DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 30/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 30, 2026

🚨 Resumen diario de threat intelligence β€” 30 de septiembre de 2026
Fuentes: ALAS AWS, Cisco Security Advisories, ESET WeLiveSecurity, MSRC Microsoft, Microsoft Security, Palo Alto Networks PSIRT, SANS ISC, Talos Intelligence, Unit 42 (Palo Alto)

El dΓ­a de hoy vemos un aumento en la actividad de ciberdelincuencia con ataques de phishing y ransomware que amenazan la seguridad de las organizaciones. AdemΓ‘s, se han identificado varias vulnerabilidades crΓ­ticas en sistemas de redes y aplicaciones que pueden ser explotadas por atacantes. Por otro lado, la evoluciΓ³n de la tecnologΓ­a de ciberseguridad avanza a pasos agigantados con innovaciones en la detecciΓ³n de intrusos y la prevenciΓ³n de ataques.



ThreatIntel β€” ISC Stormcast For Wednesday, September 30th, 2026 https://isc.sans.edu/podcastdetail/10116, (Wed, Sep 30th)

πŸ” QuΓ© estΓ‘ pasando

  • El SANS Internet Storm Center ha publicado un informe sobre amenazas cibernΓ©ticas actualizadas.
  • El informe aborda mΓΊltiples ataques y vulnerabilidades en curso.
  • No se proporciona informaciΓ³n sobre un CVE especΓ­fico.

⚠️ Por qué importa

El informe del SANS Internet Storm Center destaca la importancia de estar atento a las ΓΊltimas amenazas cibernΓ©ticas y vulnerabilidades en curso. Aunque no se proporciona informaciΓ³n especΓ­fica sobre un CVE, es crucial que las organizaciones y usuarios se mantengan actualizados sobre las ΓΊltimas amenazas para tomar medidas de protecciΓ³n efectivas. El informe puede ayudar a las organizaciones a priorizar sus esfuerzos de ciberseguridad y a tomar decisiones informadas sobre cΓ³mo proteger sus activos.

βš™οΈ CΓ³mo funciona

El informe del SANS Internet Storm Center se basa en investigaciones y anΓ‘lisis realizados por el SANS Internet Storm Center y sus fuentes. El informe proporciona informaciΓ³n sobre mΓΊltiples ataques y vulnerabilidades, pero no se proporciona informaciΓ³n tΓ©cnica detallada sobre cΓ³mo funcionan estas amenazas o vulnerabilidades especΓ­ficas.

πŸ‘οΈ QuΓ© vigilar

  • Se recomienda a las organizaciones que se mantengan actualizadas sobre las ΓΊltimas amenazas cibernΓ©ticas y vulnerabilidades en curso.
  • El informe del SANS Internet Storm Center puede ser una fuente valiosa de informaciΓ³n para las organizaciones que buscan priorizar sus esfuerzos de ciberseguridad.
  • Las organizaciones deben tomar medidas de protecciΓ³n efectivas para proteger sus activos en contra de las ΓΊltimas amenazas cibernΓ©ticas.

πŸ”— Fuentes consultadas (2):



OT_ICS β€” Escaneos en sitios protegidos por Wordfence, (Tue, Sep 29th)

πŸ” QuΓ© estΓ‘ pasando

  • Se han detectado escaneos en sitios protegidos por Wordfence utilizando el script "wordfence-waf.php".
  • El script se utiliza en la soluciΓ³n de protecciΓ³n de sitios WordPress de Wordfence.
  • Se cree que los escaneos comenzaron ayer.

⚠️ Por qué importa

El ataque puede ser una prueba de concepto para evaluar la efectividad de la protecciΓ³n de Wordfence. Si los atacantes logran acceder a los sitios protegidos, pueden tener acceso a la configuraciΓ³n del sitio y realizar acciones maliciosas.

βš™οΈ CΓ³mo funciona

Los escaneos pueden ser realizados mediante herramientas de escaneo de vulnerabilidades, que buscan el script "wordfence-waf.php" en el directorio root del sitio. Si el script es encontrado, los atacantes pueden intentar acceder al sitio para evaluar la seguridad de la configuraciΓ³n del sitio.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: El script "wordfence-waf.php" es un indicador de presencia del ataque.
  • Parches disponibles: No se han reportado parches disponibles para este ataque.
  • Recomendaciones: Los sitios protegidos por Wordfence deben mantener su configuraciΓ³n de seguridad actualizada y monitorear los logs de seguridad para detectar cualquier actividad sospechosa.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” NotificaciΓ³n Avanzada de PublicaciΓ³n de Seguridad de Cisco

πŸ” QuΓ© estΓ‘ pasando

  • Cisco anuncia la publicaciΓ³n de alertas de seguridad para varias de sus productos.
  • Los productos afectados incluyen el Application Policy Infrastructure Controller y el Finesse License On-Prem.
  • La fecha de publicaciΓ³n es el 7 de octubre de 2026.

⚠️ Por qué importa

La publicaciΓ³n de estas alertas de seguridad es importante para las organizaciones que utilizan estos productos de Cisco, ya que pueden contener informaciΓ³n crΓ­tica sobre vulnerabilidades y parches disponibles para mitigar los riesgos de seguridad. Es fundamental que los administradores de sistemas y responsables de la seguridad de estas organizaciones estΓ©n al tanto de estas publicaciones para tomar las medidas necesarias para proteger sus sistemas.

βš™οΈ CΓ³mo funciona

La notificaciΓ³n de Cisco se refiere a la publicaciΓ³n de informaciΓ³n sobre vulnerabilidades y parches disponibles para varios de sus productos. Esto incluye la liberaciΓ³n de actualizaciones de software que corregirΓ‘n las vulnerabilidades identificadas. La publicaciΓ³n se realizarΓ‘ el 7 de octubre de 2026, y es importante que las organizaciones afectadas estΓ©n preparadas para aplicar las actualizaciones necesarias para mantener la seguridad de sus sistemas.

πŸ‘οΈ QuΓ© vigilar

  • La fecha de publicaciΓ³n es el 7 de octubre de 2026.
  • Los productos afectados son el Application Policy Infrastructure Controller y el Finesse License On-Prem.
  • Es recomendable que las organizaciones que utilizan estos productos de Cisco revisen la notificaciΓ³n de seguridad de Cisco para obtener mΓ‘s informaciΓ³n sobre las vulnerabilidades y parches disponibles.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Una vulnerabilidad en el API de autenticaciΓ³n basada en sesiΓ³n del administrador de Cisco Catalyst SD-WAN Manager podrΓ­a permitir a un atacante no autenticado acceder a un sistema afectado con los privilegios del usuario administrador.
  • La vulnerabilidad se debe a un manejo inadecuado de codificaciΓ³n URI en una solicitud HTTP, lo que permite que la solicitud evite una regla de autenticaciΓ³n diseΓ±ada para restringir el acceso a un recurso especΓ­fico.
  • El CVE ID asociado es CVE-2023-1661.

⚠️ Por qué importa

Esta vulnerabilidad es crΓ­tica para las organizaciones que utilizan el Cisco Catalyst SD-WAN Manager, ya que un atacante no autenticado podrΓ­a acceder a sistemas con privilegios de administrador, lo que podrΓ­a llevar a una explotaciΓ³n de la seguridad del sistema y una posible pΓ©rdida de datos confidenciales.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la forma en que el administrador del sistema maneja las solicitudes HTTP que contienen caracteres especiales en la URI. Cuando una solicitud HTTP contiene caracteres especiales, el administrador del sistema no las codifica correctamente, lo que permite que la solicitud evite la autenticaciΓ³n diseΓ±ada para restringir el acceso a un recurso especΓ­fico.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Cisco ha liberado un parche para mitigar esta vulnerabilidad.
  • IOCs: Las solicitudes HTTP que contienen caracteres especiales en la URI pueden ser consideradas como IOCs (Indicadores de Actividad Maliciosa).
  • Recomendaciones: Las organizaciones deben actualizar el software a la versiΓ³n mΓ‘s reciente para evitar esta vulnerabilidad. AdemΓ‘s, deben revisar las configuraciones de autenticaciΓ³n y autorizaciΓ³n para asegurarse de que estΓ‘n adecuadamente implementadas.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” InyecciΓ³n de comandos sin autenticaciΓ³n en servidores de correo frente a Internet: rastreando CVE-2026-73570

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en servidores de correo Zimbra que permite la inyecciΓ³n de comandos sin autenticaciΓ³n.
  • El CVE asociado es CVE-2026-73570.
  • Los servidores de correo frente a Internet estΓ‘n expuestos a este riesgo.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante ejecutar comandos arbitrarios en el servidor de correo, lo que podrΓ­a llevar a una pΓ©rdida de datos, una exfiltraciΓ³n de datos o incluso el uso del servidor como plataforma para ataques adicionales. Las organizaciones que utilizan servidores de correo Zimbra deben tomar medidas urgentes para mitigar este riesgo.

βš™οΈ CΓ³mo funciona

La vulnerabilidad permite a un atacante realizar una inyecciΓ³n de comandos sin autenticaciΓ³n en el servidor de correo, aprovechando una falla en la validaciΓ³n de entradas de comandos. Esto permite al atacante ejecutar comandos arbitrarios en el servidor, lo que podrΓ­a llevar a una pΓ©rdida de control sobre el sistema.

πŸ‘οΈ QuΓ© vigilar

  • Vigilar trΓ‘fico anormal en los servidores de correo, como comandos inusuales o acceso a recursos no autorizados.
  • Aplicar parches y actualizaciones de seguridad en los servidores de correo.
  • Revisar las configuraciones de seguridad y aplicar medidas de autenticaciΓ³n y autorizaciΓ³n adicionales para prevenir la inyecciΓ³n de comandos.

πŸ”— Fuente consultada: Microsoft Security



Cibercrimen β€” Abuso de herramientas RMM para acceso persistente

πŸ” QuΓ© estΓ‘ pasando

  • CampaΓ±as de phishing estΓ‘n abusando de herramientas RMM (Remote Monitoring and Management) para acceder a sistemas de forma persistente.
  • Se estΓ‘ utilizando la herramienta MSP360 RMM para deployear ScreenConnect, creando canales de acceso remoto redundantes.
  • La finalidad es crear un canal de acceso persistente para actividades posteriores.

⚠️ Por qué importa

Este tipo de ataques es preocupante porque permiten a los atacantes acceder a sistemas de forma persistente, lo que les permite realizar actividades maliciosas sin ser detectados. AdemΓ‘s, el uso de herramientas RMM para este fin es poco comΓΊn, lo que lo hace mΓ‘s peligroso.

βš™οΈ CΓ³mo funciona

El ataque comienza con una campaΓ±a de phishing que logra engaΓ±ar a los usuarios para que descarguen y ejecuten un archivo malicioso. Una vez ejecutado, el malware utiliza la herramienta MSP360 RMM para acceder a los sistemas y deployear la herramienta ScreenConnect, creando un canal de acceso remoto. Esto permite a los atacantes acceder a los sistemas de forma persistente sin ser detectados.

πŸ‘οΈ QuΓ© vigilar

  • Vigilar las herramientas RMM para detectar actividades sospechosas.
  • Actualizar las herramientas RMM y aplicar parches disponibles para evitar el uso malicioso de estas herramientas.
  • Educar a los usuarios sobre las campaΓ±as de phishing y la importancia de no ejecutar archivos desconocidos.

πŸ”— Fuente consultada: Microsoft Security



Vulnerabilidad β€” ​​Identidad comprometida: Acceso a la nube en la sombra

πŸ” QuΓ© estΓ‘ pasando

  • Una identidad comprometida puede ser utilizada para acceder a la nube y otros sistemas.
  • El atacante puede moverse mΓ‘s allΓ‘ del cΓ³digo fuente para obtener acceso a la infraestructura de la nube.
  • La vulnerabilidad Storm-3068 permite a los atacantes acceder a la nube.

⚠️ Por qué importa

La identidad comprometida es una amenaza creciente para las organizaciones, ya que permite a los atacantes acceder a la nube y otros sistemas. Si una identidad estΓ‘ comprometida, un atacante puede moverse mΓ‘s allΓ‘ del cΓ³digo fuente para obtener acceso a la infraestructura de la nube, lo que puede causar graves daΓ±os a la organizaciΓ³n.

βš™οΈ CΓ³mo funciona

El atacante puede utilizar la identidad comprometida para acceder a la nube y otros sistemas, y luego moverse mΓ‘s allΓ‘ del cΓ³digo fuente para obtener acceso a la infraestructura de la nube. Esto se logra mediante la explotaciΓ³n de la vulnerabilidad Storm-3068, que permite a los atacantes acceder a la nube.

πŸ‘οΈ QuΓ© vigilar

  • IOC: Identidad comprometida.
  • Parches disponibles: No se proporcionan parches especΓ­ficos, pero se recomienda fortalecer la seguridad de la identidad y la infraestructura de la nube.
  • Recomendaciones: Fortalecer la seguridad de la identidad y la infraestructura de la nube, y realizar un anΓ‘lisis de riesgos para identificar y mitigar posibles vulnerabilidades.

πŸ”— Fuente consultada: Microsoft Security



Cibercrimen β€” Star Blizzard refina tΓ©cnicas de phishing y entrega de malware con el mΓ©todo RedFlick

πŸ” QuΓ© estΓ‘ pasando

  • Los atacadores de Star Blizzard estΓ‘n utilizando campaΓ±as de phishing a gran escala para evadir la detecciΓ³n.
  • EstΓ‘n utilizando cuentas en sitios web comprometidos para distribuir malware.
  • Han desarrollado una tΓ©cnica de entrega de malware llamada "RedFlick".

⚠️ Por qué importa

La evasiΓ³n de detecciΓ³n y la entrega de malware a travΓ©s de tΓ©cnicas como RedFlick pueden permitir a los atacadores acceder a sistemas y datos de organizaciones y usuarios, lo que puede tener graves consecuencias para la seguridad y la privacidad.

βš™οΈ CΓ³mo funciona

La tΓ©cnica RedFlick implica la creaciΓ³n de enlaces de phishing que, cuando se hacen clic, descargan un malware que se esconde en una carpeta oculta en el sistema del usuario. El malware luego se despliega y comienza a realizar acciones maliciosas, como robar credenciales o acceder a sistemas sin autorizaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • Vigilar por enlaces de phishing que pueden contener malware.
  • Verificar la autenticidad de los sitios web antes de proporcionar informaciΓ³n personal o credenciales.
  • Actualizar el software y los parches para protegerse contra las ΓΊltimas tΓ©cnicas de evasiΓ³n de detecciΓ³n y entrega de malware.

πŸ”— Fuente consultada: Microsoft Security



Vulnerabilidad β€” CVE-2026-69504 Windows NTFS Information Disclosure Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha detectado una vulnerabilidad en Windows NTFS que permite la divulgaciΓ³n de informaciΓ³n.
  • La vulnerabilidad tiene el identificador CVE-2026-69504.
  • Aunque la noticia no proporciona detalles adicionales sobre la vulnerabilidad, se menciona que es una informaciΓ³n de solo lectura.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante acceder a informaciΓ³n sensible del sistema afectado, lo que puede tener consecuencias graves para la seguridad de la organizaciΓ³n o usuario. Aunque no se proporcionan detalles sobre el impacto especΓ­fico, es importante tomar en cuenta que cualquier vulnerabilidad en el sistema operativo puede ser aprovechada por un atacante.

βš™οΈ CΓ³mo funciona

La vulnerabilidad en Windows NTFS permite a un atacante acceder a informaciΓ³n que no deberΓ­a ser visible, lo que puede incluir datos sensibles del sistema. Aunque no se proporcionan detalles tΓ©cnicos especΓ­ficos sobre cΓ³mo funciona la vulnerabilidad, es importante que los administradores de sistemas y los profesionales de ciberseguridad tomen en cuenta la posibilidad de que esta vulnerabilidad sea aprovechada por un atacante.

πŸ‘οΈ QuΓ© vigilar

  • Los administradores de sistemas deben verificar si la vulnerabilidad afecta a sus sistemas.
  • Aunque no se proporcionan parches especΓ­ficos, es importante que los administradores de sistemas revisen las actualizaciones de seguridad de Microsoft para determinar si hay parches disponibles para esta vulnerabilidad.
  • Los profesionales de ciberseguridad deben estar atentos a posibles intentos de explotaciΓ³n de esta vulnerabilidad y tomar medidas para prevenirla.

πŸ”— Fuentes consultadas (3):



Vulnerabilidad β€” CVE-2026-69712 Windows Key Distribution Center Remote Code Execution Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el Key Distribution Center (KDC) de Windows que permite la ejecuciΓ³n de cΓ³digo remoto.
  • La vulnerabilidad afecta a varias versiones de Windows, incluyendo Windows Server y Windows Client.
  • La vulnerabilidad fue reportada por un investigador de ciberseguridad.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante ejecutar cΓ³digo arbitrario en la vΓ­ctima, lo que puede llevar a una pΓ©rdida de datos confidenciales o incluso a una toma del control total del sistema. Las organizaciones que utilizan Windows deben considerar la gravedad de esta vulnerabilidad y tomar medidas para proteger sus sistemas.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a un error en la implementaciΓ³n del protocolo Kerberos en el KDC de Windows. Cuando un cliente solicita un ticket de acceso, el KDC puede ser obligado a desempaquetar y ejecutar cΓ³digo arbitrario en el lado del servidor. Esto se logra mediante el uso de una secuencia de comandos maliciosa que explota la vulnerabilidad.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Microsoft ha liberado un parche para esta vulnerabilidad, que debe ser aplicado de inmediato.
  • IOCs: No hay IOCs especΓ­ficos para esta vulnerabilidad, pero las organizaciones deben estar alerta a cualquier intento de ejecuciΓ³n de cΓ³digo remoto o acceso no autorizado a sistemas.
  • Recomendaciones: Las organizaciones deben aplicar el parche lo antes posible y asegurarse de que sus sistemas de Kerberos estΓ©n configurados correctamente para evitar ataques de este tipo.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” ALAS2023-2026-3090 (important): perl-Authen-SASL

πŸ” QuΓ© estΓ‘ pasando

  • Se han identificado tres vulnerabilidades crΓ­ticas en el mΓ³dulo Perl Authen-SASL (CVE-2026-18329, CVE-2026-78222, CVE-2026-78689).
  • Estas vulnerabilidades afectan a varias dependencias de npm, incluyendo el mΓ³dulo Authen-SASL.
  • El problema se debe a la falta de validaciΓ³n adecuada de las credenciales SASL.

⚠️ Por qué importa

La gravedad de estas vulnerabilidades es alta, ya que permiten a un atacante obtener acceso no autorizado a las credenciales SASL y, en ΓΊltima instancia, tomar el control de los sistemas afectados. Esto puede tener graves consecuencias para las organizaciones que utilizan estas dependencias, ya que pueden comprometer la seguridad de sus sistemas y datos.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la falta de validaciΓ³n adecuada de las credenciales SASL en el mΓ³dulo Authen-SASL. Cuando un atacante proporciona una credencial SASL invΓ‘lida, el mΓ³dulo no realiza una validaciΓ³n adecuada y, en su lugar, devuelve una respuesta que puede ser utilizada para obtener acceso no autorizado a las credenciales.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la versiΓ³n de Authen-SASL y actualizar a una versiΓ³n segura.
  • Revisar las dependencias de npm para asegurarse de que no estΓ©n utilizando versiones vulnerables de Authen-SASL.
  • Realizar un anΓ‘lisis de cΓ³digo estΓ‘tico para detectar cualquier mΓ³dulo que pueda estar utilizando la vulnerabilidad de Authen-SASL.

πŸ”— Fuentes consultadas (5):



ThreatIntel β€” OperTraitors: CΓ³mo los operadores de Kubernetes traicionan tu postura de seguridad

πŸ” QuΓ© estΓ‘ pasando

  • Se presenta OperTraitor, una herramienta para auditar privilegios de operadores de Kubernetes.
  • Identifica riesgos de acceso excesivo de RBAC (Control de Acceso Basado en Rol).
  • Ayuda a asegurar identidades no humanas.

⚠️ Por qué importa

El ataque a la seguridad de las organizaciones que utilizan Kubernetes se puede llevar a cabo a travΓ©s de operadores de Kubernetes, que pueden tener privilegios de acceso excesivos. Si no se auditan y controlan adecuadamente, estos operadores pueden comprometer la seguridad de la infraestructura de Kubernetes.

βš™οΈ CΓ³mo funciona

Los operadores de Kubernetes son componentes que automatizan y administran la infraestructura de Kubernetes. Pueden tener privilegios de acceso a la infraestructura, lo que los hace vulnerables a ataques. OperTraitor analiza los privilegios de acceso de los operadores y identifica riesgos de acceso excesivo de RBAC, lo que permite a los administradores de seguridad auditar y controlar la seguridad de la infraestructura de Kubernetes.

πŸ‘οΈ QuΓ© vigilar

  • IOC (Indicador de Actividad Suspiciosa): Identificar y auditar privilegios de acceso de los operadores de Kubernetes.
  • Parche disponible: Utilizar herramientas como OperTraitor para auditar y controlar la seguridad de la infraestructura de Kubernetes.
  • RecomendaciΓ³n: Realizar auditorΓ­as periΓ³dicas de la seguridad de la infraestructura de Kubernetes para identificar y mitigar riesgos de acceso excesivo de RBAC.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Vulnerabilidad β€” CVE-2026-0307 GlobalProtect App: Local Privilege Escalation Vulnerabilities (Severity: MEDIUM)

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad de escalada de privilegios local en la aplicaciΓ³n GlobalProtect de Palo Alto Networks.
  • La vulnerabilidad, identificada como CVE-2026-0307, tiene un nivel de gravedad de MEDIUM segΓΊn la evaluaciΓ³n de la empresa.
  • La vulnerabilidad afecta a la aplicaciΓ³n GlobalProtect, que es utilizada para la seguridad de la red y la protecciΓ³n de la informaciΓ³n.

⚠️ Por qué importa

Esta vulnerabilidad puede permitir a un atacante con acceso local a la aplicaciΓ³n GlobalProtect, realizar acciones con privilegios elevados en el sistema, lo que podrΓ­a llevar a la compromiso de la seguridad de la red y la protecciΓ³n de la informaciΓ³n de la organizaciΓ³n. La gravedad de esta vulnerabilidad es considerada media, pero puede ser explotada por un atacante con acceso local, lo que la convierte en una preocupaciΓ³n significativa para las organizaciones que utilizan la aplicaciΓ³n GlobalProtect.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a una falla en la implementaciΓ³n de la seguridad de la aplicaciΓ³n GlobalProtect, que permite a un atacante con acceso local a la aplicaciΓ³n, realizar acciones con privilegios elevados en el sistema. La vulnerabilidad se puede explotar mediante una serie de pasos que involucran la creaciΓ³n de un archivo malicioso en el sistema, que es capaz de realizar acciones con privilegios elevados.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Palo Alto Networks ha lanzado un parche para la vulnerabilidad, que se puede descargar desde su sitio web.
  • IOCs: Se deben vigilar los intentos de creaciΓ³n de archivos maliciosos en el sistema, especialmente aquellos que intentan realizar acciones con privilegios elevados.
  • Recomendaciones: Las organizaciones que utilizan la aplicaciΓ³n GlobalProtect deben asegurarse de aplicar el parche para la vulnerabilidad lo antes posible, y deben vigilar los intentos de creaciΓ³n de archivos maliciosos en el sistema.

πŸ”— Fuente consultada: Palo Alto Networks PSIRT



Cibercrimen β€” Estafas de venta de timeshares: De compradores falsos a fraude de recuperaciΓ³n

πŸ” QuΓ© estΓ‘ pasando

  • Con artistas estΓ‘n engaΓ±ando a propietarios de timeshares que quieren salirse de su contrato.
  • Los estafadores pueden tener varias vΓ­ctimas en una sola operaciΓ³n.
  • Algunos vΓ­ctimas son golpeadas dos veces, primero por un estafador y luego por un segundo estafador que promete ayudar a recuperar el dinero.

⚠️ Por qué importa

Las estafas de venta de timeshares pueden causar pΓ©rdidas financieras significativas para las vΓ­ctimas, que pueden perder miles de dΓ³lares en un solo golpe. AdemΓ‘s, la confianza en los sistemas de venta de timeshares se ve comprometida, lo que puede afectar a las empresas que dependen de esta industria.

βš™οΈ CΓ³mo funciona

Los estafadores suelen presentarse como compradores legΓ­timos, pero en realidad estΓ‘n buscando aprovecharse de la situaciΓ³n de la vΓ­ctima. Pueden ofrecer un precio mΓ‘s alto por el timeshare, pero luego desaparecen con el dinero. En algunos casos, los estafadores pueden prometer ayudar a la vΓ­ctima a recuperar el dinero, pero en realidad estΓ‘n buscando obtener mΓ‘s dinero de la vΓ­ctima.

πŸ‘οΈ QuΓ© vigilar

  • IoC (Indicadores de Compromiso): No se proporcionan IoC especΓ­ficos, pero se aconseja a los propietarios de timeshares que sean cautelosos con los compradores que ofrecen un precio mΓ‘s alto.
  • Parches disponibles: No se mencionan parches especΓ­ficos, pero se recomienda a los propietarios de timeshares que mantengan sus sistemas de venta actualizados y seguros.
  • Recomendaciones concretas: Los propietarios de timeshares deben ser cautelosos con los compradores que ofrecen un precio mΓ‘s alto y deben investigar a fondo antes de hacer cualquier transacciΓ³n.

πŸ”— Fuente consultada: ESET WeLiveSecurity



Cibercrimen β€” China-nexus UAT-11587 targets government and policy organizations across Asia con backdoor Antino

πŸ” QuΓ© estΓ‘ pasando

  • Se ha descubierto una actividad maliciosa (UAT-11587) que ataca organizaciones gubernamentales y de polΓ­tica en Asia.
  • La actividad estΓ‘ relacionada con China y ha sido detectada en TaiwΓ‘n, India, Filipinas y Camboya.
  • El ataque entrega un backdoor previamente no documentado llamado β€œAntino” en artefactos de desarrolladores.

⚠️ Por qué importa

El ataque puede tener graves consecuencias para las organizaciones atacadas, ya que un backdoor de este tipo puede permitir a los atacantes acceder a datos confidenciales, modificar o borrar archivos, y tomar control del sistema. AdemΓ‘s, la entrega de este backdoor en artefactos de desarrolladores sugiere que el ataque puede estar relacionado con una inyecciΓ³n de malware en proyectos de cΓ³digo abierto.

βš™οΈ CΓ³mo funciona

El backdoor β€œAntino” se entrega en artefactos de desarrolladores, posiblemente a travΓ©s de una inyecciΓ³n de malware en proyectos de cΓ³digo abierto. Una vez instalado, el backdoor puede permitir a los atacantes acceder a datos confidenciales, modificar o borrar archivos, y tomar control del sistema. El mecanismo de entrega exacto y la forma en que el backdoor se ejecuta no estΓ‘n claras en la noticia, pero se sugiere que el ataque estΓ‘ relacionado con una actividad maliciosa financiada por el gobierno chino.

πŸ‘οΈ QuΓ© vigilar

  • Parche: No hay parches especΓ­ficos mencionados en la noticia, pero se recomienda a las organizaciones que hayan sido atacadas que revisen sus sistemas y actualicen sus software de manera urgente.
  • IOCs: Los artefactos de desarrolladores infectados con el backdoor β€œAntino” pueden ser considerados como IOCs (Indicadores de Posible Ataque).
  • Recomendaciones: Las organizaciones gubernamentales y de polΓ­tica deben tomar medidas de seguridad adicionales, como revisar sus sistemas, actualizar sus software y monitorear su red para detectar cualquier actividad sospechosa.

πŸ”— Fuente consultada: Talos Intelligence

Top comments (0)