Gamaredon aprovecha WinRAR para entregar GammaWorm y GammaSteel contra Ucrania – CYBERDEFENSA.MX

El grupo de hackers ruso conocido como Gamaredón se ha atribuido a la explotación continua de una vulnerabilidad de WinRAR para entregar múltiples familias de malware destinadas al robo y la propagación de datos.

Según Sekoia, la actividad implica la utilización como arma de CVE-2025-8088, una falla de recorrido de ruta en WinRAR, para lanzar una carga útil de aplicación HTML denominada GammaPhish, que luego se utiliza para recuperar un descargador intermedio de Visual Basic Script (VBScript) con nombre en código GammaLoad. La cadena de infección fue observada por la empresa francesa de ciberseguridad en enero de 2026.

«Sus objetivos principales son tomar huellas dactilares del sistema host, actualizar la configuración de red en el registro utilizando resolutores de caída muerta (DDR), recuperar y ejecutar cargas útiles VBScript arbitrarias desde los servidores C2», Sekoia dicho.

Una de las cargas útiles es un gusano VBScript conocido como GammaWorm que establece persistencia a través de tareas programadas y está diseñado para ocultar directorios legítimos en recursos compartidos de red y unidades USB y reemplazarlos con archivos maliciosos de acceso directo de Windows (LNK), lo que resulta en la ejecución de código arbitrario recuperado de un servidor de comando y control (C2).

Ciberseguridad

Para resolver su C2, GammaWorm inicia una solicitud GET a través de curl a un canal público de Telegram codificado. Al utilizar plataformas legítimas como Telegram, la idea es integrarse en el tráfico habitual, evitar la detección y mantener operaciones de espionaje a largo plazo. GammaWorm también se basa en flujos de datos alternativos NTFS (ANUNCIOS) técnica para ocultar sus módulos principales.

Otra familia de malware distribuida a través de GammaLoad es un ladrón de información modular con nombre en código GammaSteel que captura archivos que coinciden con ciertas extensiones y los exfiltra a un depósito S3 de Amazon Web Services (AWS) o a un servidor controlado por un atacante como mecanismo alternativo.

Sekoia dijo que las secuencias de infección podrían usarse para distribuir otras familias de malware, como GammaWipe (también conocido como GamaWiper), dependiendo de los objetivos del actor de la amenaza.

«El vector de despliegue exacto de GammaWorm sigue siendo ambiguo; GammaLoad podría eliminarlo simultáneamente o introducirlo de forma independiente a través de un usuario que ejecute una unidad USB armada», señaló. «Además, al evaluar el flujo de ejecución global, evaluamos con alta confianza que GammaPhish está diseñado para implementar GammaLoad primero».

Gamaredon, un conjunto de intrusiones patrocinado por el estado ruso y vinculado oficialmente al Servicio Federal de Seguridad (FSB), tiene un historial de atacar a Ucrania, particularmente entidades gubernamentales, militares y de infraestructura crítica, utilizando correos electrónicos de phishing que contienen archivos adjuntos maliciosos, en estos archivos RAR con trampas explosivas.

Ciberseguridad

«Esta cadena de infección revela un diseño modular resistente, masivo y altamente confuso», dijo Sekoia. «Debido a su adaptabilidad y la capacidad del operador para actualizar las configuraciones sobre la marcha, es muy probable que esta arquitectura se reutilice en el futuro».

El desarrollo coincide con el objetivo del UAC-0184 de objetivos relacionados con el ejército ucraniano para entregar un ejecutable asociado con un programa legítimo llamado PassMark BurnInTest a través de señuelos LNK. Un segundo grupo de actividades de amenazas que se ha dirigido a Ucrania es el UAC-0247 (anteriormente rastreado como UAC-0244), que ha señalado a los operadores de drones para desplegar Droppers de aplicaciones HTML (HTA) a través de archivos ZIP y una puerta trasera capaz de establecer un shell inverso para la infraestructura controlada por el atacante.

Los cazadores de amenazas también trazó la evolución de PixyNetLoader, un cargador de malware atribuido a APT28 en relación con campañas que explotan una vulnerabilidad de Microsoft Office (CVE-2026-21509), para extraer un implante COVENANT Grunt. Según ExaTrack, la familia de malware se ha detectado en estado salvaje desde diciembre de 2024, y las iteraciones recientes se descubrieron el 15 de abril de 2026.

El DOD quiere integrar lo cibernético en todas las operaciones e integrar la seguridad en la IA

El Pentágono se está centrando en integrar la cibernética en todas sus operaciones y quiere asegurarse de integrar la seguridad en el uso de la inteligencia artificial desde el principio, dijo el martes el principal funcionario de política cibernética del Departamento de Defensa.

Los conflictos recientes han dejado en claro cuán importante es lo cibernético, dijo Katherine Sutton, subsecretaria de política cibernética y asesora cibernética principal del Departamento de Defensa, especialmente cuando se combina con la fuerza física.

Los funcionarios de defensa han notado que ha habido un cambio cultural sobre la importancia de la cibernética en el departamento desde la guerra en Irán y la captura del líder venezolano Nicolás Maduro.

«La información se está volviendo cada vez más importante en el campo de batalla, por lo que tener la capacidad de integrar efectos espaciales, cibernéticos y otros efectos no cinéticos para poder degradar esa ventaja de la información es algo que será crítico y fundamental para cualquier conflicto futuro», dijo en la conferencia Emerge: Battlespace of the Future de GDIT, organizada por Scoop News Group. «Tenemos que sacar completamente lo cibernético de su silo, lo que significa no sólo integrar los efectos, sino comenzar la integración desde el primer día con una planificación operativa… e integrada desde el principio, y no algo que ataremos mientras vamos a ejecutar».

Brandon Pugh, principal asesor cibernético del Ejército, respaldó ese mensaje en la misma conferencia, diciendo que lo cibernético “ser considerado en un silo no es donde es más efectivo”, y es más efectivo “cuando vemos la combinación cibernética en las operaciones cinéticas sin dejar de ser una opción por derecho propio”.

El secretario de Defensa, Pete Hegseth, ha encomendado a Pugh la supervisión de toda la infraestructura crítica de defensa, tanto física como cibernética, lo que, según Pugh, enfatiza cómo el departamento ve ambas vinculadas. el ejercito reunió a las agencias el mes pasado para un ejercicio para contemplar escenarios de amenazas en todos los dominios.

Del mismo modo, la seguridad debe estar entrelazada con la inteligencia artificial, afirmó Sutton. Es una perogrullada en el mundo de la ciberseguridad que Internet no se creó pensando en la seguridad. A medida que aumenta el uso de modelos avanzados de IA en el Departamento de Defensa, Sutton dijo que el Pentágono no puede cometer errores similares.

«A medida que adoptamos estas nuevas herramientas, también estamos creando un nuevo panorama de amenazas para que los adversarios nos ataquen y exploten estas nuevas capacidades, por lo que debemos empezar a pensar en cómo vamos a protegerlas», dijo. «Uno de los desafíos que a menudo hemos tenido con las herramientas es que las adoptamos, y la seguridad es una ocurrencia tardía, o nos damos cuenta de que no pensamos en la seguridad desde el frente. Simplemente no creo que podamos darnos ese lujo con la IA en el futuro».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La administración Trump publica una orden ejecutiva reducida sobre IA

La administración Trump emitió el martes una orden ejecutiva revisada centrada en la inteligencia artificial, que ofrece una visión significativamente reducida para el papel del gobierno federal en la investigación de los sistemas de inteligencia artificial en comparación con una versión preliminar que se reforzó hace semanas.

La orden mantiene vigente el marco en gran medida voluntario de la administración para que las empresas interactúen con el gobierno federal para probar nuevos modelos antes de su lanzamiento, pero parece debilitar o flexibilizar considerablemente las disposiciones a las que se había opuesto la industria.

Según la orden, las empresas de IA proporcionarían voluntariamente al gobierno federal acceso a los modelos fronterizos antes de su lanzamiento, pero ahora será por “hasta” 30 días en lugar del cronograma de 90 días incluido en borradores anteriores.

También establece explícitamente que nada en el programa se interpretará como obligatorio o parte de un régimen federal de licencias o permisos, y otorga a las empresas de IA una influencia significativa para ayudar a definir qué modelos estarían cubiertos y qué no estarían cubiertos para las pruebas.

También establece que todas las pruebas federales y el acceso a los modelos estarían sujetos a «requisitos de confidencialidad, ciberseguridad, riesgo interno y protección, uso y no divulgación de propiedad intelectual».

La sección uno de la orden destaca la fricción central que ha plagado la política de inteligencia artificial de la administración Trump desde que asumió el poder: si bien la Casa Blanca ve cada vez más implicaciones para la seguridad nacional en la rápida liberación de modelos fronterizos del sector privado, también ha sido uno de los críticos más acérrimos de la regulación de la tecnología por temor a que pueda dañar a las empresas estadounidenses.

«Estados Unidos continúa liderando el mundo en Inteligencia Artificial (IA) debido al enorme talento e innovación de nuestra industria de IA, y porque nos negamos a reprimir esta innovación con una regulación demasiado onerosa», dice la orden.

Ese argumento se vio reforzado en los últimos días cuando miembros de la industria y principales asesores de Trump, como el inversionista en tecnología y zar de la IA, David Sacks, presionaron contra el borrador anterior. discutiendo Impondría una carga regulatoria excesiva a las empresas estadounidenses.

La orden también coloca al Departamento del Tesoro a la cabeza de un nuevo centro de intercambio de información sobre ciberseguridad interinstitucional sobre IA, donde el sector privado, los operadores de infraestructura crítica y las agencias federales colaboran voluntariamente para coordinar y solucionar conflictos en el escaneo de vulnerabilidades de software, el descubrimiento y la validación y las actividades de remediación, como la aplicación de parches.

El Tesoro, la Agencia de Seguridad Cibernética y de Infraestructura, la NSA, la Oficina del Director Nacional Cibernético y otras agencias también serían responsables de desarrollar puntos de referencia clasificados que se utilizarían para identificar o señalar el tipo de capacidades cibernéticas y de piratería avanzadas que las agencias están interesadas en probar.

Puede leer la orden completa en el sitio web de la Casa Blanca. sitio web.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Anthropic amplía el acceso al Proyecto Glasswing

Anthropic está ampliando el acceso a su programa Project Glasswing, agregando aproximadamente 150 organizaciones en 15 países, anunció la compañía el martes, ya que su modelo restringido Claude Mythos Preview ya ha revelado más de 10,000 vulnerabilidades de software de gravedad alta o crítica desde que se lanzó el programa a principios de abril.

La expansión sigue a un grupo inicial de aproximadamente 50 socios que se anunciaron cuando Anthropic presentó por primera vez la iniciativa. Esos miembros incluían empresas de tecnología como Amazon Web Services, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA y Palo Alto Networks, entre otras.

Según el anuncio, el nuevo grupo cubre sectores que estaban subrepresentados en la primera ola, incluidos la energía, el agua, la atención médica, las comunicaciones y el hardware. Muchos de los nuevos socios son proveedores cuyas bases de código sustentan los sistemas de infraestructura críticos.

La empresa no dio más detalles sobre qué empresas u organizaciones formaban parte de la nueva cohorte.

La escala de lo que Mythos Preview ya ha descubierto está llamando la atención en toda la industria de la seguridad. Cloudflare identificó 2.000 errores en sus sistemas de ruta crítica, incluidos 400 clasificados como altos o críticos, con una tasa de falsos positivos que la compañía describió como mejor que la de los evaluadores humanos. Mozilla encontró y solucionó 271 vulnerabilidades en Firefox 150 mientras probaba el modelo, más de 10 veces el número encontrado en una versión anterior de Firefox que usaba un modelo Anthropic anterior. Varios otros socios informaron que sus tasas de descubrimiento de errores se multiplicaron por más de diez después de implementar el modelo.

Anthropic también utilizó Mythos para escanear más de 1.000 proyectos de código abierto, señalando 23.019 vulnerabilidades potenciales, 6.202 de ellas estimadas como altas o críticas. De 1.752 hallazgos con calificación alta o crítica revisados ​​de forma independiente, más del 90% fueron confirmados como válidos.

Los hallazgos han cambiado lo que Anthropic describe como el tema central de la ciberseguridad. A pesar de la capacidad mejorada para descubrir fallas, la compañía admite que existen desafíos para verificarlas, revelarlas y parchearlas antes de que los atacantes puedan aprovecharlas.

«El cuello de botella para corregir errores como estos es la capacidad humana para clasificarlos, informarlos, diseñar e implementar parches para ellos», dijo la compañía. en su entrada de blog.

Ese cuello de botella tiene implicaciones más amplias. Un informe conjunto de Cloud Security Alliance, SANS Institute y OWASP concluyó que es probable que las organizaciones “se vean abrumadas” en el corto plazo por actores de amenazas que utilizan IA para encontrar y explotar vulnerabilidades más rápido de lo que los defensores pueden parchearlas.

Anthropic ha dicho que no lanzará modelos de clase Mythos al público en general, citando la ausencia de salvaguardias suficientes para evitar un uso indebido grave. Mientras tanto, ha publicado Claude Seguridadun producto que utiliza su modelo Claude Opus 4.8 disponible públicamente y que se ha utilizado para parchear más de 2100 vulnerabilidades en tres semanas.

La expansión del programa se produce cuando los esfuerzos de seguridad de la IA de la administración Trump siguen sin resolverse. Una orden ejecutiva muy esperada que aborda la ciberseguridad de la IA y la supervisión del modelo fronterizo fue retirada horas antes de la firma prevista en mayo. El borrador de la orden proponía un marco voluntario que exigía a los desarrolladores de IA presentar modelos avanzados a una revisión gubernamental hasta 90 días antes de su publicación pública, y la Agencia de Seguridad Nacional tenía la última palabra sobre qué sistemas calificaban como «modelos de frontera cubierta».

No quedó claro de inmediato cuándo podría reprogramarse la firma en la Casa Blanca.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La explotación impulsada por la IA está destruyendo la gestión de vulnerabilidades. He aquí cómo manejarlo. – CYBERDEFENSA.MX

Los plazos de explotación impulsados ​​por la IA se están reduciendo rápidamente y no van a dejar de reducirse. Las vulnerabilidades se descubren, reproducen y utilizan como armas más rápido que nunca en la historia de la seguridad empresarial. Como resultado, la ventana entre la divulgación de una vulnerabilidad y la explotación indiscriminada observada en Internet ahora se mide en horas, no en días.

La principal respuesta de la industria ha sido en gran medida: parchear más rápido.

Los reguladores lo dicen, las juntas directivas lo esperan y los ejecutivos lo exigen. Pero para la mayoría de las empresas, no es un botón que los defensores puedan presionar. La aplicación de parches es un proceso controlado determinado por requisitos de tiempo de actividad, pruebas de estabilidad, ventanas de cambio, aprobaciones comerciales, obligaciones de cumplimiento y la realidad de que los sistemas de producción no se pueden dañar en nombre de la urgencia.

Si bien la aplicación de parches sigue siendo esencial, la aplicación de parches por sí sola o incluso la aplicación de parches más rápido ya no es una respuesta completa a esta «nueva normalidad» y a la afluencia de vulnerabilidades reveladas. La actualización del Proyecto Glasswing de Anthropic en mayo de 2026 hizo que el desequilibrio fuera difícil de ignorar. La compañía dijo que, junto con aproximadamente 50 socios, utilizó Claude Mythos Preview para identificar más de 10,000 vulnerabilidades de gravedad alta o crítica en software de importancia sistémica en un solo mes, mientras que muchas otras organizaciones informan resultados similares con esfuerzos internos, impulsados ​​por IA.

La IA está industrializando la investigación de vulnerabilidades, pero no sólo para los defensores o los proveedores de software. Los atacantes utilizan las mismas herramientas, con la misma ventaja de velocidad, para identificar y reproducir vulnerabilidades que luego se utilizan contra las organizaciones a las que apuntan.

Entonces, ¿qué significa esto para los plazos de explotación y la defensa?

El cuello de botella se ha movido

No es ningún secreto que los plazos de explotación se han ido reduciendo durante años y, en los últimos años, no ha sido raro que las revelaciones de vulnerabilidades vayan seguidas de explotación salvaje en horas de un solo dígito. Con la IA, la ventana que puede tener una gran organización desde que le dicen que hay un problema hasta que alguien intenta usarlo en su contra seguirá comprimiéndose.

Por otra parte, la remediación y la aplicación de parches no han seguido el ritmo. El DBIR 2026 de Verizon es claro en este punto: el tiempo medio para que una organización parchee una vulnerabilidad crítica aumentó año tras año, de 32 días a 43 días.

La realidad es brutal: mientras los atacantes operan en plazos medidos en horas, los defensores operan en plazos medidos en semanas. En esa brecha es donde realmente ocurre la explotación.

Sí, hay más vulnerabilidades. Sí, los atacantes se están moviendo más rápido. Pero la parte más difícil para los defensores es que la remediación no es, y tal vez no pueda ser, más rápida. Decir a las organizaciones que «simplemente parcheen más rápido» es como decirle a alguien que «sea más alto». Suena útil y bien intencionado, pero no es algo que la mayoría de los equipos puedan decidir hacer simplemente.

Luego hay presión proveniente de los reguladores. El CERT-IN de la India emitió recientemente una guía que apunta hacia expectativas de parches subdiarios para ciertas vulnerabilidades críticas. La intención es clara, pero ignora la realidad operativa.

La visión realista es que se abordarán algunas vulnerabilidades antes de que puedan remediarse por completo. Los equipos de seguridad deben planificar en torno a esa realidad sin crear nuevos riesgos operativos. Eso significa responder algunas preguntas rápidamente:

  • ¿Utilizamos esta tecnología?
  • ¿Es la vulnerabilidad teórica?
  • ¿Es la vulnerabilidad explotable dentro de nuestro entorno?
  • ¿Cómo sería la explotación?
  • ¿Qué controles temporales pueden reducir el riesgo mientras se ejecuta el ciclo normal de parches?

El modelo operativo debe cambiar para prevenir, validar y mitigar. Y aquí se explica cómo hacerlo.

Paso 1: Anticiparse a lo que los atacantes probablemente aprovechen

Cada vulnerabilidad revelada no conlleva la misma urgencia. Algunas vulnerabilidades nunca serán explotadas en el mundo real. Otros tienen las características que buscan los atacantes: amplia implementación, accesibilidad a Internet, explotación repetible y un camino claro hacia un acceso significativo a un entorno objetivo.

En un futuro aterradormente cercano donde vemos cientos, si no miles, de vulnerabilidades reveladas diariamente, la preferencia significa identificar qué vulnerabilidades tienen más probabilidades de ser explotadas en estado salvaje para que se pueda realizar un nivel de filtrado y los equipos no pierdan un tiempo crítico investigando todo. La gravedad todavía importa, pero nunca ha sido el panorama completo.

En un ciclo impulsado por IA, ese filtrado debe realizarse en las primeras horas después de la divulgación, antes de que los equipos hayan trabajado en la lista completa. Reducir el campo desde el principio es lo que mantiene a las organizaciones por delante de la ventana de explotación en lugar de reaccionar a ella después del hecho.

Paso 2: reaccionar rápidamente ante las amenazas emergentes y validar la exposición

Una vez que se determina que la explotación salvaje de una amenaza emergente es probable o confirmada, los defensores necesitan la capacidad de reaccionar rápidamente y validar la exposición específica de su organización antes de que los atacantes actúen.

Eso significa convertir una nueva campaña de divulgación o explotación de vulnerabilidades en una respuesta específica del entorno: ¿estamos expuestos? ¿Dónde estamos expuestos? ¿A quién pertenecen los sistemas afectados? ¿Está demostrada la explotabilidad? La reacción rápida del mundo real a las amenazas emergentes debe identificar los sistemas conectados a Internet en todas las unidades de negocios, departamentos y subsidiarias, y contextualizar la vulnerabilidad con inteligencia de amenazas relevante.

Luego, la validación confirma si un atacante puede acceder al componente vulnerable y si es explotable en el mundo real. Una posible vulnerabilidad crea una investigación. Pero una vulnerabilidad validada y explotable, dada la velocidad de la explotación salvaje, ahora requiere una acción rápida y autónoma.

Cuanto más rápido los equipos hagan esa distinción, más rápido podrán decidir qué mitigar, qué monitorear y qué puede pasar a través de la remediación normal.

La velocidad sin precisión genera pánico, y la precisión sin velocidad es irrelevante. Ambos deben combinarse al responder a una amenaza emergente, antes de que comience la explotación.

Paso 3: Mitigar para ganar tiempo para una remediación efectiva

Una vez que se valida la exposición, es posible que la remediación aún requiera pruebas, control de cambios y una implementación coordinada.

La mitigación reduce la explotabilidad durante esa ventana. Para los sistemas con acceso a Internet, esto podría incluir restricciones de acceso, deshabilitación de funciones vulnerables, reglas WAF o API, actualizaciones de IDS o IPS, aislamiento, cambios de configuración, monitoreo o controles temporales que bloqueen patrones de explotación. La mitigación eficaz también debe basarse en cómo funciona la explotación. Una regla genérica basada en un resumen de CVE es más débil que un control creado a partir de la ruta del exploit, la carga útil, las condiciones requeridas y el mal comportamiento conocido. Estos controles no necesitan ser permanentes. Necesitan hacer que la explotación sea más lenta, menos confiable y más difícil de escalar mientras la organización aplica parches de manera segura.

La mitigación autónoma cierra la brecha entre la velocidad del atacante y la velocidad de parcheo. Es el único control que opera en el mismo plazo que la explotación.

Para esto está construido watchTowr

La plataforma WatchTowr comprime la línea de tiempo del defensor para que coincida con las líneas de tiempo de ataque impulsadas por la IA. Al adoptar un enfoque dirigido por atacantes, la plataforma identifica debilidades y vulnerabilidades explotables y, frente a un volumen implacable de amenazas emergentes, permite continuamente a las organizaciones reaccionar rápidamente y mitigar su exposición.

Al aprovechar la IA para combinar inteligencia proactiva contra amenazas, gestión de la superficie de ataque externo y mitigación autónoma, la plataforma watchTowr proporciona claridad: muestra a los equipos qué pueden ver los atacantes, qué pueden explotar y qué se puede hacer para mitigar antes de comprometerse.

Los parches siguen siendo necesarios y absolutamente esenciales. Pero en un mundo de explotación impulsado por la IA, la aplicación de parches por sí sola no se puede realizar a la velocidad requerida y al mismo tiempo garantizar la disponibilidad y evitar interrupciones. La plataforma watchTowr, una solución de gestión de exposición preventiva impulsada por IA, ayuda a las organizaciones a anticiparse a los atacantes, validar la exposición a amenazas emergentes y mitigar de forma autónoma para obtener lo único que los atacantes no pueden dejar atrás: tiempo para responder.

Para programar una demostración y obtener más información sobre la gestión de exposición preventiva, visite atalaya.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Cómo las organizaciones líderes están convirtiendo la EDR en resiliencia operativa – CYBERDEFENSA.MX

La mayoría de las organizaciones reconocen ahora que la protección de los endpoints por sí sola ya no es suficiente.

Es por eso que la adopción de la detección y respuesta de endpoints (EDR) se ha acelerado rápidamente en los últimos años. Las organizaciones comprenden que los ataques modernos se mueven más rápido, evaden los controles de prevención tradicionales y requieren una visibilidad continua de las actividades sospechosas en todo el entorno.

Pero poseer capacidades de EDR no crea automáticamente resiliencia cibernética operativa.

Muchas organizaciones medianas han invertido en plataformas avanzadas de seguridad para terminales y ahora tienen acceso a valiosas funciones de detección y respuesta. Sin embargo, a pesar de esta inversión, a menudo tienen dificultades para poner plenamente en funcionamiento estas capacidades.

Los equipos de seguridad eficientes siguen abrumados por los volúmenes de alertas, las investigaciones toman demasiado tiempo y la capacidad de respuesta se agota. A medida que las amenazas se vuelven más rápidas, más habilitadas para la IA y abusan cada vez más de herramientas legítimas para evadir la detección, las organizaciones se están dando cuenta de una verdad importante: la visibilidad por sí sola ya no es suficiente.

Las organizaciones que están tomando la delantera no están simplemente desplegando más capacidades de detección. Están reduciendo de manera proactiva las oportunidades de los atacantes y al mismo tiempo operacionalizan la respuesta de una manera que sea sostenible para los equipos eficientes.

Por qué las organizaciones luchan por hacer plenamente operativa la EDR

EDR proporciona visibilidad crítica de actividades sospechosas, comportamiento de ataque y amenazas en progreso. Sin embargo, una detección y una respuesta eficaces también requieren un seguimiento, una investigación, una priorización y una contención rápida continuos. Esto crea una presión operativa que muchos equipos de seguridad y TI eficientes luchan por mantener.

Las barreras comunes para aprovechar plenamente la EDR incluyen:

  • Demasiadas alertas y capacidad de investigación insuficiente
  • Tiempo limitado para monitorear continuamente las amenazas
  • Escasez de habilidades, especialmente en torno a la caza de amenazas y la respuesta avanzada
  • Fatiga operativa causada por flujos de trabajo reactivos
  • Dificultad para priorizar actividades verdaderamente peligrosas.

Como resultado, las organizaciones a menudo operan con una gran visibilidad pero con una madurez de respuesta inconsistente. Esto crea una brecha peligrosa entre la capacidad de seguridad y los resultados de seguridad.

Por qué las amenazas modernas están aumentando la presión

Los ataques basados ​​en IA están acelerando la presión operativa sobre equipos que ya están sobrecargados. Según el Informe de evaluación de la ciberseguridad de 2025, el 67% de las organizaciones informan haber visto un aumento en los ataques impulsados ​​por IA.

Esto crea una realidad operativa difícil.

Para cuando los equipos más pequeños investigan las alertas, es posible que los atacantes ya hayan aumentado sus privilegios, se hayan movido lateralmente o hayan establecido persistencia. La detección sigue siendo esencial, pero por sí sola no puede compensar la exposición excesiva, los flujos de trabajo reactivos y la capacidad de respuesta retrasada.

Esto es especialmente cierto porque los atacantes ya no dependen únicamente del malware o técnicas de intrusión ruidosas. Cada vez más, abusan de herramientas administrativas legítimas, credenciales robadas y procesos confiables para integrarse silenciosamente en la actividad normal. La investigación de Bitdefender que analiza más de 700.000 incidentes cibernéticos encontró que el 84% de los principales ataques ahora aprovechan técnicas de vida de la tierra (LOTL), una estadística que subraya cuán inadecuadas se han vuelto las posturas de seguridad puramente reactivas.

Cómo el refuerzo dinámico y el MDR mejoran la seguridad sin añadir complejidad

Para las organizaciones que buscan ir más allá de la visibilidad aislada hacia una resiliencia operativa continua, Bitdefender ofrece dos capacidades complementarias que vale la pena examinar de cerca: GravityZone PHASR y Managed Detección y Respuesta (MDR).

Bitdefender GravityZone PHASR funciona reduciendo dinámicamente las condiciones explotables antes de que los atacantes puedan aprovecharlas. En lugar de depender de restricciones estáticas o controles amplios de aplicaciones, PHASR aprovecha la IA para adaptarse al comportamiento del usuario y limitar acciones riesgosas, privilegios innecesarios y el abuso de herramientas legítimas, todo sin interrumpir la productividad. Esto reduce las vías que los atacantes pueden aprovechar desde el principio.

Bitdefender MDR amplía los equipos de seguridad internos con monitoreo 24 horas al día, 7 días a la semana, búsqueda de amenazas, investigación y respuesta rápida brindadas por profesionales experimentados en operaciones de seguridad. Para los equipos ágiles que ya están sobrecargados por el volumen de alertas, MDR proporciona la capacidad operativa continua que el personal interno no puede sostener de manera realista por sí solo.

Juntas, estas capacidades crean un modelo operativo en capas además de Bitdefender GravityZone EDR:

  • GravityZone PHASR Limita la oportunidad del atacante antes de que ocurran incidentes.
  • GravityZone EDR Proporciona visibilidad de actividades y comportamientos sospechosos.
  • Bitdefender MDR operacionaliza la respuesta y la contención continuas

Este enfoque en capas permite a las organizaciones fortalecer significativamente su postura de seguridad y al mismo tiempo reducir, en lugar de agravar, la complejidad operativa.

Qué resultados empresariales están logrando las organizaciones

Las organizaciones que ponen en práctica su inversión EDR existente con fortalecimiento proactivo y MDR están logrando resultados comerciales y de seguridad mensurables.

Estos incluyen:

  1. Riesgo reducido de las técnicas utilizadas en el 84% de los ataques de alta gravedad
  2. Detección y contención más rápidas de amenazas antes de la escalada
  3. Reducción de la carga operativa y fatiga de alerta para equipos ajustados
  4. Mayor retorno sobre las inversiones existentes en EDR
  5. Mayor resiliencia cibernética a través de la prevención, detección y respuesta
  6. Capacidad mejorada para demostrar madurez en seguridad. a clientes, socios, aseguradoras y reguladores
  7. Más tiempo para los equipos internos centrarse en iniciativas de transformación estratégica en lugar de combatir incendios reactivos

El resultado no es simplemente una mejor tecnología de seguridad. Es un modelo operativo de seguridad más resiliente y sostenible.

El futuro de la ciberresiliencia es la seguridad operativa

Las organizaciones mejor posicionadas para el futuro no son necesariamente las que implementan la mayor cantidad de herramientas de seguridad.

Son las organizaciones que ponen en pleno funcionamiento las capacidades adecuadas y, al mismo tiempo, reducen proactivamente las oportunidades de los atacantes.

La ciberresiliencia moderna requiere más que visibilidad. Requiere:

  • Reducción proactiva de las condiciones explotables.
  • Capacidad de respuesta operativa continua
  • Flujos de trabajo sostenibles para equipos eficientes
  • La prevención, detección y respuesta integradas trabajan juntas

Las organizaciones que combinan estas capacidades están yendo más allá de las operaciones de seguridad reactivas hacia un modelo más maduro construido en torno a la resiliencia, la eficiencia y la confianza operativa.

El cambio no consiste en reemplazar lo que ya funciona. Para los equipos que ya han invertido en EDR, la oportunidad es clara: ampliar esa inversión con un fortalecimiento dinámico y una respuesta respaldada por expertos para desbloquear todo su potencial.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

SideCopy vinculado a Pakistán apunta al Ministerio de Finanzas de Afganistán con Xeno RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de phishing probablemente realizada por el gobierno alineado con Pakistán. Copia lateral grupo dirigido al Ministerio de Finanzas de Afganistán con un troyano de acceso remoto de código abierto llamado Xeno RAT.

«La campaña comienza con una entrega de phishing: un archivo ZIP que contiene un archivo LNK malicioso con un nombre de archivo cuidadosamente elaborado en idioma pashto», dijo Dixit Panchal, investigador de Seqrite Labs. dicho en un desglose técnico de la actividad.

También se dirigen como parte de la campaña las direcciones provinciales de ingresos y finanzas, los funcionarios gubernamentales de habla pastún y los empleados gubernamentales a nivel provincial. La campaña ha recibido el nombre en clave Operación XENOFISCAL.

Ciberseguridad

La elección del pastún para el archivo señuelo es una elección deliberada por parte del atacante, ya que es el idioma principal que se habla en los círculos del gobierno afgano. Este aspecto refleja la familiaridad del atacante con el entorno objetivo.

SideCopy es el nombre dado a un grupo de amenazas vinculado a Pakistán que opera bajo el paraguas más amplio de Transparent Tribe (también conocido como APT36), utilizando una amplia gama de familias de malware para robar datos confidenciales de hosts comprometidos. En abril de 2025, el adversario fue atribuido a una serie de ataques dirigidos a varios sectores de la India con Xeno RAT, Spark RAT y CurlBack RAT.

Vista desde esa perspectiva, la última campaña es una continuación de un grupo más amplio de actividad cibernética maliciosa dirigida a entidades del sur de Asia.

Una vez ejecutado, el archivo de acceso directo de Windows (LNK) aprovecha «mshta.exe» para recuperar una aplicación HTML remota (HTA) de un dominio educativo afgano comprometido, lo que lleva a la ejecución de JavaScript ofuscado en la memoria. El malware también establece persistencia basada en el Registro al imitar a Microsoft Edge, al tiempo que elimina Xeno RAT 1.8.7 y un documento señuelo como mecanismo de distracción mediante un cargador basado en DLL.

Xeno RAT está diseñado para conectarse con un servidor remoto a través de TCP para manejar los comandos enviados por el operador. El malware está equipado para cargar y ejecutar módulos DLL externos, transmitir datos al servidor, iniciar el malware a través de una tarea programada, recuperar información antivirus, admitir túneles de red basados ​​en proxy SOCKS5, realizar operaciones de archivos, registrar pulsaciones de teclas, tomar capturas de pantalla, monitorear el portapapeles, rastrear la cámara web/micrófono, eliminar métodos de persistencia y desinstalarse del host.

Ciberseguridad

La divulgación se produce cuando han surgido detalles de una operación de phishing dirigida que aprovecha archivos .desktop de Linux armados para apuntar a la infraestructura militar india utilizando señuelos relacionados con contratos asociados con operaciones de adquisición de vehículos blindados indios. Se considera que la campaña es obra de Transparent Tribe.

«La campaña parece apuntar a individuos conectados a los ecosistemas de infraestructura militar y de defensa de la India utilizando ingeniería social basada en WhatsApp y entrega de carga útil por etapas», dijo el investigador de seguridad RD Tarun. dicho en un informe publicado el mes pasado.

«Una vez ejecutado, el lanzador malicioso .desktop inicia una cadena de infección basada en shell muy ofuscada que involucra recuperación de carga útil por etapas, rutinas de decodificación en línea y la implementación de un implante ELF basado en Golang rastreado en este informe como DeskRAT».

Dashlane revela un ataque de fuerza bruta y descargas de bóvedas cifradas de menos de 20 usuarios – CYBERDEFENSA.MX

El administrador de contraseñas Dashlane ha revelado que a «menos de» 20 usuarios del plan de suscripción personal se les descargaron sus bóvedas cifradas luego de un ataque de fuerza bruta lanzado por un desconocido.

El 31 de mayo de 2026, la empresa dicho un actor de amenaza «externo» lanzó un ataque de fuerza bruta contra ciertas cuentas de usuarios de Dashlane con el objetivo de romper las protecciones de autenticación de dos factores (2FA) y permitirles registrar nuevos dispositivos en cuentas de usuarios existentes.

Exactamente cuantos usuarios eran dirigido Aún se desconoce, pero Dashlane dijo que el gran volumen de intentos en esas cuentas provocó suspensiones temporales de cuentas y problemas de autenticación debido a sus controles de seguridad integrados.

Ciberseguridad

Aunque desde entonces se restableció el acceso a las cuentas, la compañía ahora ha revelado que los atacantes tuvieron éxito en algunos casos, permitiéndoles descargar una copia de las bóvedas cifradas que pertenecen a menos de 20 usuarios del plan personal.

«Hemos notificado directamente a cada uno de estos usuarios», dicho. «Si es usuario de Dashlane y no recibió un mensaje de Dashlane específico sobre el riesgo de bóveda, su cuenta de Dashlane no tendrá ningún impacto».

Vale la pena señalar que no se puede acceder a los datos de la bóveda sin la contraseña maestra. A menos que esta contraseña sea trivial y altamente predecible, es poco probable que cualquier intento de abrir la bóveda tenga éxito. Dashlane también señaló que sus propios sistemas internos no se vieron afectados por el incidente.

Como medida de precaución, se recomienda a los usuarios que revisen los dispositivos registrados en sus cuentas y eliminen aquellos que no reconocen, habiliten 2FA y utilicen una contraseña maestra segura que sea «larga, única y difícil de adivinar».

Los atacantes están explotando el defecto de Palo Alto Networks que inicialmente pasó desapercibido

Los investigadores y cazadores de amenazas están luchando para responder a una vulnerabilidad de omisión de autenticación explotada activamente que afecta los firewalls de los clientes de Palo Alto Networks.

La empresa inicialmente etiquetada CVE-2026-0257 con una calificación de gravedad media cuando reveló el defecto 13 de mayo, pero rápidamente lo reevaluó como crítico después de que Rapid7 observara y confirmara la explotación activa en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad hizo lo mismo y agregó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas Viernes.

La creciente amenaza que representa el defecto, que permite a atacantes remotos eludir las restricciones de seguridad y establecer una conexión VPN a un firewall afectado, muestra cuán rápidamente una vulnerabilidad aparentemente leve puede convertirse en una advertencia urgente.

«Palo Alto Networks está monitoreando activamente los intentos de explotación limitados dirigidos a CVE-2026-0257 en dispositivos PAN-OS sin parches donde no se han aplicado mitigaciones», dijo un portavoz de la compañía en un comunicado. El viernes, la compañía instó a todos los clientes a aplicar inmediatamente el parche o seguir los pasos recomendados para la mitigación.

El proveedor y Rapid7, que observaron la explotación por primera vez el 17 de mayo en un entorno de cliente, se negaron a decir cuántas organizaciones se han visto afectadas hasta el momento. Sin embargo, Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, advirtió: «Hemos seguido viendo llegar nuevas víctimas, incluido un par de clientes atacados con sólo una hora de diferencia durante una segunda ola de actividad» el 21 de mayo.

Jake Knott, investigador de seguridad de watchTowr, dijo a CyberScoop que la vulnerabilidad y los exploits resultantes siguen una tendencia recurrente en la que los atacantes apuntan a dispositivos expuestos en el borde de la red e identifican, desarrollan y utilizan rápidamente exploits para el acceso inicial.

«Ésta es otra omisión de autenticación en un dispositivo cuyo único trabajo es proteger la puerta de entrada a la red de una organización», dijo. «Lo que destaca es lo simple que es: un atacante puede falsificar una cookie de autenticación válida utilizando nada más que el certificado TLS disponible públicamente del dispositivo. Todo el exploit es una única solicitud HTTP».

La vulnerabilidad tiene algunos requisitos que limitan la exposición, específicamente representa un riesgo para algunos clientes de Palo Alto Networks que ejecutan el portal o puerta de enlace GlobalProtect configurado para permitir la anulación de cookies de autenticación.

«El certificado de cifrado y descifrado de cookies debe reutilizarse con otra característica, que potencialmente exponga la clave pública de ese certificado», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

«Es difícil decir cuántas implementaciones cumplen con esos criterios de explotabilidad, pero los firewalls de Palo Alto Networks tienen una huella muy grande, lo que significa que incluso las configuraciones poco comunes pueden presentar una superficie de ataque significativa», agregó.

Rapid7 dijo que el mismo atacante o grupo probablemente sea responsable de ambas oleadas de explotación el mes pasado, pero en muchos casos los atacantes no establecen una conexión VPN completa ni se mueven a otras partes de la red afectada.

Los atacantes son «altamente oportunistas y claramente monitorean a la comunidad de investigación de seguridad», dijo McKee. «Los atacantes están utilizando deliberadamente como arma las vulnerabilidades de gravedad media, que suelen ser puntos ciegos o de menor prioridad para las organizaciones».

Múltiples grupos de amenazas están aprovechando la oportunidad y adaptándose rápidamente a ella. investigación publicada. Los investigadores no han atribuido la actividad maliciosa a ningún grupo de amenazas específico.

«Sus orígenes exactos y objetivos a largo plazo siguen sin estar claros, ya que actualmente parecen centrarse puramente en un acceso inicial oportunista en lugar de un espionaje dirigido a largo plazo», dijo McKee.

Palo Alto Networks dijo que descubrió la vulnerabilidad internamente mediante el uso de herramientas de inteligencia artificial de vanguardia. Sin embargo, a los pocos días de su divulgación pública, las evaluaciones iniciales resultaron inadecuadas.

«Este es un patrón que seguimos viendo: la urgencia sólo llega después de que la explotación ya está en marcha», dijo Knott. «Las organizaciones que esperan la confirmación de la explotación activa antes de aplicar el parche siempre reaccionarán demasiado tarde».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Tina Peters, condenada por violación de la seguridad electoral, se muestra desafiante y promete lucha legal

La ex secretaria electoral del condado de Mesa, Colorado, Tina Peters, no se disculpó en su primera entrevista pública desde que le conmutaron la pena de prisión, reiterando muchas de las mismas creencias conspirativas sobre las elecciones mientras prometía recuperar su salud y luchar en los tribunales para que se borraran sus antecedentes penales.

en un entrevista Con el ex director de campaña de Trump y funcionario de la Casa Blanca, Steve Bannon, Peters calificó de “milagro” que la gobernadora demócrata Polis conmutara su sentencia y lo defendiera de “los horribles medios y enemigos” que criticaron la medida.

Peters dijo que esos críticos «no persiguen a los asesinos y a gente así». [Polis] Eligieron perdonar pero van detrás de mí, entonces hay una preocupación por mi bienestar y mi seguridad”.

Aunque Polis ha dicho que Peters expresó arrepentimiento por sus crímenes antes de la conmutación, se quejó en su entrevista con Bannon de que el gobernador de Colorado se había negado a otorgarle un indulto completo que eliminaría la condena de sus antecedentes penales, y prometió continuar “luchando” el asunto en los tribunales utilizando los fondos legales sobrantes.

“Aunque el gobernador Polis redujo mi sentencia de nueve años a cuatro años y medio, todavía tengo que luchar para limpiar mi nombre y revelar la verdad de por qué vinieron tras de mí de la forma en que lo hicieron”, dijo Peters.

Peters fue declarado culpable de siete delitos graves y sentenciado a nueve años de prisión por robar la identidad de otra persona y usarla para irrumpir en las instalaciones electorales del condado de Mesa, apagar las cámaras y tomar datos del sistema de votación.

La conmutación de la sentencia de Peters por parte de Polis, que se produjo después de dos años de presión implacable por parte de Trump, fue recibida con aplausos de los aliados conservadores y amargas críticas de miembros de su propio partido.

El Partido Demócrata de Colorado censuró a Polis y le prohibió participar en futuros eventos del partido estatal. El actual senador Michael Bennet, demócrata por Colorado, se postula para suceder a Polis como candidato demócrata a gobernador este año, lo que potencialmente lo colocará en posición de nombrar a su propio sucesor en el Senado.

En una entrevista con CNN, Bennet calificó la conmutación como una “decisión terrible” y que tras anunciarla Polis lo llamó para decirle que no estaría interesado en el puesto.

Bennet no se sorprendió.

«Vi la decisión que tomó con respecto a Tina Peters como descalificante, y creo que él lo sabe», dijo Bennet.

Tras la conmutación, Polis defendió su decisión, alegando que Peters estaba siendo castigado por tener creencias incorrectas pero protegidas constitucionalmente sobre el fraude electoral que no estaban relacionadas con sus crímenes reales. Recientemente se presentó en una reunión virtual de demócratas de Colorado con un trozo de cinta adhesiva sobre la boca y predijo la conmutación. será mirado “con cariño” en el futuro.

Pero muchos funcionarios electorales también han declarado públicamente que Peters cometió delitos graves, no se arrepiente de sus acciones y que sus creencias conspirativas jugaron un papel directo en la motivación de sus crímenes.

La oficina de prensa de Polis no respondió de inmediato a una solicitud de comentarios de CyberScoop sobre los comentarios de Peters.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.