La falla API de un contratista del DOD expuso datos de cursos militares y registros de miembros del servicio

Una empresa de tecnología de defensa con contratos con el Departamento de Defensa expuso registros de usuarios y materiales de entrenamiento militar a través de puntos finales API que carecían de controles de autorización significativos, según una cuenta publicada por Strixun proyecto de prueba de seguridad autónomo de código abierto.

El problema afectó a Schemata, una plataforma de entrenamiento virtual impulsada por IA utilizada en entornos militares y de defensa. Según Strix, una cuenta normal con pocos privilegios podía acceder a datos de varios inquilinos, incluidos listados de usuarios, registros de organizaciones, información de cursos, metadatos de capacitación y enlaces directos a documentos alojados en las instancias de Amazon Web Services de Schemata.

Strix dijo que los materiales expuestos incluían un curso de capacitación virtual en 3D para personal de mantenimiento naval con documentación marcada como confidencial y patentada, un curso que contiene manuales de campo del Ejército sobre manejo de artefactos explosivos y despliegue táctico, y cientos de registros de usuarios vinculados a bases e inscripciones en entrenamiento. Además, la información expuesta incluía nombres, direcciones de correo electrónico, detalles de inscripción y las bases militares donde estaban estacionados los miembros del servicio estadounidense.

Schemata reconoció que los puntos finales afectados quedaron expuestos el 1 de mayo, después de lo que Strix describió como un proceso de divulgación de 150 días. Strix dijo que verificó la remediación antes de la publicación y publicó su cuenta a principios de esta semana, 152 días después de su intento de divulgación inicial.

La vulnerabilidad reportada no requirió un exploit complejo. Strix dijo que utilizó una cuenta con pocos privilegios para observar el tráfico normal del navegador, identificar los puntos finales de API expuestos a través de la aplicación y solicitar datos de alto valor utilizando la misma sesión. Según Strix, esas solicitudes devolvieron registros externos a la propia organización de la cuenta, lo que sugiere que la API no estaba aplicando adecuadamente los límites de los inquilinos o los permisos de los usuarios.

En el software multiinquilino, los controles de autorización tienen como objetivo garantizar que los usuarios puedan acceder solo a los datos y funciones asignados a su cuenta u organización. El fracaso descrito por Strix representaría una ruptura básica de ese modelo. La empresa dijo que algunas rutas también parecían «habilitadas para escritura», lo que significa que un actor malicioso podría potencialmente modificar o eliminar cursos mediante solicitudes de actualización o eliminación, aunque la cuenta no dice que Strix haya realizado pruebas destructivas.

Strix no respondió a la solicitud de comentarios de CyberScoop.

La plataforma de Schemata sirve para entornos de entrenamiento militar y de defensa, donde las identidades de los usuarios, las asignaciones y las inscripciones en cursos pueden revelar un contexto operativo sensible. Incluso cuando la información no está clasificada, los registros que muestran dónde se encuentran los miembros del servicio, en qué capacitación están inscritos y a qué materiales pueden acceder pueden crear riesgos si se exponen fuera de los canales previstos.

en una declaración publicado en el sitio web de la empresaSchemata dijo que no tenía «evidencia de que algún tercero haya aprovechado la vulnerabilidad para acceder a los datos de los clientes».

El cronograma de divulgación también plantea preguntas sobre cómo las empresas que manejan datos confidenciales relacionados con el gobierno reciben y responden a los informes de vulnerabilidad. Strix dijo que se puso en contacto con Schemata por primera vez el 2 de diciembre de 2025. Según el relato, el director ejecutivo de Schemata respondió inicialmente: «Me encantaría saber cuál es la vulnerabilidad, pero supongo que quieres que te paguen por ello. ¿Es esa la obra?».

Strix dijo que aclaró el mismo día que no se requería compensación y que su prioridad era la seguridad del usuario. Dijo que envió múltiples seguimientos del 8 al 29 de diciembre, advirtiendo que la vulnerabilidad era crítica y preguntando dónde enviar los detalles. Cinco meses después, después de decirle a Schemata que los investigadores estaban publicando la información públicamente, Schemata respondió, reconoció los puntos finales expuestos y dijo que solucionaría el problema de inmediato.

«Después de que recibimos detalles procesables sobre la vulnerabilidad y confirmamos que el investigador de seguridad parecía ser legítimo, nuestro equipo reparó la vulnerabilidad el mismo día y el investigador verificó de forma independiente la solución antes de publicar sus hallazgos», se lee en la declaración de Schemata. «Agradecemos que el investigador de seguridad nos haya informado sobre esto y su contribución a la seguridad de nuestra plataforma».

Schemata dijo que está trabajando con consultores de ciberseguridad para ayudar con su respuesta y mejorar su postura de seguridad. La compañía también dijo que está en contacto con las autoridades gubernamentales sobre la vulnerabilidad.

Los contratistas de defensa que manejan información no clasificada controlada, o CUI, deben informar los incidentes cibernéticos al Centro de Delitos Cibernéticos del Departamento de Defensa (DC3). El centro no respondió a la solicitud de comentarios de CyberScoop.

Según datos de contrataciónla empresa tiene 3,4 millones de dólares en contratos con el Departamento de Defensa. En mayo de 2025, Schemata anunció 5 millones de dólares en financiación de riesgo de varias empresas, incluida Andreessen Horowitz.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La botnet xlabs_v1 basada en Mirai explota ADB para secuestrar dispositivos IoT para ataques DDoS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han expuesto una nueva botnet derivada de Mirai que se autoidentifica como xlabs_v1 y apunta a dispositivos expuestos a Internet que ejecutan Android Debug Bridge (BAsD) para alistarlos en una red capaz de llevar a cabo ataques distribuidos de denegación de servicio (DDoS).

Hunt.io, que detallado el malware, dijo que hizo el descubrimiento después de identificar un directorio expuesto en un servidor alojado en los Países Bajos en la dirección IP «176.65.139[.]44» sin necesidad de autenticación.

El malware admite «21 variantes de inundación en TCP, UDP y protocolos sin formato, incluidos RakNet y UDP en forma de OpenVPN, capaces de eludir la protección DDoS de nivel de consumidor», dijo Hunt.io, y agregó que se ofrece como un servicio DDoS de alquiler diseñado para apuntar a servidores de juegos y hosts de Minecraft.

Lo que hace que xlabs_v1 sea notable es que busca dispositivos Android que ejecutan un servicio ADB expuesto en el puerto TCP 5555, lo que significa que cualquier equipo que venga con la herramienta habilitada de forma predeterminada, como cajas de TV Android, decodificadores y televisores inteligentes, podría ser un objetivo potencial.

Ciberseguridad

Además de un APK de Android («boot.apk», el malware admite compilaciones de múltiples arquitecturas que cubren ARM, MIPS, x86-64 y ARC, lo que indica que también está diseñado para apuntar a enrutadores residenciales y hardware de Internet de las cosas (IoT).

El resultado es una botnet especialmente diseñada para recibir un comando de ataque desde el panel del operador («xlabslover[.]lol») y generar una avalancha de tráfico basura bajo demanda, dirigiendo específicamente el ataque DDoS contra los servidores del juego.

«El bot está vinculado estáticamente a ARMv7, se ejecuta en firmwares de Android eliminados y se entrega a través de pegados de ADB-shell en /data/local/tmp», explicó Hunt.io. «La lista de carga útil de nueve variantes del operador está adaptada a decodificadores de TV Android, decodificadores, televisores inteligentes y hardware ARM de grado IoT que se envía con ADB habilitado».

Existe evidencia que indica que el servicio de alquiler de DDoS presenta precios por niveles de ancho de banda. Esta evaluación se basa en la presencia de una rutina de creación de perfiles de ancho de banda que recopila el ancho de banda y la geolocalización de la víctima.

Este componente abre 8.192 sockets TCP paralelos al servidor Speedtest geográficamente más cercano, los satura durante 10 segundos e informa la velocidad de transferencia de datos medida al panel. El objetivo, señaló Hunt.io, es asignar cada dispositivo comprometido a un nivel de precios para sus clientes de pago.

Un aspecto importante a destacar aquí es que la botnet existe después de enviar la información del ancho de banda en Megabits por segundo (Mbps), por lo que el operador debe reinfectar el dispositivo por segunda vez a través del mismo canal de explotación ADB, dada la ausencia de un mecanismo de persistencia.

«El bot no se escribe en ubicaciones de persistencia del disco, no modifica los scripts de inicio, no crea unidades systemd y no registra trabajos cron», dijo Hunt.io. «Este diseño sugiere que el operador ve el sondeo del ancho de banda como una operación poco frecuente de actualización de niveles de flota en lugar de una verificación previa al vuelo por ataque, y el ciclo resultante de salida y reinfección es la intención del diseño».

xlabs_v1 también cuenta con un subsistema «asesino» para eliminar a los competidores de modo que pueda usurpar todo el ancho de banda ascendente del dispositivo víctima y usarlo para llevar a cabo el ataque DDoS. Actualmente no se sabe quién está detrás del malware, pero el actor de la amenaza se conoce con el apodo de «Tadashi», como lo demuestra una cadena cifrada con ChaCha20 incrustada en cada versión del bot.

Un análisis más detallado de la infraestructura coubicada ha descubierto un kit de herramientas de minería VLTRig Monero en el host 176.65.139[.]42, aunque actualmente no se sabe si los dos conjuntos de actividades son obra del mismo actor de amenazas.

Ciberseguridad

«En términos comercial-criminales, xlabs_v1 es de nivel medio. Es más sofisticado que el típico fork de Mirai para niños. […]pero menos sofisticado que el nivel superior de operaciones comerciales de alquiler de DDoS», dijo Hunt.io. «Este operador compite en precio y variedad de ataques, no en sofisticación técnica. El objetivo son los dispositivos IoT de consumo, los enrutadores residenciales y los operadores de servidores de juegos pequeños».

El desarrollo se produce cuando Darktrace reveló que una instancia de Jenkins mal configurada intencionalmente en su red honeypot fue atacada por actores de amenazas desconocidos para implementar una botnet DDoS descargada desde un servidor remoto («103.177.110[.]202»), mientras simultáneamente tomaba medidas para evadir la detección.

«La presencia de técnicas DoS específicas de los juegos resalta aún más que la industria del juego sigue siendo un objetivo generalizado de los ciberatacantes», dijo la empresa. dicho. «Es probable que esta botnet ya se haya utilizado contra servidores de juegos, lo que sirve como recordatorio para que los operadores de servidores se aseguren de que se implementen las mitigaciones adecuadas».

Un día cero crítico de Palo Alto PAN-OS está siendo explotado en la naturaleza

Los atacantes están explotando activamente una vulnerabilidad de día cero que afecta los firewalls de algunos clientes de Palo Alto Networks, dijo el proveedor de seguridad en un consultivo Martes.

La vulnerabilidad crítica de corrupción de memoria: CVE-2026-0300 — afecta el portal de autenticación de PAN-OS y permite a atacantes no autenticados ejecutar código con privilegios de root en los firewalls PA-Series y VM-Series del proveedor, dijo la compañía.

Palo Alto Networks no dijo cuándo ni cómo tuvo conocimiento de la explotación activa, ni cuándo ocurrió la primera explotación conocida. La Agencia de Seguridad de Infraestructura y Ciberseguridad añadió el defecto a su catálogo de vulnerabilidades explotadas conocidas Miércoles.

La compañía no ha lanzado un parche para la vulnerabilidad ni ha descrito el alcance y el objetivo de los ataques confirmados.

«Esta vulnerabilidad es específica de un número limitado de clientes con su Portal de autenticación de ID de usuario (Portal cautivo) expuesto a la Internet pública o a direcciones IP que no son de confianza. Hemos observado una explotación limitada de este problema y estamos trabajando para publicar correcciones de software, y se espera que las primeras actualizaciones estén disponibles el 13 de mayo», dijo un portavoz de Palo Alto Networks a CyberScoop.

La compañía dijo que los firewalls expuestos a la vulnerabilidad de desbordamiento del búfer, que tiene una calificación CVSS de 9,3, están ampliamente expuestos en implementaciones del mundo real, y describió la complejidad del ataque como baja.

Los escaneos de Shadowserver encontraron más de 5.800 cortafuegos de la serie VM expuestos públicamente ejecutando PAN-OS a partir del martes, sin embargo, se desconoce cuántas de esas instancias han restringido el acceso de autenticación a direcciones IP internas confiables o han desactivado la función por completo.

«Hemos proporcionado una guía de mitigación clara a nuestros clientes para proteger sus entornos de inmediato. Este problema no afecta a los dispositivos Cloud NGFW o Panorama. Seguimos comprometidos con un enfoque transparente que priorice la seguridad para proteger nuestra base global de clientes», agregó el portavoz de Palo Alto Networks.

Benjamin Harris, director ejecutivo y fundador de watchTowr, señaló que Palo Alto Networks alertó proactivamente a los clientes sobre el día cero, un paso que permitió a los defensores tomar medidas en instancias potencialmente expuestas.

«En una mala situación, eso es lo mejor que pueden hacer de inmediato. Sin embargo, eso también alerta a todos sobre la existencia de una vulnerabilidad», dijo a CyberScoop.

A pesar del riesgo, Harris dijo que watchTowr espera que los ataques vinculados al exploit de día cero sean «muy limitados».

Palo Alto Networks y sus clientes afectados siguen siendo los únicos que han observado explotación en la naturaleza, pero los investigadores advierten que eso probablemente cambiará pronto.

«Es probable que las reglas también comiencen a aplicarse en organizaciones de terceros y honeypots en breve», dijo a CyberScoop Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

“Las interfaces de gestión, las páginas de inicio de sesión y los portales de autenticación han sido objetivos comunes de las campañas oportunistas y específicas en los últimos años”, añadió. «Con los ojos de los investigadores y la comunidad puestos en la vulnerabilidad, es probable que veamos exploits públicos y una explotación más amplia rápidamente, siempre que el problema no sea prohibitivamente difícil de explotar».

Palo Alto Networks aún tiene que atribuir los ataques a ningún grupo de amenazas conocido, publicar indicadores o compromisos, ni revelar el tipo de organizaciones que han sido atacadas y afectadas.

Los investigadores están buscando actividad maliciosa y aconsejan a los clientes que apliquen parches una vez lanzados.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Sus agentes de IA ya están dentro del perímetro. ¿Sabes lo que están haciendo? – CYBERDEFENSA.MX

Los analistas confirmaron recientemente lo que los equipos de seguridad de identidad temían silenciosamente: los agentes de IA se están implementando más rápido de lo que las empresas pueden controlarlos. En su Guía de Mercado inaugural para Agentes Guardianes, Gartner afirma que “la adopción empresarial de agentes de IA se está acelerando, superando la madurez de los controles de las políticas de gobernanza”. Los líderes empresariales pueden solicitar acceso a la Guía de mercado de Gartner para agentes guardianesdisponible de forma gratuita en Orchid Security.

El desafío no es simplemente de herramientas. Es una brecha estructural en la forma en que se ha gestionado la identidad durante las últimas décadas. La gestión tradicional de identidad y acceso se diseñó para que los usuarios humanos iniciaran y cerraran sesión en los sistemas. Los agentes de IA operan de manera diferente: se ejecutan continuamente, abarcan múltiples aplicaciones, adquieren permisos de manera oportunista y generan actividad a la velocidad de la máquina. El resultado es otra forma de lo que Orchid Security llama «materia oscura de identidad»: una capa invisible y no administrada de actividad de identidad que opera bajo el radar de las plataformas IAM convencionales.

Según el análisis de Orchid, Aproximadamente la mitad de la actividad de identidad empresarial ya ocurre fuera de la visibilidad centralizada de IAM. ¿Por qué? Porque si bien muchas identidades residen en directorios centrales y los controles están disponibles en herramientas centrales de IAM, muchas identidades y controles viven en las propias aplicaciones. Este es el desafío de la gestión de identidades y accesos (IAM), ¿cómo gestiono lo que ni siquiera puedo ver?

Sin embargo, la buena noticia es que una respuesta es «pregúntale a Orchid». A continuación se muestran algunos ejemplos.

Tres preguntas que se hacen ahora los equipos de identidad

Ask Orchid es el agente de inteligencia artificial integrado en la plataforma de Orchid exactamente para esto. Aplica la observabilidad de la identidad en el origen (dentro de las aplicaciones, en la capa binaria y de configuración) y responde preguntas en lenguaje natural sobre el estado completo de la identidad. Estas son tres de las preguntas que los líderes de seguridad y cumplimiento plantean ahora.

Pregunta 1: «¿Qué agentes de IA se ejecutan en nuestro entorno?»

Ésta es la pregunta que la mayoría de las empresas aún no pueden responder, y quizá sea la más importante. Los agentes de IA se están implementando en todas las unidades de negocios, incrustados en plataformas SaaS, integrados a través de API y construidos internamente por equipos de desarrollo. Los procesos de gobernanza no han seguido el ritmo. Muchas organizaciones no tienen un inventario centralizado de los agentes que operan dentro de su entorno, y mucho menos visibilidad de lo que hacen esos agentes, a qué datos acceden o qué identidades utilizan para hacerlo.

«Ask Orchid aborda esto directamente. Cuando se le pregunta «¿Qué agentes de IA se están ejecutando en nuestro entorno?», aplica la observabilidad de identidad en cada aplicación, examinando cuentas de usuario, flujos de autenticación, permisos de autorización y actividad de tiempo de ejecución en la fuente. La plataforma no simplemente marca los agentes que están activos durante una ventana de monitoreo. Proporciona:

  • Descubrimiento automático de agentes de IA, incluido su probable propósito y perfil de riesgo.
  • Identificación de áreas donde se confirma que los agentes de IA no están en uso, para obtener una imagen completa
  • Acciones recomendadas para ayudar a establecer una supervisión adecuada

Para los líderes de gobernanza, riesgo y cumplimiento, esta capacidad representa la diferencia entre gestionar la adopción de la IA y ser gestionado por ella.

Pregunta 2: «¿Hasta qué punto cumplimos con los requisitos de identidad del NIST en este momento?»

Para los CISO empresariales, el cumplimiento normativo es una doble obligación: un requisito legal y una base de seguridad. Pero con las aplicaciones en constante evolución, conocer el estado real de cumplimiento del NIST, por ejemplo, en un momento dado históricamente ha requerido una auditoría externa de un tercero.

«Pregúntale a Orchid» cambia esa ecuación. Cuando se le preguntó directamente: «¿Hasta qué punto cumplimos ahora con los requisitos de identidad de NIST LCR?»: examina cómo se implementan los controles de identidad dentro de cada aplicación, a nivel binario, donde finalmente se definen. Luego compara lo que realmente está codificado con lo que requiere NIST, cubriendo tanto el marco 1.1 establecido como la versión 2.0 actualizada. El resultado no es un cuadro de mando genérico. Incluye:

  • Una visión clara de qué controles se implementan adecuadamente y dónde existen brechas.
  • Detalle a nivel de aplicación, no solo a nivel de plataforma o resúmenes específicos de herramientas
  • Una hoja de ruta de remediación priorizada con próximos pasos viables

En lugar de esperar a que un auditor revele las vulnerabilidades después del hecho, los CISO ahora pueden evaluar y abordar su postura de cumplimiento a pedido, antes de la auditoría, no debido a ella.

Pregunta 3: «¿Tenemos credenciales estáticas que deberían rotarse inmediatamente?»

Las credenciales estáticas son uno de los problemas más antiguos y persistentes en la seguridad de la identidad. Cuentas de servicio, acceso a API, tokens de máquina a máquina, credenciales “rompidas”: se acumulan en todas las empresas, a menudo se emiten por motivos legítimos y luego se olvidan. Si no se gestionan, se convierten en uno de los objetivos de mayor valor para los atacantes y en uno de los puntos de apoyo más comunes para los agentes de IA que explotan la materia oscura de identidad de forma diseñada.

Cuando se nos pregunta «¿Tenemos credenciales estáticas que deberían rotarse inmediatamente?», Ask Orchid examina las credenciales en todas las aplicaciones, no solo las conectadas a un proveedor de identidad central, sino también las que están en la nube, en las instalaciones y en cuentas locales. La respuesta incluye:

  • Un inventario completo de credenciales estáticas en todo el entorno.
  • Dónde viven y por qué es necesario rotarlos
  • Una priorización por niveles de riesgo, que identifica qué credenciales representan la exposición más urgente

La inteligencia de credenciales que solía ser invisible se entrega en minutos.

El problema más profundo: la materia oscura de la identidad se está acelerando

Los tres escenarios anteriores no son casos extremos. Representan el desafío principal que enfrentan los equipos de seguridad empresarial en la actualidad: el patrimonio de identidad ha crecido mucho más allá de lo que las plataformas IAM tradicionales fueron diseñadas para ver. Las aplicaciones autentican a los usuarios localmente. Las cuentas de servicio se aprovisionan y se olvidan. A los agentes de IA se les otorgan nuevas identidades con amplios permisos. La suma de toda esta actividad no administrada (y más), la materia oscura de la identidad, se está expandiendo a un ritmo que iguala, y en muchos casos supera, la tasa de adopción de la IA en sí.

Lo que hace que esto sea particularmente difícil es la naturaleza estructural de la brecha. No se trata simplemente de agregar más conectores a una plataforma IAM existente. El problema es que la mayoría de las herramientas de identidad se detienen en el evento de inicio de sesión. No observa lo que sucede dentro de las aplicaciones después de la autenticación.

Cómo cierra la brecha Orchid Security

Orchid Security fue creado exactamente para este entorno. Funciona dentro de las aplicaciones, en el origen de la actividad de identidad, en lugar de en el perímetro de un sistema IAM centralizado. A través del análisis binario y la instrumentación dinámica, Orchid inspecciona la lógica de autenticación y autorización nativa directamente dentro de las aplicaciones, sin requerir API, cambios de código fuente ni integraciones prolongadas. Esto le brinda visibilidad de la mitad de la actividad de identidad empresarial que queda fuera de la visibilidad de IAM convencional, incluidos todos los agentes de IA que operan en todo el patrimonio.

Reconocido como Vendedor Representante en Guía de mercado inaugural de Gartner para agentes guardianes — descrito como un proveedor que «administra las identidades/el acceso de los agentes de IA con políticas y gobernanza de confianza cero» — Orchid ofrece lo que llama autoridad de identidad de espectro completo: desde la observabilidad hasta la orquestación, en todas las identidades, humanas y no humanas.

Para los agentes de IA en particular, su enfoque se basa en cinco principios que rigen la adopción segura de agentes de IA:

  • Atribución de humano a agente: Cada acción del agente de IA está vinculada a un propietario humano responsable, lo que garantiza la responsabilidad por la actividad impulsada por la máquina.
  • Auditoría Integral de Actividad: Se registra una cadena de custodia completa: Agente → Herramienta/API → Acción → Objetivo, lo que permite generar informes de cumplimiento y respuesta a incidentes.
  • Barandillas dinámicas y sensibles al contexto: Las decisiones de acceso se evalúan continuamente, en función del contexto en tiempo real, la sensibilidad del recurso objetivo y los derechos del propietario humano, reemplazando privilegios amplios con autorización específica
  • Mínimo privilegio: La elevación Just-in-Time reemplaza el acceso persistente en «modo dios» entre agentes de IA e identidades de máquinas
  • Remediación automatizada: El comportamiento riesgoso desencadena respuestas automáticas, incluida la rotación de credenciales y la finalización de la sesión, sin requerir intervención manual.

Para obtener más información, consulte La plataforma de Orchid para proteger la identidad autónoma.

Pensamiento final

Para los equipos de seguridad que preguntan si tienen agentes de IA no gobernados en su entorno, credenciales no rotadas en aplicaciones olvidadas, brechas de cumplimiento que su última auditoría pasó por alto, Orchid proporciona las respuestas (y la ruta de solución) sin esperar a que una infracción las haga visibles.

Los líderes empresariales responsables de la ciberseguridad, la gestión de identidades y accesos y la gobernanza de agentes de IA pueden solicitar acceso a la Guía de mercado de Gartner para agentes guardianescortesía de Orchid Security.

Gartner no respalda a ningún proveedor, producto o servicio descrito en sus publicaciones. Las publicaciones de Gartner reflejan las opiniones de la organización de investigación de Gartner y no deben interpretarse como declaraciones de hechos.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

MuddyWater utiliza Microsoft Teams para robar credenciales en un ataque de ransomware de bandera falsa – CYBERDEFENSA.MX

El grupo de piratería patrocinado por el estado iraní conocido como MuddyWater (también conocido como Mango Sandstorm, Seedworm y Static Kitten) ha sido atribuido a un ataque de ransomware en lo que se ha descrito como una operación de «bandera falsa».

Se descubrió que el ataque, observado por Rapid7 a principios de 2026, aprovecha técnicas de ingeniería social a través de Microsoft Teams para iniciar la secuencia de infección. Aunque inicialmente el incidente parecía ser consistente con un grupo de ransomware como servicio (RaaS) que operaba bajo la marca Chaos, la evidencia apunta a que se trata de un ataque dirigido respaldado por el estado que se hace pasar por una extorsión oportunista.

«La campaña se caracterizó por una fase de ingeniería social de alto contacto realizada a través de Microsoft Teams, donde los atacantes utilizaron el uso compartido de pantalla interactivo para recopilar credenciales y manipular la autenticación multifactor (MFA)», dijo Rapid7 en un informe compartido con The Hacker News.

«Una vez dentro, el grupo evitó los flujos de trabajo tradicionales de ransomware, renunciando al cifrado de archivos en favor de la exfiltración de datos y la persistencia a largo plazo a través de herramientas de administración remota como DWAgent».

Los hallazgos indican que MuddyWater está intentando enturbiar los esfuerzos de atribución confiando cada vez más en herramientas disponibles en el mundo del cibercrimen para llevar a cabo sus ataques. Este cambio también ha sido documentado por Ctrl-Alt-Intel, Broadcom, Check Point y JUMPSEC en los últimos meses, destacando el uso de CastleRAT y Tsundere por parte del adversario.

Dicho esto, esta no es la primera vez que MuddyWater realiza ataques de ransomware. En septiembre de 2020, se atribuyó al actor de amenazas a una campaña dirigida a destacadas organizaciones israelíes con un cargador llamado PowGoop que implementaba una variante del ransomware Thanos con capacidades destructivas.

Luego, en 2023, Microsoft reveló que el grupo de piratas informáticos se asoció con DEV-1084, un actor de amenazas conocido por utilizar la personalidad DarkBit, para realizar ataques destructivos con el pretexto de implementar ransomware. En octubre de 2025, se cree que los atacantes utilizaron el ransomware Qilin para atacar un hospital del gobierno israelí.

«En este caso, el panorama emergente era que los atacantes probablemente eran operadores afiliados a Irán que trabajaban a través del ecosistema cibercriminal, utilizando una marca criminal de ransomware y métodos asociados con el mercado de extorsión más amplio, mientras servían a un objetivo estratégico iraní», señaló Check Point en marzo.

Ciberseguridad

«El uso de Qilin y la participación en su programa de afiliados probablemente sirva no sólo como una capa de cobertura y una negación plausible, sino también como un habilitador operativo significativo, especialmente porque los ataques anteriores parecen haber intensificado las medidas de seguridad y el monitoreo por parte de las autoridades israelíes».

Chaos es un grupo RaaS que surgió a principios de 2025. Conocido por su modelo de doble extorsión, el actor de amenazas ha anunciado su programa de afiliados en foros de ciberdelincuencia, como RAMP y RehubCom.

Los ataques organizados por la banda de delitos electrónicos aprovechan una combinación de inundación de correo y vishing utilizando Teams, a menudo haciéndose pasar por personal de soporte de TI, para engañar a las víctimas para que instalen herramientas de acceso remoto como Microsoft Quick Assist, y luego abusar de ese punto de apoyo para profundizar en el entorno de la víctima e implementar ransomware.

«El grupo también ha demostrado una triple extorsión al amenazar con ataques distribuidos de denegación de servicio (DDoS) contra la infraestructura de la víctima», dijo Rapid7. «Según se informa, estas capacidades se ofrecen a los afiliados como parte de servicios empaquetados, lo que representa una característica notable de su modelo RaaS. Además, se ha observado que Chaos aprovecha elementos de extorsión cuádruple, incluidas amenazas de contactar a clientes o competidores para aumentar la presión sobre las víctimas».

A finales de marzo de 2026, Chaos se ha cobrado 36 víctimas en su sitio de filtración de datos, la mayoría de las cuales se encuentran en los EE. UU. La construcción, la manufactura y los servicios empresariales son algunos de los sectores destacados a los que apunta el grupo.

En la intrusión analizada por Rapid7, se dice que el actor de amenazas inició solicitudes de chat externo a través de Teams para interactuar con los empleados y obtener acceso inicial a través de sesiones de uso compartido de pantalla, seguido de utilizar cuentas de usuario comprometidas para realizar reconocimiento, establecer persistencia utilizando herramientas como DWAgent y AnyDesk, moverse lateralmente y filtrar datos. Luego se contactó a la víctima por correo electrónico para negociar el rescate.

«Mientras está conectado, el TA [threat actor] ejecutó comandos de descubrimiento básicos, accedió a archivos relacionados con la configuración de VPN de la víctima e indicó a los usuarios que ingresaran sus credenciales en archivos de texto creados localmente», explicó Rapid7. «En al menos un caso, la TA también implementó una herramienta de administración remota (AnyDesk) para facilitar aún más el acceso».

También se ha observado que el actor de amenazas utiliza RDP para descargar un ejecutable («ms_upd.exe») desde un servidor externo («172.86.126[.]208») utilizando la utilidad curl. Tras la ejecución, el binario inicia una cadena de infección de varias etapas que entrega más componentes maliciosos.

A continuación se incluye una breve descripción de las familias de malware:

  • ms_upd.exe (también conocido como Stagecomp), que recopila información del sistema y se comunica con un servidor de comando y control (C2) para eliminar cargas útiles de la siguiente etapa (game.exe, WebView2Loader.dll y visualwincomp.txt).
  • juego.exe (también conocido como Darkcomp), que es un troyano de acceso remoto (RAT) personalizado que se hace pasar por un virus legítimo. Microsoft WebView2 solicitud. Es una versión troyanizada del software oficial de Microsoft. WebView2APISample proyecto.
  • WebView2Loader.dlluna DLL legítima descargada por ms_upd.exe. Microsoft Edge WebView2 lo requiere para incrustar contenido web en aplicaciones de Windows.
  • visualwincomp.txtuna configuración cifrada utilizada por la RAT para obtener la información C2.

El RAT se conecta al servidor C2 y entra en un bucle infinito para sondear nuevos comandos cada 60 segundos, lo que le permite ejecutar comandos o scripts de PowerShell, realizar operaciones con archivos y generar un shell cmd.exe interactivo o PowerShell.

Los vínculos de la campaña con MuddyWater surgen del uso de un certificado de firma de código atribuido a «Donald Gay» para firmar «ms_upd.exe». El certificado ha sido utilizado previamente por el grupo de amenazas para firmar su malware, incluido un descargador CastleLoader llamado Fakeset.

Estos hallazgos subrayan la creciente convergencia de la actividad de intrusión patrocinada por el Estado y el arte de los ciberdelincuentes para oscurecer la atribución y retrasar la respuesta defensiva adecuada.

«El uso de un marco RaaS en este contexto puede permitir al actor difuminar las distinciones entre actividades patrocinadas por el estado y delitos cibernéticos motivados financieramente, complicando así la atribución», dijo Rapid7. «Además, la inclusión de elementos de extorsión y negociación podría servir para centrar los esfuerzos defensivos en el impacto inmediato, probablemente retrasando la identificación de mecanismos de persistencia subyacentes establecidos a través de herramientas de acceso remoto como DWAgent o AnyDesk».

«En particular, la aparente ausencia de cifrado de archivos, a pesar de la presencia de artefactos del ransomware Chaos, representa una desviación del comportamiento típico del ransomware. Esta inconsistencia puede indicar que el componente del ransomware funcionó principalmente como un mecanismo de facilitación u ofuscación, en lugar de como el objetivo principal de la intrusión».

El desarrollo se produce cuando Hunt.io reveló detalles de una operación de nexo iraní dirigida a instituciones gubernamentales de Omán para exfiltrar más de 26.000 registros de usuarios del Ministerio de Justicia, datos de casos judiciales, decisiones de comités y colmenas de registros SAM y SYSTEM.

Ciberseguridad

«Un directorio abierto en 172.86.76[.]127, un VPS de RouterHosting en los Emiratos Árabes Unidos, reveló una campaña de intrusión activa contra el gobierno de Omán, con el conjunto de herramientas, el código C2, los registros de sesión y los datos exfiltrados, todo a la vista», dijo la compañía. dicho. «El objetivo principal era el Ministerio de Justicia y Asuntos Jurídicos (mjla.gov[.]om). «

El descubrimiento también coincide con la actividad continua de grupos hacktivistas alineados con Irán, como Handala Hack, que afirmó haber publicado detalles sobre casi 400 miembros del personal de la Armada de los EE. UU. en el Golfo Pérsico y llevado a cabo un ataque al puerto de Fujairah en los Emiratos Árabes Unidos, lo que le permitió obtener acceso a sus sistemas internos y filtrar alrededor de 11.000 documentos confidenciales relacionados con facturas, registros de envío y documentos aduaneros.

«Hace un mes, documentamos una amplia escalada en las operaciones cibernéticas vinculadas a Irán. vigilancia mediante cámaras pirateadasla filtración de miles de documentos muy confidenciales del ex Jefe del Estado Mayor Militar de Israel y un aumento mensurable del volumen de ataques en toda la región. Entonces dijimos que era probable una mayor escalada», dijo a The Hacker News Sergey Shykevich, gerente de grupo de Check Point Research.

«El presunto ataque al puerto de Fujairah es esa escalada, si se confirma. Lo que ha cambiado es la naturaleza de la amenaza: ya no se trata de recopilación de inteligencia o de vergüenza pública. Los datos robados de la infraestructura portuaria supuestamente se utilizaron para permitir objetivos físicos con misiles».

«Los dominios cibernético y cinético ahora están conectados explícitamente. Esta campaña no se está desacelerando. Históricamente, cada período de tranquilidad en el frente físico ha sido seguido por una actividad cibernética intensificada, y lo que estamos viendo ahora es la manifestación más grave de ese patrón hasta la fecha».

las presentaciones ya están abiertas – CYBERDEFENSA.MX

Durante casi 20 años, en Las noticias de los piratas informáticos En su mayoría han contado historias aterradoras sobre el ciberespacio: grandes ataques, sistemas rotos y nuevas amenazas.

Pero detrás de cada titular, hay una historia mejor y más tranquila.

Es la historia de líderes que toman decisiones difíciles bajo presión, equipos que construyen defensas más inteligentes y productos de seguridad que siguen buscando amenazas las 24 horas del día, los 7 días de la semana, incluso cuando es difícil.

La mayoría de las veces, este trabajo es invisible. Cuando todo va perfecto, no pasa nada. El mundo simplemente permanece a salvo y nadie se da cuenta.

Hoy queremos que el mundo se dé cuenta.

Presentamos los premios CyberStars 2026

Estamos lanzando el Premios Estrellas de la Ciberseguridad 2026un programa global que reconoce la excelencia en toda la industria de la ciberseguridad y destaca el trabajo sobresaliente que a menudo pasa desapercibido. Las presentaciones ya están abiertas y las empresas, productos y profesionales pueden postularse a través del portal oficial de premios: https://awards.thehackernews.com/

Ya no queremos simplemente informar las noticias. Queremos reconocer a las personas detrás de esto. Este programa está diseñado para destacar organizaciones e individuos que realizan contribuciones significativas a la ciberseguridad a través de la innovación, la ejecución y el impacto en el mundo real, y brindarles una plataforma para mostrar su trabajo.

¿Por qué es esto diferente?

Uno de los aspectos definitorios del programa es su audiencia. Hacker News llega a una comunidad global que incluye CISO y líderes sénior de seguridad, profesionales e ingenieros, y compradores empresariales.

El reconocimiento a través de los Cybersecurity Stars Awards no es sólo simbólico. Proporciona visibilidad entre las personas que evalúan, seleccionan e implementan tecnologías de ciberseguridad.

Cada envío se evalúa a través de un proceso de revisión estructurado e imparcial diseñado para mantener la equidad y la integridad.

Categorías de premios

Hemos abierto cuatro caminos principales para que seas reconocido. Ya seas un héroe en solitario o un gigante global, hay un lugar para ti:

  • Producto/Servicio de Ciberseguridad: Cubre todas las áreas de ciberseguridad, incluida la nube, endpoints, identidad, detección de amenazas, aplicaciones y protección de datos. Elija el que más se ajuste o solicite una nueva categoría.
  • Solución para la industria de la ciberseguridad: Para soluciones creadas para industrias específicas como finanzas, atención médica, gobierno o infraestructura crítica, con un impacto claro.
  • Empresa de Ciberseguridad: Para organizaciones que muestran un fuerte liderazgo, crecimiento y ejecución consistente.
  • Profesional/Equipo de Ciberseguridad: Para personas y equipos que impulsan la innovación, la resiliencia y el impacto medible.

Cómo aplicar

Hemos simplificado el proceso para que usted pueda concentrarse en contar su historia. A continuación se explica cómo empezar:

  1. Visite el Portal de premios y cree una cuenta en segundos.
  2. Compra de créditos de nominación.
  3. Elija la categoría o categorías más relevantes para postularse.
  4. Complete el formulario de nominación con detalles sobre su trabajo, impacto e innovación.
  5. Envía tu entrada antes de la fecha límite.

Para cualquier pregunta o soporte, comuníquese con: Awards@thehackernews.com

Fechas clave

  • Plazo de presentación: 15 de mayo de 2026
  • Anuncio de los ganadores: 26 de mayo de 2026

¿Por qué es importante? El reconocimiento en ciberseguridad sólo importa cuando se confía en él. Para los proveedores, la confianza impulsa la credibilidad, la adopción y el valor a largo plazo. The Hacker News ha construido su reputación a partir de informes independientes y confiables para una audiencia global de profesionales de la seguridad. Los Cybersecurity Stars Awards amplían esa misma base para brindar un reconocimiento visible y creíble por contribuciones significativas en toda la industria.

Aplicar ahora

Si su organización, producto o equipo contribuye al panorama de la ciberseguridad, esta es su oportunidad de ser reconocido.

Envíe su nominación hoy: https://awards.thehackernews.com/

Las presentaciones están abiertas y la fecha límite se acerca.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Enlace de Windows Phone explotado por CloudZ RAT para robar credenciales y OTP – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una intrusión que implicó el uso de una herramienta de acceso remoto (RAT) de CloudZ y un complemento no documentado anterior denominado Pheno con el objetivo de facilitar el robo de credenciales.

«De acuerdo con las funcionalidades del complemento CloudZ RAT y Pheno, esto tenía la intención de robar las credenciales de las víctimas y, potencialmente, contraseñas de un solo uso (OTP)», los investigadores de Cisco Talos, Alex Karkins y Chetan Raghuprasad. dicho en un análisis del martes.

Lo que hace que el ataque sea novedoso es que CloudZ utiliza el complemento Pheno personalizado para secuestrar el puente establecido de PC a teléfono abusando de la aplicación Microsoft Phone Link, lo que permite que el complemento monitoree los procesos activos de Phone Link y potencialmente intercepte datos móviles confidenciales como SMS y contraseñas de un solo uso (OTP) sin la necesidad de implementar malware en el teléfono.

Los hallazgos demuestran cómo las funciones legítimas de sincronización entre dispositivos pueden exponer vías de ataque no deseadas al robo de credenciales y ayudar a evitar la autenticación de dos factores. Es más, evita la necesidad de comprometer el propio dispositivo móvil.

El malware, según la empresa de ciberseguridad, se ha utilizado como parte de una intrusión que ha estado activa desde al menos enero de 2026. La actividad no se ha atribuido a ningún actor o grupo de amenazas conocido.

Integrado en Windows 10 y Windows 11, Enlace telefónico ofrece una forma para que los usuarios emparejen su computadora con un dispositivo Android o iPhone a través de Wi-Fi y Bluetooth, lo que les permite hacer o recibir llamadas telefónicas, enviar mensajes y descartar notificaciones.

Se han observado actores de amenazas desconocidos que intentan aprovechar la aplicación utilizando CloudZ RAT y Pheno para confirmar la actividad de Phone Link en un entorno de víctima y luego acceder al archivo de base de datos SQLite utilizado por el programa para almacenar los datos sincronizados del teléfono.

Ciberseguridad

Se dice que la cadena de ataque empleó un método de acceso inicial aún indeterminado para obtener un punto de apoyo y soltar un ejecutable falso de ConnectWise ScreenConnect que es responsable de descargar y ejecutar un cargador .NET. El cuentagotas inicial también utiliza un script de PowerShell integrado para establecer la persistencia mediante la configuración de una tarea programada que ejecuta el cargador .NET malicioso.

El cargador intermedio está diseñado para ejecutar comprobaciones de hardware y entorno para evadir la detección e implementar el troyano modular CloudZ en la máquina. Una vez ejecutado, el troyano compilado en .NET descifra una configuración incrustada, establece una conexión de socket cifrada con el servidor de comando y control (C2) y espera instrucciones codificadas en Base64 que le permiten extraer credenciales e implantar complementos adicionales.

Algunos de los comandos admitidos por CloudZ incluyen:

  • pong, para enviar respuestas de latidos del corazón
  • PING!, para emitir una solicitud de latido
  • CERRAR, para finalizar el proceso troyano
  • INFO, para recopilar metadatos del sistema
  • RunShell, para ejecutar el comando de shell
  • BrowserSearch, para filtrar datos del navegador web
  • GetWidgetLog, para filtrar registros y datos de reconocimiento de Phone Link
  • complemento, para cargar un complemento
  • savePlugin, para guardar un complemento en el disco en el directorio provisional («C:\ProgramData\Microsoft\whealth\»)
  • sendPlugin, para cargar un complemento al servidor C2
  • RemovePlugins, para eliminar todos los módulos de complementos implementados
  • Recuperación, para permitir la recuperación o la reconexión
  • DW, para realizar operaciones de descarga y escritura de archivos.
  • FM, para realizar operaciones de gestión de archivos.
  • Msg, para enviar un mensaje al servidor C2
  • Error, para informar errores al servidor C2
  • rec, para grabar la pantalla

«El atacante utilizó un complemento llamado Pheno para realizar un reconocimiento de la aplicación Windows Phone Link en la máquina víctima», dijo Talos. «El complemento realiza un reconocimiento de la aplicación Microsoft Phone Link en la máquina víctima y escribe los datos de reconocimiento en un archivo de salida en una carpeta provisional. CloudZ vuelve a leer los datos de la aplicación Phone Link de la carpeta provisional y los envía al servidor C2».

Las aplicaciones de Android de Google obtienen verificación pública para detener los ataques a la cadena de suministro – CYBERDEFENSA.MX

Google ha anunciado una ampliación Transparencia binaria para Android como una forma de salvaguardar el ecosistema de ataques a la cadena de suministro.

«Este nuevo libro público garantiza que las aplicaciones de Google en su dispositivo sean exactamente lo que pretendíamos crear y distribuir», dijeron los equipos de seguridad y productos de Google. dicho.

La iniciativa se basa en la base de Transparencia binaria de píxelesque Google introducido en octubre de 2021 para reforzar la integridad del software garantizando que los dispositivos Pixel solo ejecuten software de sistema operativo (SO) verificado manteniendo un registro criptográfico público que registra metadatos sobre imágenes oficiales de fábrica.

Los espejos de infraestructura de seguridad verificables Transparencia del certificadoun marco abierto que requiere que todos los certificados SSL/TLS emitidos se registren en registros públicos, de solo anexo y verificables criptográficamente para ayudar a detectar certificados emitidos incorrectamente o maliciosos.

Ciberseguridad

La medida tiene como objetivo contrarrestar los riesgos que plantean los ataques binarios a la cadena de suministro, que han encontrado varias formas de entregar código malicioso envenenando los canales de actualización de software, manteniendo intactas sus firmas digitales. El último ejemplo es el compromiso de los instaladores de Windows del software DAEMON Tools para servir una puerta trasera liviana, que luego actúa como un conducto para un implante denominado QUIC RAT.

Además, los instaladores se distribuyen desde el sitio web legítimo de DAEMON Tools y están firmados con certificados digitales pertenecientes a los desarrolladores de DAEMON Tools.

«Se está volviendo insuficiente confiar únicamente en la firma del binario, ya que una firma no puede garantizar que este binario en particular fuera el que su autor pretendía hacer público», dijo Google. «Las firmas digitales son un certificado de origen, pero la transparencia binaria es un certificado de intención.»

Al expandir Binary Transparency en Android, la compañía dijo que la idea es brindar garantías de que el software de Google en el dispositivo de un usuario es exactamente lo que se pretendía construir y distribuir. Con ese fin, las aplicaciones de Android de producción de Google lanzadas después del 1 de mayo de 2026 tendrán una entrada criptográfica correspondiente que confirme su autenticidad.

La iniciativa incluye actualmente la producción aplicaciones de googleincluidos los servicios de Google Play y las aplicaciones independientes de Google, así como Módulos principales que forman parte del sistema operativo y se pueden actualizar dinámicamente fuera del ciclo de lanzamiento normal.

«Esto proporciona una ‘Fuente de la verdad’ transparente que permite a cualquiera verificar que el software de Google en su dispositivo Android es una versión de producción autorizada por Google y no ha sido modificado por un atacante», señaló Google. «Si el software no está en el libro mayor, Google no lo lanzó como software de producción. Cualquier intento de implementar una versión ‘única’ será detectable».

Ciberseguridad

Como parte de este esfuerzo, el gigante tecnológico también está poner a disposición herramientas de verificación que los usuarios e investigadores pueden aprovechar para verificar el estado de transparencia de los tipos de software compatibles.

El desarrollo se produce en medio de una serie de ataques a la cadena de suministro que se han dirigido a desarrolladores y usuarios intermedios de software popular en los últimos meses. Los delincuentes comprometen cada vez más las cuentas de los desarrolladores y abusan de ese acceso para enviar malware, lo que les permite atacar a varios usuarios a la vez.

«Este es un pilar crítico para la privacidad y seguridad del usuario porque cambia la dinámica de poder fundamental de las actualizaciones de software», dijo Google. «Este nivel de transparencia sirve como otra capa de protección de la integridad de nuestro software, actuando como un poderoso elemento disuasivo contra las liberaciones binarias no autorizadas».

La falla de Palo Alto PAN-OS bajo explotación activa permite la ejecución remota de código – CYBERDEFENSA.MX

Palo Alto Networks ha publicado una advertencia de que una vulnerabilidad crítica de desbordamiento del búfer en su software PAN-OS ha sido explotada en estado salvaje.

La vulnerabilidad, rastreada como CVE-2026-0300se ha descrito como un caso de ejecución remota de código no autenticado. Tiene una puntuación CVSS de 9,3 si el Portal de autenticación de ID de usuario está configurado para permitir el acceso desde Internet o cualquier red que no sea de confianza. La gravedad se reduce a 8,7 si el acceso al portal está restringido únicamente a direcciones IP internas confiables.

«Una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario (también conocido como Portal cautivo) del software PAN-OS de Palo Alto Networks permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en los firewalls de las series PA y VM mediante el envío de paquetes especialmente diseñados», la compañía dicho.

Ciberseguridad

Según Palo Alto Networks, la vulnerabilidad se encuentra bajo «explotación limitada», dirigida específicamente a casos en los que el Portal de autenticación de ID de usuario se ha dejado accesible públicamente. Las siguientes versiones se ven afectadas por la falla:

  • PAN-OS 12.1 – < 12.1.4-h5, < 12.1.7
  • PAN-OS 11.2 – < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
  • PAN-OS 11.1 – < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
  • PAN-OS 10.2 – < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6

El problema, tal como está, no está parcheado, y Palo Alto Networks planea publicar correcciones a partir del 13 de mayo de 2026. La compañía también dijo que la vulnerabilidad es aplicable solo a los firewalls de las series PA y VM que están configurados para usar el Portal de autenticación de ID de usuario.

«Los clientes que siguen las mejores prácticas de seguridad estándar, como restringir portales sensibles a redes internas confiables, corren un riesgo muy reducido», agregó.

En ausencia de un parche, se recomienda a los usuarios que restringir el acceso al portal de autenticación de ID de usuario solo a zonas confiables, o deshabilítelo por completo, si no es necesario.