DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 31/08/2026

πŸ€– Auto-generated daily threat intelligence digest β€” August 31, 2026

🚨 Alertas de seguridad: Vulnerabilidades y ataques crecen
Fuentes: AWS Security, Exploit-DB, Group-IB, Kaspersky Securelist, MSRC Microsoft, SANS ISC, Unit 42 (Palo Alto)

El dΓ­a de hoy vemos un aumento en las vulnerabilidades y ataques en la nube, con nuevas amenazas emergiendo en el panorama de la ciberseguridad. Los ciberdelincuentes aprovechan desequilibrios en el mercado laboral para llevar a cabo sus planes malvados, mientras los expertos en ciberseguridad trabajan arduamente para mantener a los usuarios a salvo.



ThreatIntel β€” ISC Stormcast For Monday, August 31st, 2026

πŸ” QuΓ© estΓ‘ pasando

  • Se reportΓ³ un aumento en el trΓ‘fico de malware que utiliza el comando "PowerShell" para evadir detecciΓ³n.
  • Los anΓ‘lisis de muestra muestran que el malware utiliza la tΓ©cnica de "living off the land" (LOTL) para evitar detecciΓ³n.
  • El malware se comunica con un dominio controlado por el atacante.

⚠️ Por qué importa

El aumento en el trΓ‘fico de malware que utiliza el comando "PowerShell" puede ser un indicio de una posible campaΓ±a de ataques cibernΓ©ticos. Si una organizaciΓ³n utiliza PowerShell en su infraestructura, es posible que estΓ©n expuestos a este tipo de ataques. AdemΓ‘s, la tΓ©cnica de "LOTL" utilizada por el malware hace que sea mΓ‘s difΓ­cil detectarlo para los sistemas de seguridad tradicionales.

βš™οΈ CΓ³mo funciona

El malware utiliza el comando "PowerShell" para ejecutar comandos de Windows y evadir detecciΓ³n. Al hacerlo, el malware puede acceder a informaciΓ³n confidencial y realizar acciones maliciosas en el sistema. La tΓ©cnica de "LOTL" consiste en utilizar recursos y herramientas existentes en el sistema para realizar acciones maliciosas, en lugar de utilizar malware tradicional.

πŸ‘οΈ QuΓ© vigilar

  • IOC: trΓ‘fico de malware que utiliza el comando "PowerShell".
  • IOC: dominios controlados por el atacante.
  • RecomendaciΓ³n: asegurarse de que los sistemas de seguridad estΓ‘n actualizados y capaces de detectar y prevenir ataques que utilizan la tΓ©cnica "LOTL".

πŸ”— Fuente consultada: SANS ISC



ThreatIntel β€” YARA-X 1.20.0 Release, (Dom, 30 ago)

πŸ” QuΓ© estΓ‘ pasando

  • Se ha lanzado la versiΓ³n 1.20.0 de YARA-X con 14 mejoras y 13 correcciones de errores.
  • La versiΓ³n incluye varias mejoras y correcciones importantes.
  • No se han proporcionado detalles sobre posibles vulnerabilidades o CVE ID.

⚠️ Por qué importa

La versiΓ³n actualizada de YARA-X puede tener impacto en la seguridad de las organizaciones y usuarios que dependen de este software para la detecciΓ³n y prevenciΓ³n de amenazas cibernΓ©ticas. Es posible que algunas de las mejoras y correcciones de errores puedan afectar la estabilidad o la eficiencia del software.

βš™οΈ CΓ³mo funciona

La actualizaciΓ³n de YARA-X probablemente incluya mejoras en la detecciΓ³n de malware, correcciones de errores en el anΓ‘lisis de cΓ³digo y posibles cambios en la interfaz de usuario. La versiΓ³n anterior del software se utilizaba para analizar y detectar patrones de comportamiento sospechosos en las aplicaciones y sistemas.

πŸ‘οΈ QuΓ© vigilar

  • Actualiza tu versiΓ³n de YARA-X a la versiΓ³n 1.20.0 para aprovechar las mejoras y correcciones de errores.
  • Revisa el sitio web de SANS ISC para obtener mΓ‘s informaciΓ³n sobre las mejoras y correcciones de errores en esta versiΓ³n.
  • AsegΓΊrate de que tu sistema de seguridad estΓ© configurado para aprovechar las ΓΊltimas actualizaciones de YARA-X.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” CVE-2026-49177 Windows TCP/IP Information Disclosure Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el protocolo TCP/IP de Windows.
  • La vulnerabilidad permite la divulgaciΓ³n de informaciΓ³n, lo que puede ser aprovechada por atacantes malintencionados.
  • El CVE ID asignado es CVE-2026-49177.

⚠️ Por qué importa

La vulnerabilidad en el protocolo TCP/IP de Windows puede permitir a un atacante acceder a informaciΓ³n confidencial de una red, lo que puede tener graves consecuencias para la seguridad de las organizaciones y usuarios afectados. AdemΓ‘s, la divulgaciΓ³n de informaciΓ³n puede ser utilizada para comprometer la seguridad de la red y acceder a datos sensibles.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a un problema en la forma en que el protocolo TCP/IP de Windows maneja la informaciΓ³n de la capa de transporte. Cuando un paquete de datos es enviado a travΓ©s de una red, el protocolo TCP/IP utiliza un mecanismo para revelar informaciΓ³n sobre el camino que recorre el paquete antes de llegar a su destino. Si un atacante puede manipular este mecanismo, puede obtener informaciΓ³n confidencial sobre la red y los sistemas que la componen.

πŸ‘οΈ QuΓ© vigilar

  • Verificar si el sistema operativo Windows estΓ‘ actualizado con los ΓΊltimos parches de seguridad.
  • Configurar el protocolo TCP/IP para que no revele informaciΓ³n confidencial sobre la red.
  • Realizar un anΓ‘lisis de seguridad completo para identificar y corregir cualquier problema potencial en la configuraciΓ³n de la red y los sistemas conectados.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” CVE-2026-55134 Microsoft Word Remote Code Execution Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en Microsoft Word que permite la ejecuciΓ³n de cΓ³digo remoto.
  • La vulnerabilidad tiene el ID de CVE-2026-55134.
  • La vulnerabilidad se encuentra en una versiΓ³n especΓ­fica de Microsoft Word.

⚠️ Por qué importa

La vulnerabilidad en Microsoft Word puede permitir a un atacante ejecutar cΓ³digo arbitrario en la mΓ‘quina del usuario, lo que puede llevar a la exfiltraciΓ³n de datos confidenciales o la instalaciΓ³n de malware. Esto puede tener un impacto significativo en las organizaciones que utilizan Microsoft Word, especialmente aquellas que manejan informaciΓ³n sensible.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se encuentra en la forma en que Microsoft Word maneja las macro de Word, lo que permite a un atacante crear una macro maliciosa que se ejecuta automΓ‘ticamente cuando el usuario abre un documento afectado. La macro puede contener cΓ³digo que realiza acciones como copiar archivos sensibles al servidor del atacante o instalar malware en la mΓ‘quina del usuario.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Microsoft ha publicado un parche para la vulnerabilidad.
  • IOCs: El documento afectado contiene una macro maliciosa que se ejecuta automΓ‘ticamente.
  • Recomendaciones: Los usuarios deben evitar abrir documentos de Word de fuentes desconocidas y mantener sus versiones de Microsoft Word actualizadas.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” CVE-2026-50462 Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el controlador de funciones anexas de Windows para WinSock (CVE-2026-50462).
  • La vulnerabilidad permite un elevaciΓ³n de privilegios, lo que permite a un atacante ejecutar cΓ³digo en el contexto del servicio de WinSock.
  • La vulnerabilidad afecta a Windows 10 y Windows 11.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-50462 permite a un atacante ejecutar cΓ³digo en el contexto del servicio de WinSock, lo que puede dar lugar a una elevaciΓ³n de privilegios y un acceso no autorizado a la informaciΓ³n del sistema. Si no se parchea, esta vulnerabilidad puede ser utilizada para realizar ataques de ingenierΓ­a social o para introducir malware en el sistema.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando el controlador de funciones anexas de Windows para WinSock procesa una solicitud de manera incorrecta, lo que permite a un atacante ejecutar cΓ³digo en el contexto del servicio de WinSock. El atacante puede aprovechar esta vulnerabilidad para introducir cΓ³digo malicioso en el sistema, que puede ser ejecutado en el contexto del servicio de WinSock.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: SΓ­, el parche para la vulnerabilidad CVE-2026-50462 estΓ‘ disponible en el sitio web de Microsoft.
  • IOCs: No hay IOCs especΓ­ficos para esta vulnerabilidad.
  • Recomendaciones: Es importante aplicar el parche para la vulnerabilidad CVE-2026-50462 lo antes posible para evitar que los atacantes aprovechen esta vulnerabilidad. AdemΓ‘s, es recomendable realizar una auditorΓ­a de seguridad para asegurarse de que no haya otras vulnerabilidades en el sistema.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” Automate IAM Identity Center governance con descubrimiento y informes continuos

πŸ” QuΓ© estΓ‘ pasando

  • AWS IAM Identity Center se integra con proveedores de identidad externos (IdP) para ofrecer a los clientes una soluciΓ³n de autenticaciΓ³n y autorizaciΓ³n centralizada para recursos de AWS en Organizaciones de AWS.
  • La integraciΓ³n permite a los clientes mantener la visibilidad y el control sobre la gestiΓ³n de identidades y acceso en sus organizaciones de AWS.

⚠️ Por qué importa

La integraciΓ³n de IAM Identity Center con proveedores de identidad externos puede tener un impacto significativo en la seguridad de las organizaciones de AWS, ya que permite a los administradores mantener una visibilidad completa sobre las identidades y accesos en sus organizaciones. Sin embargo, tambiΓ©n puede crear una superficie de ataque mΓ‘s grande si no se implementan adecuadamente las medidas de seguridad.

βš™οΈ CΓ³mo funciona

IAM Identity Center utiliza la integraciΓ³n con los proveedores de identidad externos para proporcionar una soluciΓ³n de autenticaciΓ³n y autorizaciΓ³n centralizada para los recursos de AWS en las organizaciones de AWS. Esto permite a los clientes mantener la visibilidad y el control sobre la gestiΓ³n de identidades y acceso en sus organizaciones.

πŸ‘οΈ QuΓ© vigilar

  • Actividad anormal en la integraciΓ³n de IAM Identity Center con proveedores de identidad externos.
  • Faltan actualizaciones de parches en la configuraciΓ³n de IAM Identity Center.
  • ImplementaciΓ³n inadecuada de la integraciΓ³n de IAM Identity Center con los proveedores de identidad externos puede crear una superficie de ataque mΓ‘s grande.

πŸ”— Fuente consultada: AWS Security



Cibercrimen β€” Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams

πŸ” QuΓ© estΓ‘ pasando

  • El ataque "Spring Ring" explota vulnerabilidades en Microsoft Teams para realizar phishing de voz y desplegar malware.
  • El objetivo de los atacantes es acceder a los controladores de dominio de las organizaciones.
  • Los ataques se realizan a travΓ©s de llamadas de voz que parecen ser de un representante de Microsoft.

⚠️ Por qué importa

El ataque "Spring Ring" es una amenaza significativa para las organizaciones que utilizan Microsoft Teams, ya que permite a los atacantes acceder a los controladores de dominio y comprometer la seguridad de la red. AdemΓ‘s, la tΓ©cnica de phishing de voz utilizada en este ataque es difΓ­cil de detectar, lo que hace que sea aΓΊn mΓ‘s peligroso.

βš™οΈ CΓ³mo funciona

El ataque comienza con una llamada de voz que parece ser de un representante de Microsoft, que contacta a un empleado de la organizaciΓ³n. El atacante utiliza una herramienta para forzar a Microsoft Teams a realizar una llamada de voz a un nΓΊmero determinado, lo que permite al atacante acceder al sistema de la vΓ­ctima. Una vez que el atacante ha accedido al sistema, puede desplegar malware y acceder a los controladores de dominio de la organizaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • Parche: Microsoft ha lanzado parches para las vulnerabilidades explotadas en Microsoft Teams. Es importante que las organizaciones actualicen sus sistemas lo antes posible.
  • IOCs: Los atacantes utilizan nΓΊmeros de telΓ©fono y nombres de contacto falsos para realizar las llamadas de voz. Las organizaciones deben estar alertas a estas seΓ±ales de peligro.
  • Recomendaciones: Las organizaciones deben establecer polΓ­ticas estrictas para las llamadas de voz que se realizan en su nombre. TambiΓ©n deben proporcionar capacitaciΓ³n a sus empleados sobre cΓ³mo identificar y evitar las llamadas de voz fraudulentas.

πŸ”— Fuente consultada: Unit 42 (Palo Alto)



Cibercrimen β€” ValleyRAT disfrazado como adware

πŸ” QuΓ© estΓ‘ pasando

  • Los atacantes estΓ‘n distribuyendo el backdoor ValleyRAT disfrazado como adware.
  • La cadena de infecciΓ³n va desde el instalador malicioso hasta la carga ΓΊtil final.
  • No hay CVE ID asociado a este ataque.

⚠️ Por qué importa

La distribuciΓ³n de ValleyRAT disfrazado como adware puede resultar en una infecciΓ³n persistente en las vΓ­ctimas, lo que permite a los atacantes acceder a sus sistemas y datos sin ser detectados. Esta tΓ©cnica de engaΓ±o es particularmente peligrosa porque puede evadir las medidas de seguridad tradicionales y permitir que los atacantes accedan a informaciΓ³n confidencial.

βš™οΈ CΓ³mo funciona

La infecciΓ³n comienza con el instalador malicioso que se disfraza como un software legΓ­timo, como un complemento o una aplicaciΓ³n de terceros. Una vez instalado, el malware puede realizar cambios en el sistema, como la creaciΓ³n de puertas traseras (backdoors) y la modificaciΓ³n de configuraciones de seguridad. Finalmente, el backdoor ValleyRAT permite a los atacantes acceder remoto al sistema infectado, lo que les permite realizar acciones maliciosas sin ser detectados.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: El instalador malicioso y el backdoor ValleyRAT pueden ser detectados mediante anΓ‘lisis de comportamiento y patrones de cΓ³digo.
  • Parches disponibles: No hay parches especΓ­ficos disponibles para este ataque, pero las medidas de seguridad tradicionales, como la actualizaciΓ³n de software y la instalaciΓ³n de antivirus, pueden ayudar a prevenir la infecciΓ³n.
  • Recomendaciones: Las organizaciones y usuarios deben ser cautelosos al instalar software y aplicaciones de terceros, y deben mantener sus sistemas actualizados con las ΓΊltimas versiones de software y parches de seguridad.

πŸ”— Fuente consultada: Kaspersky Securelist



Cibercrimen β€” Anatomy of BraZetsu: CΓ³mo los ciberdelincuentes alimentan el ecosistema subterrΓ‘neo

πŸ” QuΓ© estΓ‘ pasando

  • Group-IB descubriΓ³ una nueva variante de malware basada en Python llamada BraZetsu, diseΓ±ada para Windows.
  • BraZetsu actΓΊa como una herramienta maestra para los proveedores de acceso inicial (Initial Access Brokers) y alimenta un mercado subterrΓ‘neo ΓΊnico que utiliza inteligencia artificial (AI) para comercializar objetivos iberoamericanos y latinoamericanos comprometidos.
  • El malware se utiliza para acceder a sistemas y comprometer dispositivos.

⚠️ Por qué importa

La apariciΓ³n de BraZetsu tiene un impacto significativo en las organizaciones y usuarios que operan en el Γ‘mbito iberoamericano y latinoamericano. El malware se utiliza para acceder a sistemas y comprometer dispositivos, lo que puede llevar a la pΓ©rdida de datos, la exfiltraciΓ³n de informaciΓ³n confidencial y la disminuciΓ³n de la confianza en la seguridad de las redes. Los Initial Access Brokers utilizan BraZetsu para comercializar objetivos comprometidos, lo que puede llevar a la explotaciΓ³n de vulnerabilidades y la difusiΓ³n de malware.

βš™οΈ CΓ³mo funciona

BraZetsu es un malware basado en Python que actΓΊa como una herramienta maestra para los proveedores de acceso inicial. Utiliza tΓ©cnicas de evasiΓ³n de detecciΓ³n y es capaz de adaptarse a diferentes entornos de ejecuciΓ³n. El malware se utiliza para acceder a sistemas y comprometer dispositivos, lo que puede llevar a la pΓ©rdida de datos y la exfiltraciΓ³n de informaciΓ³n confidencial.

πŸ‘οΈ QuΓ© vigilar

  • Parches disponibles: AsegΓΊrate de mantener tus sistemas actualizados y aplicar los parches correspondientes para evitar la explotaciΓ³n de vulnerabilidades.
  • IOCs (Indicadores de Actividad Maliciosa): EstΓ© atento a la presencia de BraZetsu en tu red y en las redes de tus socios y proveedores.
  • Recomendaciones concretas: AsegΓΊrate de realizar un anΓ‘lisis de seguridad exhaustivo en tus sistemas y aplicaciones, y considera la implementaciΓ³n de soluciones de seguridad avanzadas para detectar y prevenir la propagaciΓ³n de malware.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Una adversaria, dos resultados: La prueba del 0.027%

πŸ” QuΓ© estΓ‘ pasando

β€’ Una campaΓ±a de malware comprometiΓ³ 11,000 dispositivos.
β€’ Dos bancos tuvieron resultados muy diferentes en cuanto a fraude.
β€’ La campaΓ±a fue identificada por Group-IB.

⚠️ Por qué importa

El Γ©xito de la campaΓ±a de malware en dos bancos muestra que, incluso con medidas de defensa robustas, los cibercriminales pueden encontrar formas de superarlas. Esto debe preocupar a las organizaciones que consideran su capacidad de defensa como un factor clave para prevenir fraudes y pΓ©rdidas financieras. AdemΓ‘s, la atenciΓ³n de los reguladores puede aumentar las presiones sobre los bancos para mejorar su seguridad cibernΓ©tica.

βš™οΈ CΓ³mo funciona

La campaΓ±a de malware utilizΓ³ una estrategia de "fusiΓ³n de defensas" para superar las medidas de seguridad implementadas por los bancos. La tΓ©cnica consiste en identificar y explotar las vulnerabilidades de mΓΊltiples sistemas o aplicaciones para acceder a los datos y causar daΓ±o. En este caso, la campaΓ±a logrΓ³ comprometer dispositivos en dos bancos, pero solo logrΓ³ el Γ©xito en un pequeΓ±o porcentaje de ellos.

πŸ‘οΈ QuΓ© vigilar

β€’ IOCs (Indicadores de Actividad no BenΓ©fica): Los bancos deben estar atentos a indicadores de actividad sospecha en sus sistemas y redes, como trΓ‘fico anormal o acceso no autorizado.
β€’ Parches disponibles: Los bancos deben aplicar parches y actualizaciones de seguridad a sus sistemas y aplicaciones para cerrar vulnerabilidades conocidas.
β€’ Recomendaciones: Los bancos deben fortalecer sus medidas de defensa fusionando tecnologΓ­as de seguridad, capacitaciΓ³n de personal y pruebas de penetraciΓ³n para identificar y mitigar vulnerabilidades antes de que los cibercriminales puedan explotarlas.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Tortoiseshell: Nuevo conjunto de herramientas y infraestructura operativa expuestos

πŸ” QuΓ© estΓ‘ pasando

  • Se ha descubierto un nuevo conjunto de herramientas y una infraestructura operativa relacionadas con el grupo APT Tortoiseshell.
  • Estas descubiertas se deben a la investigaciΓ³n y la caza de APT realizadas por Group-IB basadas en datos pΓΊblicos recientes sobre el grupo Tortoiseshell.
  • Las muestras nuevas descubiertas comparten similitudes con malware conocido de Tortoiseshell.

⚠️ Por qué importa

La exposiciΓ³n de este nuevo conjunto de herramientas y la infraestructura operativa de Tortoiseshell puede permitir a los ciberdelincuentes mejorar su capacidad de ataque y evasiΓ³n, lo que aumenta el riesgo para las organizaciones y usuarios que puedan ser afectados por sus actividades.

βš™οΈ CΓ³mo funciona

La investigaciΓ³n de Group-IB identificΓ³ muestras nuevas que comparten caracterΓ­sticas con malware conocido de Tortoiseshell, lo que sugiere que el grupo estΓ‘ actualizando y mejorando sus herramientas y tΓ‘cticas. La infraestructura operativa expuesta parece estar relacionada con la distribuciΓ³n y la ejecuciΓ³n de estas herramientas.

πŸ‘οΈ QuΓ© vigilar

  • IOC (Indicador de Actividad Maliciosa): Muestras de malware que comparten similitudes con el malware conocido de Tortoiseshell.
  • Parches disponibles: Ninguno mencionado, pero se recomienda a los usuarios y organizaciones que utilicen actualizaciones de seguridad y monitoreen sus sistemas para detectar posibles intrusos.
  • Recomendaciones: Los usuarios y organizaciones deben mantenerse actualizados sobre las ΓΊltimas amenazas y vulnerabilidades, y realizar prΓ‘cticas de seguridad sΓ³lidas para proteger sus sistemas y datos.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Balonx Sistema: El Rostro DetrΓ‘s del PhaaS que Impacta la Banca Mexicana

πŸ” QuΓ© estΓ‘ pasando

  • Un grupo de ciberdelincuentes conocido como Balonx Sistema ha sido expuesto por Group-IB, que ha estado investigando una operaciΓ³n de PhaaS (Phishing as a Service) dirigida a mΓ‘s de 20 instituciones financieras mexicanas.
  • La operaciΓ³n utiliza capacidades de phishing en tiempo real, vishing con IA (Inteligencia Artificial) y RAT (Remote Access Trojan) para dispositivos mΓ³vles.
  • El grupo ha sido detectado utilizando una variedad de herramientas y tΓ©cnicas para realizar sus ataques.

⚠️ Por qué importa

La operaciΓ³n de Balonx Sistema es una amenaza significativa para las instituciones financieras mexicanas, ya que permite a los ciberdelincuentes realizar ataques personalizados y sofisticados para robar informaciΓ³n financiera y causar daΓ±o a las vΓ­ctimas. AdemΓ‘s, la capacidad de phishing en tiempo real y el uso de IA para el vishing aumentan la eficacia de los ataques, lo que hace que sea mΓ‘s difΓ­cil para las vΓ­ctimas detectar y evitar los mismos.

βš™οΈ CΓ³mo funciona

La operaciΓ³n de Balonx Sistema funciona mediante la creaciΓ³n de sitios web de phishing personalizados que se adaptan en tiempo real a la vΓ­ctima. Estos sitios web estΓ‘n diseΓ±ados para parecerse a sitios web legΓ­timos, lo que hace que las vΓ­ctimas sean mΓ‘s propensas a proporcionar informaciΓ³n financiera y otros datos confidenciales. AdemΓ‘s, el uso de IA para el vishing permite a los ciberdelincuentes realizar llamadas telefΓ³nicas personalizadas a las vΓ­ctimas, lo que aumenta la probabilidad de que las vΓ­ctimas revelen informaciΓ³n financiera.

πŸ‘οΈ QuΓ© vigilar

  • IOC (Indicator de Compromiso): Los sitios web de phishing personalizados utilizados por Balonx Sistema.
  • Parche: Es importante que las instituciones financieras mexicanas y las organizaciones relacionadas se mantengan actualizadas sobre las ΓΊltimas vulnerabilidades y parches disponibles para evitar ser vulnerables a estos ataques.
  • Recomendaciones: Las instituciones financieras y las organizaciones deben implementar medidas de seguridad robustas, como la educaciΓ³n de los empleados sobre phishing y la utilizaciΓ³n de herramientas de seguridad avanzadas para detectar y evitar los ataques de phishing en tiempo real.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” One Adversary: Fraude es una Red, No una TransacciΓ³n

πŸ” QuΓ© estΓ‘ pasando

  • Un grupo criminal ha sido detectado utilizando un enfoque de fraude que involucra transacciones legΓ­timas.
  • La transacciΓ³n fue autorizada, pero en realidad era parte de una red criminal de $187 millones.
  • El grupo utiliza transacciones legΓ­timas para ocultar sus actividades delictivas.

⚠️ Por qué importa

El enfoque de fraude de este grupo es particularmente peligroso porque utiliza transacciones legΓ­timas para ocultar sus actividades delictivas, lo que hace que sea difΓ­cil para las organizaciones detectar y prevenir estos ataques. AdemΓ‘s, el hecho de que la transacciΓ³n fuera autorizada pero fuera parte de una red criminal, muestra que el grupo estΓ‘ utilizando tΓ©cnicas sofisticadas para evitar ser detectado.

βš™οΈ CΓ³mo funciona

El grupo utiliza una tΓ©cnica llamada "fraude en la red" que involucra la creaciΓ³n de una red de transacciones legΓ­timas que ocultan las actividades delictivas del grupo. Esto se logra mediante la creaciΓ³n de cuentas de pago y la transferencia de fondos a travΓ©s de una red de intermediarios. El grupo utiliza esta tΓ©cnica para evitar ser detectado por los sistemas de detecciΓ³n de fraude tradicionales.

πŸ‘οΈ QuΓ© vigilar

  • IOCs (Indicadores de Actividad no Normales): Buscar transacciones que involucren mΓΊltiples cuentas de pago y transferencias de fondos a travΓ©s de una red de intermediarios.
  • Parches disponibles: Actualizar los sistemas de detecciΓ³n de fraude para que puedan detectar y prevenir transacciones que involucren tΓ©cnicas de fraude en la red.
  • Recomendaciones concretas: Las organizaciones deben revisar y fortalecer sus procesos de autorizaciΓ³n de transacciones para evitar que se utilicen para ocultar actividades delictivas. AdemΓ‘s, deben mantener actualizados sus sistemas de detecciΓ³n de fraude para que puedan detectar y prevenir transacciones que involucren tΓ©cnicas de fraude en la red.

πŸ”— Fuente consultada: Group-IB



Ciberseguridad β€” [webapps] C-MOR 6.0104 - Directory Traversal

πŸ” QuΓ© estΓ‘ pasando

  • Un ataque de Directory Traversal ha sido identificado en el exploit C-MOR 6.0104.
  • El ataque permite a un atacante acceder a archivos y directorios protegidos en un sistema.
  • La vulnerabilidad no estΓ‘ relacionada con un CVE especΓ­fico.

⚠️ Por qué importa

El ataque de Directory Traversal puede permitir a un atacante acceder a informaciΓ³n confidencial y realizar acciones maliciosas en el sistema afectado. Esto puede tener un impacto significativo en la seguridad y la privacidad de los usuarios, especialmente en sistemas que almacenan informaciΓ³n sensible.

βš™οΈ CΓ³mo funciona

El ataque de Directory Traversal explota una vulnerabilidad en la forma en que el sistema maneja las rutas de los archivos y directorios. Un atacante puede utilizar la vulnerabilidad para enviar una solicitud que incluya una ruta de archivo que trasciende la estructura de directorios normal y accede a archivos y directorios protegidos.

πŸ‘οΈ QuΓ© vigilar

  • Revisar la configuraciΓ³n del sistema para asegurarse de que no haya vulnerabilidades similares.
  • Aplicar parches y actualizaciones de seguridad para abordar la vulnerabilidad.
  • Realizar auditorΓ­as de seguridad regulares para detectar y corregir cualquier vulnerabilidad potencial.

πŸ”— Fuente consultada: Exploit-DB



Vulnerabilidad β€” [webapps] C-MOR 6.0104 - Cross-Site Scripting (XSS)

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) en la versiΓ³n 6.0104 de C-MOR.
  • La vulnerabilidad se encuentra en el componente web de la aplicaciΓ³n.
  • No se proporciona un CVE ID especΓ­fico.

⚠️ Por qué importa

La vulnerabilidad de XSS en C-MOR 6.0104 puede permitir a un atacante inyectar cΓ³digo malicioso en la aplicaciΓ³n, lo que podrΓ­a llevar a la extracciΓ³n de datos sensibles, la toma de control del sistema o la propagaciΓ³n de malware. Esto puede tener un impacto significativo en las organizaciones que dependen de la aplicaciΓ³n C-MOR para realizar transacciones o gestionar informaciΓ³n confidencial.

βš™οΈ CΓ³mo funciona

La vulnerabilidad de XSS se produce cuando la aplicaciΓ³n C-MOR no valida adecuadamente las entradas de usuario, permitiendo que un atacante inyecte cΓ³digo JavaScript malicioso en la pΓ‘gina web. El cΓ³digo malicioso puede ser ejecutado en el navegador del usuario, lo que podrΓ­a llevar a la extracciΓ³n de datos sensibles, la toma de control del sistema o la propagaciΓ³n de malware.

πŸ‘οΈ QuΓ© vigilar

  • Revisar la configuraciΓ³n de la aplicaciΓ³n C-MOR para asegurarse de que se estΓ‘n implementando medidas de seguridad adecuadas para prevenir ataques de XSS.
  • Asegurarse de que se estΓ‘n actualizando regularmente las versiones de la aplicaciΓ³n C-MOR para obtener las correcciones de seguridad mΓ‘s recientes.
  • Considerar la implementaciΓ³n de un sistema de detecciΓ³n de intrusos (IDS) para monitorear y bloquear trΓ‘fico sospechoso.

πŸ”— Fuente consultada: Exploit-DB

Top comments (0)