cloud Scale
AI-powered detection has crossed a threshold. Security teams can now surface vulnerabilities, misconfigurations, and active attack paths at a speed and scale that was unimaginable a few years ago. The problem is no longer finding or knowing risk; it’s closing it fast enough to matter. Cloud deployme
🔗 Fuente consultada: Qualys
Top comments (0)