DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

🛡️ Threat Intel Diario — 25/07/2026

🤖 Auto-generated daily threat intelligence digest — July 25, 2026

🚨 Alerta de Seguridad Cibernética — 25 de julio de 2026
Fuentes: ALAS AWS, AWS Security, Group-IB, MSRC Microsoft, Mandiant / Google Cloud, NetApp Security, Recorded Future, SANS ISC, The Hacker News
Hoy, en el panorama de la seguridad cibernética, se presentan amenazas emergentes en la nube que requieren atención inmediata, mientras que el crimen cibernético continúa evolucionando con tácticas cada vez más sofisticadas. Además, se identifican vulnerabilidades críticas que deben ser abordadas de inmediato para evitar compromisos de seguridad.



ThreatIntel — ISC Stormcast For Friday, July 24th, 2026 https://isc.sans.edu/podcastdetail/10022, (Fri, Jul 24th)

🔍 Qué está pasando

  • Se reporta una serie de ataques de phishing dirigidos a usuarios de Microsoft 365.
  • Los atacantes están utilizando correos electrónicos con enlaces maliciosos que parecen provenir de Microsoft.
  • La víctima final es la entrega de una aplicación de escritorio llamada "Cobalt Strike".

⚠️ Por qué importa

Estos ataques de phishing pueden causar daños significativos a las organizaciones que dependen de Microsoft 365. Los atacantes pueden acceder a datos confidenciales, instalar malware y realizar actividades maliciosas dentro de la red. Es importante que los administradores de seguridad y los usuarios tomen medidas para evitar estos ataques.

⚙️ Cómo funciona

Los atacantes envían correos electrónicos que parecen provenir de Microsoft, pero que en realidad contienen enlaces maliciosos. Cuando el usuario hace clic en el enlace, se descarga una aplicación de escritorio llamada "Cobalt Strike", que es una herramienta de ataque y explotación de vulnerabilidades. La aplicación permite a los atacantes acceder a la red y realizar actividades maliciosas.

👁️ Qué vigilar

  • IOCs: Enlaces maliciosos que contienen texto similar a "su cuenta de Microsoft 365 ha sido comprometida".
  • Parches disponibles: Microsoft ha lanzado un parche para el ataque de phishing, pero no se proporciona información adicional.
  • Recomendaciones: Los usuarios deben ser cautelosos con los correos electrónicos que parecen provenir de Microsoft y verificar la autenticidad de los enlaces antes de hacer clic en ellos. Los administradores de seguridad deben implementar medidas de seguridad adicionales, como filtrado de correos electrónicos y detección de malware.

🔗 Fuente consultada: SANS ISC



Vulnerabilidad — Chromium: CVE-2026-16804 Use after free in Input

🔍 Qué está pasando

  • Se ha identificado una vulnerabilidad en Chromium conocida como CVE-2026-16804.
  • La vulnerabilidad se trata de un "use after free" en la función de entrada del navegador.
  • Microsoft Edge (basado en Chromium) también está afectado.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-16804 puede permitir a un atacante ejecutar código arbitrario en el sistema del usuario, lo que puede llevar a la ejecución de malware o la exfiltración de datos confidenciales. Esto puede tener un impacto significativo en la seguridad de las organizaciones que utilizan Microsoft Edge o Google Chrome, especialmente si no se aplican actualizaciones de seguridad oportunas.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando la función de entrada del navegador intenta acceder a un objeto de memoria que ya ha sido liberado. Esto puede causar que el navegador ejecute código arbitrario, lo que puede ser aprovechado por un atacante para ejecutar malware o realizar otras acciones maliciosas.

👁️ Qué vigilar

  • Verificar si se ha aplicado la actualización de seguridad correspondiente para Microsoft Edge o Google Chrome.
  • Configurar un sistema de notificación de actualizaciones de seguridad para asegurarse de que se reciban notificaciones de actualizaciones de seguridad oportunas.
  • Realizar un análisis de vulnerabilidades en el entorno para identificar cualquier otra vulnerabilidad que pueda estar afectando la seguridad del sistema.

🔗 Fuentes consultadas (3):



Vulnerabilidad — Chromium: CVE-2026-16807 Out of bounds write in Codecs

🔍 Qué está pasando

  • La vulnerabilidad CVE-2026-16807 se ha identificado en el manejo de codecs en Chromium.
  • Este error de escritura fuera de los límites puede permitir a un atacante ejecutar código arbitrario en el sistema.

⚠️ Por qué importa

  • Las organizaciones que utilizan navegadores Chromium-based como Microsoft Edge pueden estar expuestas a ataques de inyección de código.
  • Los usuarios pueden ser comprometidos si visitan sitios web maliciosos o abren archivos infectados.

⚙️ Cómo funciona

  • El problema surge de un error en la gestión de memoria durante el procesamiento de datos de codecs.
  • Un atacante puede enviar contenido especialmente diseñado que sobrescribirá datos en memoria no asignada, lo que podría permitir la ejecución de código malicioso.

👁️ Qué vigilar

  • IOCs: Buscar tráfico anómalo o archivos de código malicioso que intenten explotar esta vulnerabilidad.
  • Parches disponibles: Verificar la actualización más reciente de Chrome en Google Chrome Releases.
  • Recomendaciones: Aplicar rápidamente el parche y asegurarse de que todos los navegadores están actualizados.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-62835 Azure Portal Information Disclosure Vulnerability

🔍 Qué está pasando

  • Se identificó una vulnerabilidad de información de disclosión en el Azure Portal.
  • La vulnerabilidad se identificó con el ID CVE-2026-62835.

⚠️ Por qué importa

La vulnerabilidad de información de disclosión en el Azure Portal podría permitir a un atacante acceder a información confidencial de las organizaciones que utilizan el servicio. Esto podría incluir credenciales de acceso, configuraciones de seguridad y otros datos sensibles.

⚙️ Cómo funciona

La vulnerabilidad se produce debido a un error en la implementación de la autenticación y autorización en el Azure Portal. Un atacante podría aprovechar esta vulnerabilidad para obtener acceso no autorizado a información confidencial de las organizaciones.

👁️ Qué vigilar

  • Parches disponibles: Microsoft ya ha corregido la vulnerabilidad, por lo que es esencial aplicar los últimos parches de seguridad en el Azure Portal.
  • Revisar credenciales de acceso: Las organizaciones deben revisar sus credenciales de acceso y asegurarse de que estén actualizadas y seguras.
  • Implementar controles de seguridad: Es importante implementar controles de seguridad adicionales para proteger la información confidencial en el Azure Portal.

🔗 Fuente consultada: MSRC Microsoft



CloudSecurity — Acelerar la depuración de AWS Network Firewall con AWS DevOps Agent

🔍 Qué está pasando

  • AWS ha lanzado una nueva característica para acelerar la depuración de AWS Network Firewall.
  • La característica utiliza el AWS DevOps Agent para recopilar y analizar datos de depuración.
  • No se menciona un CVE específico en la noticia.

⚠️ Por qué importa

La depuración de AWS Network Firewall puede ser un proceso tedioso y consumidor de tiempo, especialmente cuando se producen problemas con la conectividad de red. Con esta nueva característica, las administradoras pueden ahorrar tiempo y esfuerzo al identificar y resolver los problemas de conectividad de red. Esto es especialmente importante para organizaciones que dependen de la integridad y disponibilidad de su red para operar de manera efectiva.

⚙️ Cómo funciona

La característica utiliza el AWS DevOps Agent para recopilar datos de depuración de la red y analizarlos en tiempo real. Esto permite a las administradoras visualizar la ruta del tráfico de red y identificar exactamente dónde se produce el problema. La característica también proporciona recomendaciones para resolver el problema y mejorar la conectividad de red.

👁️ Qué vigilar

  • Utilice el AWS DevOps Agent para recopilar y analizar datos de depuración de la red.
  • Visualice la ruta del tráfico de red para identificar problemas de conectividad.
  • Implemente recomendaciones para mejorar la conectividad de red y resolver problemas de conectividad.

🔗 Fuente consultada: AWS Security


Vulnerabilidad — ALAS2023NVIDIA-2026-298 (important): nvlink5

CVE-2026-24193

🔗 Fuentes consultadas (5):


Cibercrimen — Ransomware in 2026: Same Business, New Rules

The ransomware economy has been rewired. Meet the eight ransomware groups driving the shift, from affiliate breakaways to AI-assisted attacks based on Group-IB Threat Intelligence.

🔗 Fuente consultada: Group-IB


Cibercrimen — JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake

An open directory and a SEA of victims reaching as far as LATAM all lead to TriBack Loader.

🔗 Fuente consultada: Group-IB


Vulnerabilidad — Risks, Vulnerabilities And Response: Threat Intelligence is Quietly Becoming The Connected Layer in Security

Cyberthreat Intelligence is not a feed bolted on the side, it is the operational impetus behind strengthened security. And that change in role has earned the market its first dedicated industry evaluation.

🔗 Fuente consultada: Group-IB


Cibercrimen — HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels

Group-IB uncovers HOLLOWGRAPH, a Windows malware that abuses Microsoft Graph API to exfiltrate files and receive commands from the attacker using Microsoft 365 calendar events, and DNS tunneling to refresh credentials used in C2 communication.

🔗 Fuente consultada: Group-IB


Ciberseguridad — ClickLock Stealer: Paste Once, Lose Everything

Analyzing a new threat targeting macOS users in Europe, North America and MEA

🔗 Fuente consultada: Group-IB


Cibercrimen — Ransomware is the Scoreboard

Ransomware is the scoreboard for defensive architecture. Learn why traditional security methods fail and how to use AI and threat intelligence to identify and remediate critical attack paths.

🔗 Fuente consultada: Recorded Future


ThreatIntel — Updated Cyber Threat Actor Naming System

Introduction Today, Google Threat Intelligence Group (GTIG) will begin rolling out a unified naming schema for tracking threat actors. This new naming taxonomy represents an effort to standardize tracking across platforms and public reporting. Why are we Adopting a Different Naming System? </

🔗 Fuente consultada: Mandiant / Google Cloud


Vulnerabilidad — NTAP-20260724-0020: July 2026 Java Platform Standard Edition 8u491 Vulnerabilities in NetApp Products

CVEs: CVE-2026-47059, CVE-2026-47027, CVE-2026-46968, CVE-2026-60147, CVE-2026-47063, CVE-2026-47010, CVE-2026-47021 Summary Java SE versions 8u491, 8u491-perf, 11.0.31, 17.0.19, 21.0.11, 25.0.3, and 26.0.1 are susceptible to vulnerabilities that could allow an unauthenticated attacker with network

🔗 Fuentes consultadas (5):


Vulnerabilidad — Fastjson 1.x RCE Vulnerability Targeted in Attacks With No Patched Available

Security firms ThreatBook and Imperva say attackers are targeting a critical flaw in Fastjson, Alibaba's JSON library for Java. In affected Spring Boot applications, a malicious JSON request can execute code without authentication, with the privileges of the Java process.

Tracked as CVE-2026-16723,

🔗 Fuente consultada: The Hacker News

Top comments (0)