El año de los ataques asistidos por IA – CYBERDEFENSA.MX

El 4 de diciembre de 2025, un joven de 17 años fue arrestado en osaka bajo la Ley de Prohibición de Acceso No Autorizado de Japón. El joven había ejecutado un código malicioso para extraer los datos personales de más de 7 millones de usuarios de Club Kaikatsula cadena de cibercafés más grande de Japón. Cuando se le preguntó, el joven compartió su motivación para realizar el truco: quería comprar tarjetas Pokémon.

En cierto sentido, ésta es una historia bastante convencional. Desde la década de 1990, hemos leído sobre niños prodigio de la informática como Kevin Mitnick, cuya capacidad técnica excedió su juicio y que se vieron arrastrados a delitos cibernéticos de alto perfil en busca de estatus, ganancias o emoción. Pero algo es diferente en esta historia: el joven en cuestión no era técnico.

El aumento de los ataques asistidos por IA

En 2025, los sistemas de agentes y chat respaldados por LLM cruzaron un umbral, pasando de asistentes de codificación útiles pero propensos a errores a potencias de codificación de un extremo a otro. A lo largo del año, varias medidas de frecuencia y gravedad de los delitos cibernéticos aproximadamente se duplicaron. Instancias de Los paquetes maliciosos descubiertos en repositorios públicos aumentaron en un 75%., Las intrusiones en la nube aumentaron un 35%y El phishing generado por IA comenzó a superar a los equipos rojos humanos enteramente. Sin embargo, una diferencia más cualitativa ha estado en los perfiles de quienes llevan a cabo los ataques.

En febrero de 2025, tres adolescentes (14, 15 y 16 años) sin experiencia en codificación ChatGPT para construir una herramienta que impacte Rakuten móvilEl sistema ~220.000 veces, gastando sus ganancias en consolas de juegos y juegos de azar en línea. En julio de 2025, un solo actor que utiliza Claude Code, una plataforma de codificación agente más sofisticada, llevó a cabo una campaña de extorsión dirigida a 17 organizaciones en el transcurso de un mes, utilizando IA agente para desarrollar código malicioso, organizar archivos robados, analizar registros financieros para calibrar demandas y redactar correos electrónicos de extorsión. En diciembre de 2025, otro individuo usó Claude Code y ChatGPT para violar al gobierno mexicanoapuntando a más de 10 agencias y robando más de 195 millones de registros de contribuyentes.

Si bien estos ataques eran posibles antes de 2025, ahora estamos viendo ataques de un solo actor que habrían sido característicos de equipos organizados y ataques de menor escala por parte de personas sin conocimientos técnicos que habrían sido más característicos de ataques llevados a cabo por un hacker o ingeniero talentoso en la era anterior a la IA. En 2025, la barrera de entrada para realizar un ataque técnicamente sofisticado se habrá reducido significativamente.

Los malos números aumentan

A lo largo de 2025, las medidas de actividad de bots, malware, ataques dirigidos y phishing mostraron aumentos espectaculares. Al mismo tiempo, las medidas de capacidad LLM en puntos de referencia técnicos dieron un salto adelante.

En 2022, había 55.000 paquetes maliciosos en repositorios públicos, según sonatipo. Para 2025, ese número había aumentado a 454.600. Se produjeron saltos notables en 2023 (el año en que se lanzó GPT-4) y 2025 (un año emblemático para la codificación agente).

Otra medida práctica de la capacidad de un atacante en el mundo real, el tiempo para explotar, es casi irreconocible desde la era anterior a la IA. El tiempo para explotar mide el tiempo desde que se publicita una vulnerabilidad hasta que se descubre un exploit para esa vulnerabilidad en la naturaleza.

Este número ha bajado de más de 700 días en 2020 a solo 44 días en 2025. Esto significa que los atacantes están desarrollando exploits para vulnerabilidades conocidas en menos de dos meses, en lugar de casi dos años. De hecho, Mandiant Informe M-Trends 2026 descubrió que el tiempo de explotación se ha vuelto efectivamente negativo: las vulnerabilidades ahora llegan de manera rutinaria antes que los parches, con 28,3% de los CVE explotados en 24 horas de divulgación.

A lo largo de 2024, 2025 y principios de 2026, el desempeño de modelos de vanguardia como ChatGPT, Claude y Gemini en puntos de referencia como SWE-bench, una prueba de capacidad de desarrollo de software, se disparó por las nubes. En agosto de 2024, los modelos top podrían resolver 33% de los problemas reales de GitHub en el banquillo. En diciembre de 2025, esa cifra había aumentado a poco menos del 81%.

A finales de 2024 y especialmente en 2025, la codificación asistida por IA llegó a un punto de inflexión. Sin embargo, la codificación potenciada también ha potenciado las capacidades ofensivas, y el entorno en 2026 refleja estos cambios, con ataques que ocurren con mayor frecuencia, mayor gravedad y mayor impacto.

No puedo eliminar el dolor

La IA está acelerando tanto a los defensores como a los atacantes. Lamentablemente, según datos de 2025 y 2026, la carrera armamentista está favoreciendo a los atacantes. El tiempo promedio para remediar un CVE conocido de gravedad alta o crítica es ahora de 74 días, según el Informe de estadísticas de vulnerabilidad de Edgescan 2025. Además, el 45% de las vulnerabilidades en los sistemas mantenidos por grandes empresas (más de 1.000 empleados) nunca se solucionan.

Las organizaciones también han sentido presión por el aumento del malware encontrado en los repositorios de paquetes públicos. En septiembre de 2025, el Ataque Shai-Hulud Apuntar al ecosistema npm comprometió más de 500 paquetes. Encima 487 organizaciones tenían secretos comprometidosy Robaron 8,5 millones de dólares de Trust Wallet después de que los atacantes utilizaran credenciales expuestas para envenenar su extensión de Chrome. Muchas organizaciones congelaron el código después del ataque.

El problema de detección agrava esto. En 2025, los paquetes npm maliciosos que se hacían pasar por bibliotecas populares como chalk y debug incluían documentación, pruebas unitarias y código estructurado para aparecer como módulos de telemetría legítimos. Los análisis estáticos y los escáneres de firmas no los detectaron por completo, porque el código, probablemente generado por IA, parecía software real. Como el director ejecutivo de Chainguard, Dan Lorenc ha observado«La complejidad y la escala de la gestión de vulnerabilidades han superado las capacidades de la mayoría de las organizaciones para gestionarlas por sí mismas».

Eliminar categorías de ataque

La lección de 2025 es que no se puede escapar de estos ataques. La ventana de explotación se está reduciendo más rápido de lo que los ciclos de parches pueden comprimir, y el malware generado por IA está escapando de las herramientas de detección en las que las organizaciones han confiado durante décadas. El diagrama de Venn de “dispuesto a realizar ataques” y “tiene capacidad técnica para realizar ataques” solía ser muy pequeño, pero crece cada mes. Al mismo tiempo, estamos creando más software y más rápido. Y si los ataques a la cadena de suministro se producirán rápidamente en 2026, ¿cómo será 2027 con las capacidades del modelo aumentadas a 10?

Pensar en términos de velocidad y superar los ataques sólo permitirá que los equipos lleguen hasta cierto punto en el entorno actual. Más bien, la decisión inteligente es eliminar categorías enteras de vulnerabilidad, liberando a los equipos para centrarse en las áreas restantes. Este es el enfoque detrás Bibliotecas Chainguardque reconstruye cada biblioteca de código abierto a partir de código fuente atribuible y verificado. La idea detrás de las Bibliotecas es hacer que categorías completas de ataques sean estructuralmente imposibles, protegiendo a los usuarios de la adquisición de CI/CD, confusión de dependencias, robo de tokens de larga duración o ataques de distribución de paquetes. Cuando probado contra 8.783 paquetes npm maliciososLas bibliotecas Chainguard bloquearon el 99,7%. De aproximadamente 3000 paquetes maliciosos de Python, bloqueó aproximadamente el 98%.

454.600 paquetes maliciosos el año pasado. 394.877 en un solo trimestre. Un aficionado en Argelia ransomware creado que afectó a 85 objetivos en su primer mes. Un joven de 17 años exfiltró 7 millones de registros para comprar tarjetas Pokémon. Las herramientas que permitieron estos ataques son cada vez más baratas, rápidas y accesibles. En lugar de luchar cuando llegue el próximo Axios o Shai Hulud llega la próxima semana o el próximo mes, puede leerlo mientras toma una taza de café mientras su organización completa los sistemas de producción, los administradores de artefactos y las estaciones de trabajo de los desarrolladores desde las Bibliotecas Chainguard.

Nota: Este artículo fue escrito y contribuido de manera experta por Patrick Smyth, ingeniero principal de relaciones con desarrolladores, Guardacadenas.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Vulnerabilidad crítica de cPanel armada para apuntar a redes gubernamentales y MSP – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas previamente desconocido ataca a entidades gubernamentales y militares en el sudeste asiático, junto con un grupo más pequeño de proveedores de servicios administrados (MSP) y proveedores de alojamiento en Filipinas, Laos, Canadá, Sudáfrica y EE. UU., al explotar la vulnerabilidad recientemente revelada en cPanel.

la actividad, detectado por Ctrl-Alt-Intel el 2 de mayo de 2026, implica el abuso de CVE-2026-41940, una vulnerabilidad crítica en cPanel y WebHost Manager (WHM) que podría resultar en una omisión de autenticación y permitir a atacantes remotos obtener un control elevado del panel de control.

Los esfuerzos de ataque se originaron desde la dirección IP «95.111.250[.]175», destacando principalmente los dominios gubernamentales y militares asociados con Filipinas (*.mil.ph y (*.ph)) y Laos (*.gov.la), así como MSP y proveedores de alojamiento, que utilizan disponible públicamente prueba de conceptos (PoC).

Ciberseguridad

Además, Ctrl-Alt-Intel reveló que el actor de amenazas utilizó una cadena de exploits personalizada separada para un portal de capacitación del sector de defensa de Indonesia antes de los ataques de cPanel, empleando una combinación de inyección SQL autenticada y ejecución remota de código. En este caso, se dice que el atacante ya estaba en posesión de credenciales válidas para el portal en cuestión.

«El script utiliza credenciales codificadas y anula el CAPTCHA del portal leyendo el valor CAPTCHA esperado de la cookie de sesión emitida por el servidor en lugar de resolver el desafío normalmente», dijo Ctrl-Alt-Intel.

«Una vez autenticado y pasado el CAPTCHA, el actor pasa a una función de administración de documentos. El parámetro vulnerable es el campo utilizado para guardar el nombre de un documento, y el script inyecta SQL en ese campo cuando se publica en el punto final para guardar el documento».

Un análisis más detallado ha determinado que el actor de la amenaza está utilizando el marco de comando y control (C2) AdaptixC2 para controlar de forma remota el punto final comprometido. También se utilizan herramientas como OpenVPN y Ligolo para facilitar el acceso persistente a las redes internas de las víctimas.

«El actor construyó una capa de acceso duradera usando OpenVPN, Ligolo, systemd persistence, y luego usó ese acceso para pivotar hacia una red interna y exfiltrar un corpus sustancial de documentos del sector ferroviario chino», agregó Ctrl-Alt-Intel.

Ciberseguridad

Actualmente no se sabe quién está detrás de la campaña, pero el desarrollo se produce como lo dijo Censys. descubierto evidencia que sugiere que varios terceros están utilizando la vulnerabilidad de cPanel como arma dentro de las 24 horas posteriores a la divulgación pública, incluida la implementación de variantes de botnet Mirai y una cepa de ransomware llamada Sorry.

Según datos de la Shadowserver Foundation, se dice que al menos 44.000 direcciones IP probablemente comprometidas a través de CVE-2026-41940 tienen comprometido en escaneo y ataques de fuerza bruta contra sus honeypots el 30 de abril de 2026. A partir del 3 de mayo, la cifra ha abandonó a 3.540.

La represión global arresta a 276 personas, cierra 9 centros de estafas criptográficas y confisca 701 millones de dólares – CYBERDEFENSA.MX

Una operación internacional coordinada en la que participaron autoridades estadounidenses y chinas arrestó al menos a 276 sospechosos y cerró nueve centros de estafa utilizados para esquemas de fraude de inversiones en criptomonedas dirigidos a estadounidenses, lo que resultó en pérdidas de millones de dólares.

La represión fue dirigida por la Policía de Dubai, dependiente del Ministerio del Interior de los Emiratos Árabes Unidos (EAU), en asociación con la Oficina Federal de Investigaciones (FBI) de Estados Unidos y el Ministerio de Seguridad Pública de China. Entre los arrestados se encuentran personas de Birmania e Indonesia, que fueron detenidas por autoridades de Dubai y Tailandia.

Thet Min Nyi, de 27 años, Wiliang Awang, de 23, Andreas Chandra, de 29, Lisa Mariam, de 29, y dos cómplices fugitivos han sido acusados ​​de fraude federal y lavado de dinero en Estados Unidos.

«Los estafadores que atacan a estadounidenses desde el extranjero no pueden operar con impunidad, sin importar en qué parte del mundo residan», afirmó el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia (DoJ). dicho. «Los organizadores de centros de estafa y los estafadores que defraudan a los estadounidenses y a otros se enfrentarán a la justicia en los tribunales estadounidenses y en los tribunales de todo el mundo. En la sociedad contemporánea, el fraude no tiene fronteras, y las actividades policiales para combatirlo y eliminarlo también lo son».

Según la acusación, se alega que los acusados ​​administraron, trabajaron y reclutaron a otras personas para trabajar en tres empresas diferentes llamadas Ko Thet Company, Sanduo Group y Giant Company que supuestamente operaban varios centros de estafa. Se cree que Thet Min Nyi es el gerente y reclutador de Ko Thet Company.

Las estafas implicaban engañar a los usuarios para que se deshicieran de su dinero mediante inversiones falsas en criptomonedas después de generar confianza con el tiempo, a menudo entablando relaciones amistosas o románticas, un esquema de larga duración conocido como matanza de cerdos o cebo romántico. La operación ilícita está estrechamente relacionada con la trata de personas, donde se obliga a ciudadanos extranjeros a realizar estafas en condiciones similares a las de la esclavitud después de haber sido reclutados con ofertas falsas de trabajos bien remunerados.

«Después de eso, los estafadores promovieron inversiones en criptomonedas y ayudaron a las víctimas a crear cuentas y transferir criptomonedas a plataformas de inversión que, sin que las víctimas lo supieran, eran falsas», dijo el Departamento de Justicia. «Los presuntos estafadores promocionaron sus propios éxitos y retornos en las inversiones en criptomonedas y alentaron a sus víctimas a invertir más. También alentaron a sus víctimas a pedir dinero prestado a amigos y familiares y solicitar préstamos para poder ‘invertir’ más».

Ciberseguridad

Pero tan pronto como los fondos se transfirieron a las plataformas, los activos se lavaron a otras cuentas de criptomonedas, incluidas algunas pertenecientes a los estafadores.

El Departamento de Justicia dijo que el FBI ha notificado a casi 9.000 víctimas y les ha ahorrado un estimado de 562 millones de dólares hasta abril de 2026 tras el lanzamiento de una iniciativa llamada Subir nivel de operaciónque comenzó en enero de 2024 como una forma de identificar y alertar proactivamente a las víctimas de esquemas de fraude de inversiones en criptomonedas.

Dos ciudadanos chinos acusados ​​de estafas criptográficas

La noticia de la acusación llega días después de que el Departamento de Justicia cargado dos ciudadanos chinos, Jiang Wen Jie (también conocido como Jiang Nan) y Huang Xingshan (también conocido como Ah Zhe y Huang Xing Saan), por su papel en una importante operación de fraude de inversión en criptomonedas y por supuestamente dirigir el complejo de estafas Shunda en Min Let Pan, Myanmar. Los acusados ​​también han sido acusados ​​de planear abrir un segundo centro de estafas en Camboya después de que las autoridades birmanas se apoderaran del primero en noviembre de 2025.

Se considera que Huang trabajó en Shunda como gerente de alto nivel y participó personalmente en el castigo físico de los trabajadores del complejo objeto de trata, mientras que Jiang sirvió como líder de equipo que supervisaba a los trabajadores que apuntaban específicamente a las víctimas estadounidenses en estos esquemas. Fueron arrestados por las autoridades tailandesas a principios de 2026 mientras se dirigían a Birmania desde Camboya.

«El complejo utilizó sitios web fraudulentos y aplicaciones móviles disfrazadas de plataformas de inversión legítimas para defraudar a las víctimas, incluidos los estadounidenses», dijo el Departamento de Justicia. «Los trabajadores dentro del complejo eran personas traficadas que fueron retenidas contra su voluntad y obligadas a defraudar a las víctimas bajo amenaza de violencia y tortura».

Además, la represión ha llevado a la incautación de un canal de Telegram (@pogojobhiring2023) con más de 6.500 seguidores utilizado para reclutar víctimas de trata de personas para un complejo de estafas en Camboya con el fin de llevar a cabo una estafa de suplantación de identidad de las fuerzas del orden y un grupo de 503 sitios web de inversiones falsos utilizados para defraudar a las víctimas estadounidenses. Las acciones, encabezadas por una fuerza de ataque del Centro de Estafas del gobierno de EE. UU., también han restringido más de 701 millones de dólares en criptomonedas supuestamente vinculadas al lavado de dinero procedente de estafas de criptomonedas.

El Tesoro sanciona a senador camboyano

Coincidiendo con estos esfuerzos, el Departamento del Tesoro de Estados Unidos ha sancionado un senador camboyano detrás de una red de compuestos de estafa cibernética, y el Departamento de Estado anunciado recompensas de hasta 10 millones de dólares por información que conduzca a la incautación o recuperación de ganancias relacionadas con el centro de estafas Tai Chang en Birmania.

Las sanciones apuntan al senador camboyano Kok Anel empresario camboyano Rithy Raksmei, sus asociados y sus respectivas operaciones comerciales, incluidas sociedades de cartera como K99 Group para operaciones de centros de estafa. Kok An es ficticio haber huido de Tailandia, con las autoridades emisor una orden de arresto contra él y sus hijos en julio pasado.

«La red de centros de estafa de Kok An y sus afiliados, que opera desde casinos y parques de oficinas adaptados para actividades fraudulentas, lava los fondos de las víctimas y proporciona una base para atacar a ciudadanos estadounidenses y cometer abusos contra los derechos humanos con impunidad», dijo la Oficina de Control de Activos Extranjeros (OFAC).

Kok An es el segundo senador camboyano sancionado por el Tesoro de Estados Unidos tras Ly Yong Phatquien fue implicado en septiembre de 2024 por su presunto papel en la trata de personas para realizar trabajos forzados en centros de estafa en línea.

El Proliferación del fraude a escala industrial. las operaciones tienen incitado El parlamento de Camboya aprobará la primera ley dedicada a atacar los centros de estafa que operan en el país. La ley, que busca evitar que los centros de estafa resurjan después de los derribos, sentenciará a los condenados por estafas a entre cinco y 10 años de prisión y una multa de hasta 250.000 dólares.

Compuesto de estafa camboyano vinculado a Android MaaS

Es más, se ha descubierto un troyano bancario para Android, que probablemente opera desde múltiples ubicaciones, incluido el complejo K99 Triumph City, propiedad del grupo K99 de Camboya, que es capaz de facilitar la vigilancia en tiempo real, el robo de credenciales, la exfiltración de datos y el fraude financiero. Se dice que el troyano bancario se utiliza desde al menos 2023.

La sofisticada plataforma de malware como servicio (MaaS) comparte infraestructura y comportamiento superpuestos con actividad previamente atribuida a actores de amenazas rastreados como Vigorish Viper y Vault Viper, según un informe conjunto de Infoblox y la organización vietnamita sin fines de lucro Chong Lua Dao.

«La operación permanece activa, registrando alrededor de 35 nuevos dominios por mes, tanto dominios de algoritmo de generación de dominios registrados (RDGA) como dominios similares, que se hacen pasar por organizaciones legítimas y servicios gubernamentales para distribuir el malware», dijeron los investigadores. dicho.

«Los dominios están diseñados para falsificar a bancos, fondos de pensiones, organizaciones de seguridad social, proveedores de servicios públicos y diversas agencias de ingresos, inmigración, telecomunicaciones y aplicación de la ley. Más recientemente, el alcance de la estafa se ha ampliado, tanto geográfica como contextualmente, para incluir señuelos dirigidos a aerolíneas y plataformas de comercio electrónico, así como a países de África y América Latina».

En total, se dice que en 2025 se registraron 400 dominios señuelo dirigidos y se utilizaron para engañar e infectar a las víctimas como parte de lo que se considera una operación coordinada. La cadena de ataque es la siguiente:

  • Las URL maliciosas se distribuyen a los usuarios a través de mensajes SMS o correos electrónicos que parecen provenir de funcionarios gubernamentales.
  • Las víctimas visitan una página de listado de aplicaciones falsa de Google Play Store o un sitio web de servicios gubernamentales.
  • Una vez instalado y ejecutado el APK, aumenta los permisos para facilitar la persistencia.
  • El malware se conecta a un servidor externo y permite al operador controlar de forma remota el dispositivo de la víctima y recopilar datos.
  • Los atacantes inyectan pantallas superpuestas falsas encima de las aplicaciones de banca en línea para capturar credenciales y luego usar el acceso para transferir fondos a cuentas bajo su control.

«La actividad asociada con esta infraestructura continúa adaptándose y expandiéndose, manteniendo campañas a gran escala dirigidas a países como Tailandia, Indonesia, Filipinas y Vietnam, mientras se diversifica cada vez más hacia África y América Latina», señalaron Infoblox y Chong Lua Dao.

Ciberseguridad

«Con acceso a grandes grupos de mano de obra multilingüe, capacidad técnica creciente y ganancias altísimas, no sólo están adoptando, sino adaptando y comercializando malware, infraestructura y técnicas de ingeniería social en modelos de ataque versátiles y escalables. Lo que emerge es un ecosistema ágil, experimental y comercialmente impulsado, uno donde las herramientas se reutilizan, refinan y reimplementan continuamente para maximizar el alcance y las ganancias».

Operación Atlántico incauta 12 millones de dólares

Los acontecimientos se desarrollan en el contexto de Operación Atlánticoque ha congelado con éxito aproximadamente $12 millones de una operación de delito cibernético dirigida a estafadores de inversiones y criptomonedas utilizando una técnica llamada «phishing de aprobación» para obtener acceso a criptomonedas y vaciar sus fondos.

El phishing de aprobación se refiere a una forma de fraude de criptomonedas en el que se engaña a las víctimas para que firmen una transacción blockchain que otorga al estafador un control total sobre su billetera, lo que les permite vaciar todos sus activos. De acuerdo a Laboratorios TRMestos ataques de phishing «a menudo están envueltos en estafas de inversión o fraudes románticos».

«Esta táctica se utiliza a menudo en el fraude de inversiones en línea, a menudo denominado matanza de cerdos, para incitar a las víctimas a entregar cantidades cada vez mayores a los estafadores», dijo el Servicio Secreto de Estados Unidos en un comunicado.

Se han identificado más de 20.000 víctimas en 30 países, incluidos Canadá, el Reino Unido y los EE. UU. Las autoridades también confiscaron más de 120 dominios utilizados por los actores de amenazas detrás del plan de phishing e identificaron 33 millones de dólares adicionales en fondos que se cree que están vinculados a esquemas de fraude de inversiones a nivel mundial.

A principios de abril, la Oficina de Ciberseguridad y Protección de Infraestructura Crítica (OCCIP) del Departamento del Tesoro anunció una nueva iniciativa de intercambio de información para fortalecer la ciberseguridad en toda la industria de activos digitales. Como parte del esfuerzo, las empresas de activos digitales y las organizaciones industriales de EE. UU. que cumplan con los criterios del Tesoro serán elegibles para recibir información procesable sobre ciberseguridad sin costo adicional.

«La iniciativa proporcionará información de ciberseguridad oportuna y procesable a empresas de activos digitales y organizaciones industriales elegibles de EE. UU., ayudándolas a identificar, prevenir y responder mejor a las amenazas cibernéticas dirigidas a sus clientes y redes», dijo el Departamento del Tesoro. dicho.

CISA agrega el error CVE-2026-31431 de acceso raíz de Linux activamente explotado a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes agregado una falla de seguridad recientemente revelada que afecta a varias distribuciones de Linux a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa en la naturaleza.

La vulnerabilidad, identificada como CVE-2026-31431 (puntuación CVSS: 7,8), es un caso de falla de escalada de privilegios locales (LPE) que podría permitir que un usuario local sin privilegios obtenga root. El defecto de nueve años también se rastrea como Copia fallida por Theori y Xint. Las correcciones están disponibles en las versiones 6.18.22, 6.19.12 y 7.0 del kernel de Linux.

«Linux Kernel contiene una vulnerabilidad de transferencia de recursos incorrecta entre esferas que podría permitir una escalada de privilegios», dijo CISA en un aviso.

Ciberseguridad

En un artículo publicado a principios de esta semana, los investigadores dijeron Copia fallida es el resultado de un error lógico en la plantilla criptográfica de autenticación del kernel de Linux que permite a un atacante activar de manera confiable una escalada de privilegios de manera trivial mediante un exploit de 732 bytes basado en Python. Se introdujo a través de tres cambios separados, individualmente inofensivos, en el kernel de Linux realizados en 2011, 2015 y 2017.

La vulnerabilidad de seguridad de alta gravedad impactos Las distribuciones de Linux se envían desde 2017 y permiten que un usuario local sin privilegios obtenga acceso a nivel de raíz corrompiendo la memoria del kernel. caché de página de cualquier archivo legible, incluidos los binarios setuid. Esta corrupción podría ser realizada por usuarios sin privilegios y podría resultar en la ejecución de código con permisos de root.

«Debido a que el caché de la página representa la versión en memoria de los ejecutables, modificarlo efectivamente altera los binarios en el momento de la ejecución sin tocar el disco», Wiz, propiedad de Google. dicho. «Esto permite a los atacantes inyectar código en binarios privilegiados (por ejemplo, /usr/bin/su) y así obtener privilegios de root».

La prevalencia de Linux en entornos de nube significa que la vulnerabilidad tiene un impacto significativo. Kaspersky, en su análisis de la falla, dijo que Copy Fail representa un riesgo grave para los entornos en contenedores, ya que Docker, LXC y Kubernetes «otorgan a los procesos dentro de un contenedor acceso al subsistema AF_ALG si el módulo algif_aead está cargado en el kernel del host» de forma predeterminada.

«Copy Fail plantea el riesgo de romper el aislamiento del contenedor y obtener control sobre la máquina física», dijo el proveedor de seguridad ruso. dicho. «Al mismo tiempo, la explotación no requiere el uso de técnicas complejas, como condiciones de carrera o adivinación de direcciones de memoria, lo que reduce la barrera de entrada para un atacante potencial».

«Detectar el ataque es difícil porque el exploit utiliza sólo llamadas legítimas al sistema, que son difíciles de distinguir del comportamiento normal de la aplicación».

A la urgencia se suma la disponibilidad de una prueba de concepto (PoC) de exploit completamente funcional, y Kaspersky afirma que ya se han detectado versiones Go y Rust de la implementación original de Python en repositorios de código abierto.

CISA no compartió ningún detalle sobre cómo se está explotando la vulnerabilidad en la naturaleza. Sin embargo, el equipo de investigación de seguridad de Microsoft Defender dijo que está «viendo actividad de prueba preliminar que podría resultar muy probablemente en una mayor explotación de los actores de amenazas en los próximos días».

«El vector de ataque es local (AV:L) y requiere privilegios bajos sin interacción del usuario, lo que significa que cualquier usuario sin privilegios en un sistema vulnerable puede intentar explotarlo», dice. agregado. «Críticamente, esta vulnerabilidad no se puede explotar de forma remota de forma aislada, pero adquiere un gran impacto cuando se encadena con un vector de acceso inicial como el acceso Secure Shell (SSH), la ejecución de trabajos de CI maliciosos o puntos de apoyo de contenedores».

Ciberseguridad

El gigante tecnológico también ha detallado una posible ruta que los atacantes podrían tomar para explotar la vulnerabilidad:

  • Realice un reconocimiento para identificar un host o contenedor de Linux que ejecute una versión del kernel susceptible de sufrir un error de copia.
  • Prepare un pequeño activador de Python para usarlo en el punto final.
  • Ejecute el exploit desde un contexto con pocos privilegios, ya sea como un usuario normal de Linux en un host o como un proceso contenedor comprometido sin capacidades especiales.
  • El exploit realiza una sobrescritura controlada de 4 bytes en la caché de la página del kernel, lo que daña los datos confidenciales administrados por el kernel.
  • El atacante escala su proceso a UID 0 y obtiene privilegios de root completos.

Se ha recomendado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 15 de mayo de 2026, ya que las distribuciones de Linux afectadas han impulsado las actualizaciones. Si la aplicación de parches no es una opción inmediata, se recomienda a las organizaciones que deshabiliten la función afectada, implementen el aislamiento de la red y apliquen controles de acceso.

Trellix confirma violación del código fuente con acceso no autorizado al repositorio – CYBERDEFENSA.MX

La empresa de ciberseguridad Trellix tiene anunciado que sufrió una violación que permitió el acceso no autorizado a una «parte» de su código fuente.

Dijo que «identificó recientemente» el compromiso de su repositorio de código fuente y que comenzó a trabajar con «líderes expertos forenses» para resolver el asunto de inmediato. También dijo que había notificado el asunto a las autoridades.

Trellix no reveló la naturaleza exacta de los datos a los que los atacantes pudieron haber accedido. Sin embargo, señaló que no hay indicios de que su código fuente haya sido afectado o explotado.

Ciberseguridad

«Basándonos en nuestra investigación hasta la fecha, no hemos encontrado evidencia de que nuestro proceso de liberación o distribución de nuestro código fuente haya sido afectado, o que nuestro código fuente haya sido explotado», añadió la compañía.

La compañía no compartió ningún detalle sobre quién podría estar detrás del incidente y durante cuánto tiempo los atacantes tuvieron acceso a sus sistemas. Trellix señaló que se compartirá información adicional según corresponda una vez que se complete su investigación.

Trellix, propiedad de Symphony Technology Group, se fundó en enero de 2022 tras la fusión de McAfee Enterprise y FireEye. Casi al mismo tiempo, Mandiant, que era propiedad de FireEye, fue adquirida por Google en un acuerdo por valor de 5.400 millones de dólares.

The Hacker News se comunicó con Trellix para hacer comentarios y actualizaremos la historia si recibimos una respuesta.

(Esta es una historia en desarrollo. Vuelva a consultarla para obtener más detalles).

30.000 cuentas de Facebook pirateadas mediante la campaña de phishing de Google AppSheet – CYBERDEFENSA.MX

Se ha observado una operación vinculada a Vietnam recientemente descubierta que utiliza una hoja de aplicación de Google como «retransmisión de phishing» para distribuir correos electrónicos de phishing con el objetivo de comprometer cuentas de Facebook.

La actividad ha sido nombrada en código. CuentaDumpling por Guardio, con el plan vendiendo las cuentas robadas a través de una tienda ilícita dirigida por los actores de la amenaza. En total, se estima que unas 30.000 cuentas de Facebook fueron pirateadas como parte de la campaña.

«Lo que encontramos no fue ni un solo kit de phishing», afirmó el investigador de seguridad Shaked Chen. escribió en un informe compartido con The Hacker News. «Era una operación viva con paneles de operador en tiempo real, evasión avanzada, evolución continua y un circuito criminal-comercial que silenciosamente se alimenta de las mismas cuentas que ayuda a robar».

Los hallazgos son solo el ejemplo más reciente de cómo los actores de amenazas vietnamitas continúan adoptando diversas tácticas para obtener acceso no autorizado a las cuentas de Facebook de las víctimas, que luego se venden en ecosistemas subterráneos para obtener ganancias monetarias.

Ciberseguridad

El punto de partida de los últimos ataques es un correo electrónico de phishing dirigido a propietarios de cuentas comerciales de Facebook, afirmando ser de Meta Support e instándolos a presentar una apelación o correr el riesgo de que su cuenta se elimine permanentemente. Los correos electrónicos se envían desde una dirección de Google AppSheet («noreply@appsheet.com»), lo que les permite evitar los filtros de spam.

Este falso sentido de urgencia se utiliza para dirigir a los usuarios a una página web falsa diseñada para recopilar sus credenciales. Vale la pena señalar que KnowBe4 informó sobre una campaña similar en mayo de 2025.

En las últimas semanas, estas campañas han adoptado varios tipos de señuelos diseñados para inducir un «pánico meta-relacionado». Estos van desde la inhabilitación de cuentas y quejas de derechos de autor hasta revisiones de verificación, reclutamiento de ejecutivos y alertas de inicio de sesión en Facebook. Los cuatro grupos principales identificados por Guardio se enumeran a continuación:

  • Páginas del centro de ayuda de Facebook alojadas en Netlify que permiten ataques de apropiación de cuentas, además de recopilar fechas de nacimiento, números de teléfono y fotografías de identificación emitidas por el gobierno. En última instancia, los datos se reenvían a un canal de Telegram controlado por el atacante.
  • Señuelos de evaluación con insignia azul que guían a las víctimas a las páginas «Comprobación de seguridad» o «Meta | Centro de privacidad» alojadas en Vercel que están cerradas por una verificación CAPTCHA falsa antes de dirigir a los usuarios a la página de inicio de phishing para recopilar detalles de contacto, información comercial, credenciales (después de un reintento forzado) y códigos de autenticación de dos factores (2FA) y exfiltrarlos a un canal de Telegram.
  • Archivos PDF alojados en Google Drive que se hacen pasar por instrucciones para completar la verificación de la cuenta para dirigir a los usuarios a recopilar contraseñas, códigos 2FA, fotografías de identificación gubernamental y capturas de pantalla del navegador a través de html2canvas. Los documentos PDF se generan utilizando una cuenta gratuita de Canva.
  • Ofertas de trabajo falsas que se hacen pasar por empresas como WhatsApp, Meta, Adobe, Pinterest, Apple y Coca-Cola para establecer una relación con los destinatarios y pedirles que se unan a una llamada o continúen la discusión en sitios controlados por atacantes.

En conjunto, se ha descubierto que los canales de Telegram asociados con los tres primeros grupos contienen alrededor de 30.000 registros de víctimas, la mayoría de las cuales están ubicadas en los EE. UU., Italia, Canadá, Filipinas, India, España, Australia, el Reino Unido, Brasil y México, y se les ha bloqueado el acceso a sus propias cuentas.

Ciberseguridad

En cuanto a quién está detrás de la operación, la evidencia irrefutable proviene de los archivos PDF generados como parte del tercer grupo utilizando la cuenta gratuita de Canva, con metadatos que enumeran un nombre vietnamita «PHẠM TÀI TÂN» como autor de los archivos. Más inteligencia de fuente abierta ha llevado al descubrimiento de un sitio web («phamtaitan[.]vn»), donde ofrecen servicios de marketing digital.

En una publicación compartida en X en febrero de 2023, el identificador del sitio web dicho «se especializa en brindar servicios de marketing digital, recursos de marketing y consultoría sobre estrategias efectivas de marketing digital».

«En conjunto, forman una imagen consistente de una gran mega operación con base en Vietnam», dijo Chen. «Esta campaña es más grande que un simple abuso de AppSheet. Es una ventana al mercado oscuro en torno a los activos robados de Facebook, donde el acceso, la identidad comercial, la reputación de los anuncios e incluso la recuperación de cuentas se han convertido en productos comercializables. Otra entrada en el patrón que seguimos apareciendo: plataformas confiables reutilizadas como capas de entrega, alojamiento y monetización».

Hackers vinculados a China atacan a gobiernos asiáticos, Estados de la OTAN, periodistas y activistas – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña de espionaje alineada con China dirigida a sectores gubernamentales y de defensa en todo el sur, este y sudeste de Asia, junto con un gobierno europeo perteneciente a la OTAN.

Trend Micro ha atribuido la actividad a un grupo de actividades de amenazas que rastrea bajo la designación temporal. SOMBRA-TIERRA-053. Se considera que el colectivo adversario está activo desde al menos diciembre de 2024, aunque comparte cierto nivel de superposición de red con CL-STA-0049, Earth Alux y REF7707.

«El grupo explota las vulnerabilidades del día N en los servidores Microsoft Exchange y Internet Information Services (IIS) conectados a Internet (por ejemplo, la cadena ProxyLogon), luego implementa shells web (Godzilla) para acceso persistente y prepara implantes ShadowPad a través de la descarga de DLL de ejecutables firmados legítimos», investigadores de seguridad Daniel Lunghi y Lucas Silva dicho en un análisis.

Los objetivos de las campañas incluyen Pakistán, Tailandia, Malasia, India, Myanmar, Sri Lanka y Taiwán. El único país europeo que figura en la huella victimológica del actor de amenazas es Polonia.

El proveedor de ciberseguridad dijo que observó casi la mitad de los objetivos de SHADOW-EARTH-053, particularmente aquellos en Malasia, Sri Lanka y Myanmar, también comprometidos anteriormente por un conjunto de intrusiones relacionado denominado SHADOW-EARTH-054, aunque no se ha observado evidencia de coordinación operativa directa.

Ciberseguridad

El punto de partida de los ataques es la explotación de fallos de seguridad conocidos para violar sistemas sin parches y lanzar web shells como Godzilla para facilitar el acceso remoto persistente. Los web shells funcionan como un vehículo de entrega para la ejecución de comandos, lo que permite el reconocimiento y, en última instancia, da como resultado la implementación de la puerta trasera ShadowPad a través de AnyDesk. El malware se inicia mediante carga lateral de DLL.

En al menos un caso, se dice que la utilización de React2Shell (CVE-2025-55182) como arma facilitó la distribución de una versión Linux de Noodle RAT (también conocido como ANGRYREBEL y Nood RAT). Vale la pena mencionar aquí que Google Threat Intelligence Group (GTIG) vinculó esta cadena de ataque a un grupo conocido como UNC6595.

También se utilizan herramientas de tunelización de código abierto como IOX, GO Simple Tunnel (GOST) y Wstunnel, así como RingQ para empaquetar archivos binarios maliciosos y evadir la detección. Para facilitar la escalada de privilegios, se ha descubierto que SHADOW-EARTH-053 utiliza Mimikatz, mientras que el movimiento lateral se logra utilizando un iniciador de protocolo de escritorio remoto (RDP) personalizado y una implementación C# de SMBExec conocida como Sharp-SMBExec.

«El principal vector de entrada utilizado en esta campaña fueron las vulnerabilidades en las aplicaciones IIS conectadas a Internet», afirmó Trend Micro. «Las organizaciones deben priorizar la aplicación de las últimas actualizaciones de seguridad y parches acumulativos a Microsoft Exchange y cualquier aplicación web alojada en IIS».

«En escenarios donde la aplicación de parches inmediatos no es factible, recomendamos encarecidamente implementar sistemas de prevención de intrusiones (IPS) o firewalls de aplicaciones web (WAF) con conjuntos de reglas específicamente ajustados para bloquear intentos de explotación contra estos conocidos CVE (parches virtuales)».

GLITTER CARP y SEQUIN CARP persiguen a activistas y periodistas

La divulgación se produce cuando Citizen Lab señaló una nueva campaña de phishing emprendida por dos actores de amenazas distintos afiliados a China que apuntan y se hacen pasar por periodistas y la sociedad civil, incluidos activistas de la diáspora uigures, tibetanos, taiwaneses y de Hong Kong. Las campañas de amplio alcance se detectaron por primera vez en abril y junio de 2025, respectivamente.

Los grupos han sido nombrados en código. CARPA BRILLANTEque ha destacado al Consorcio Internacional de Periodistas de Investigación (ICIJ), y CARPA DE LENTEJUELAScuyo objetivo principal era la periodista del ICIJ Scilla Alecci y otros periodistas internacionales que escribían sobre temas de interés crítico para el gobierno chino.

«El actor emplea esquemas de suplantación de identidad digital bien pensados ​​en correos electrónicos de phishing, incluida la suplantación de personas conocidas y alertas de seguridad de empresas de tecnología», dijo Citizen Lab. dicho. «Aunque los grupos objetivo varían, esta actividad emplea la misma infraestructura y tácticas en todos los casos, reutilizando con frecuencia los mismos dominios y las mismas personas suplantadas en múltiples objetivos».

GLITTER CARP, además de realizar ataques de phishing a gran escala, ha estado vinculado a campañas de phishing dirigidas a la industria de semiconductores de Taiwán. Algunos aspectos de estos esfuerzos fueron documentados previamente por Proofpoint en julio de 2025 con el nombre UNK_SparkyCarp. SEQUIN CARP, por otro lado, comparte similitudes con un grupo rastreado por Volexity como UTA0388 y un conjunto de intrusión detallado por Trend Micro como TAOTH.

Ciberseguridad

El objetivo final de las campañas es obtener acceso inicial a cuentas de correo electrónico mediante la recolección de credenciales, páginas de phishing o mediante ingeniería social al objetivo para que otorgue acceso a un token OAuth de terceros. Los correos electrónicos de phishing de GLITTER CARP también implican el uso de píxeles de seguimiento 1×1 que apuntan a una URL en el dominio del atacante para recopilar información del dispositivo y confirmar si fueron abiertos por los destinatarios.

Citizen Lab dijo que «observó ataques simultáneos a organizaciones específicas utilizando tanto el kit de phishing AiTM (GLITTER CARP, UNK_SparkyCarp) como la entrega de HealthKick utilizando diferentes tácticas de phishing por parte de un grupo separado (UNK_DropPitch)». Esto indica cierto nivel de superposición entre estos grupos, añadió, aunque la naturaleza precisa de la relación sigue siendo desconocida.

«Nuestro análisis de los ataques GLITTER CARP y SEQUIN CARP muestra que la represión transnacional digital opera cada vez más a través de una red distribuida de actores», dijo la unidad de investigación. «Los objetivos que identificamos tanto en GLITTER CARP como en SEQUIN CARP se alinean con las prioridades de inteligencia del gobierno chino».

«La amplitud de los objetivos documentados en este informe y en otros, combinada con la información disponible sobre el uso pasado y actual de contratistas por parte de China, que refleja la actividad que hemos observado, sugiere con un nivel medio de confianza que las entidades comerciales contratadas por el Estado chino pueden haber estado detrás de ambos grupos de actividad descritos aquí».

Grupos de ciberdelincuencia utilizan Vishing y abuso de SSO en ataques rápidos de extorsión SaaS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad advierten sobre dos grupos de ciberdelincuentes que están llevando a cabo «ataques rápidos y de alto impacto» que operan casi dentro de los límites de los entornos SaaS, dejando mínimos rastros de sus acciones.

Los racimos, Araña cordial (también conocido como BlackFile, CL-CRI-1116, O-UNC-045 y UNC6671) y Araña sarcástica (también conocidos como O-UNC-025 y UNC6661), se han atribuido a campañas de extorsión y robo de datos de alta velocidad que comparten un grado notable de similitudes operativas. Se estima que ambos grupos de piratas informáticos están activos desde al menos octubre de 2025, y este último es un equipo nativo de habla inglesa que comparte vínculos con el ecosistema de delitos electrónicos conocido como The Com.

«En la mayoría de los casos, estos adversarios utilizan el phishing de voz (vishing) para dirigir a los usuarios específicos a páginas maliciosas de adversario en el medio (AiTM) con temática de SSO, donde capturan datos de autenticación y pivotan directamente hacia aplicaciones SaaS integradas con SSO», Counter Adversary Operations de CrowdStrike. dicho en un informe.

Ciberseguridad

«Al operar casi exclusivamente dentro de entornos SaaS confiables, minimizan su huella y aceleran el tiempo de impacto. La combinación de velocidad, precisión y actividad exclusivamente SaaS crea importantes desafíos de detección y visibilidad para los defensores».

En un informe publicado en enero de 2026, Mandiant, propiedad de Google, reveló que los dos grupos representan una expansión en la actividad de amenazas que emplea tácticas consistentes con ataques con temas de extorsión llevados a cabo por el grupo ShinyHunters. Esto implica hacerse pasar por personal de TI en llamadas para engañar a las víctimas y obtener sus credenciales y códigos de autenticación multifactor (MFA) dirigiéndolas a páginas de phishing.

Snarky Spider comienza la exfiltración en menos de una hora

Tan recientemente como la semana pasada, la Unidad 42 de Palo Alto Networks y el Centro de análisis e intercambio de información de comercio minorista y hotelería (RH-ISAC) juzgado con una confianza moderada en que los atacantes detrás de CL-CRI-1116 probablemente también estén asociados con The Com, agregando que las intrusiones se basan principalmente en técnicas de vida fuera de la tierra (LotL), así como también utilizan proxies residenciales para ocultar su ubicación geográfica y eludir los filtros de reputación básicos basados ​​en IP.

«La actividad CL-CRI-1116 se ha dirigido activamente al espacio minorista y hotelero desde febrero de 2026, aprovechando específicamente los ataques de vishing que se hacen pasar por personal de la mesa de ayuda de TI en combinación con sitios de inicio de sesión de phishing para robar credenciales», dijeron los investigadores Lee Clark, Matt Brady y Cuong Dinh.

Se sabe que los ataques montados por los dos grupos registran un nuevo dispositivo para eludir MFA y mantener el acceso comprometido, pero no antes de eliminar los dispositivos existentes, después de lo cual los actores de amenazas actúan para suprimir las notificaciones automáticas por correo electrónico relacionadas con el registro de dispositivos no autorizados configurando reglas de bandeja de entrada que eliminan automáticamente dichos mensajes.

Ciberseguridad

La siguiente etapa implica centrarse en cuentas con altos privilegios mediante una mayor ingeniería social mediante la extracción de directorios internos de empleados. Al volver a tener acceso elevado, los adversarios irrumpen en entornos SaaS objetivo para buscar archivos de alto valor e informes críticos para el negocio en Google Workspace, HubSpot, Microsoft SharePoint y Salesforce, y luego extraen datos de interés a la infraestructura bajo su control.

«En la mayoría de los casos observados, estas credenciales otorgan acceso al proveedor de identidad (IdP) de la organización, proporcionando un único punto de entrada a múltiples aplicaciones SaaS», dijo CrowdStrike. «Al abusar de la relación de confianza entre el IdP y los servicios conectados, los adversarios evitan la necesidad de comprometer aplicaciones SaaS individuales y, en cambio, se mueven lateralmente a través de todo el ecosistema SaaS de la víctima con una única sesión autenticada».

Dos profesionales de la ciberseguridad reciben sentencias de 4 años por ataques de ransomware BlackCat – CYBERDEFENSA.MX

El Departamento de Justicia de EE. UU. (DoJ) anunció el jueves la sentencia de dos profesionales de la ciberseguridad a cuatro años de prisión cada uno por su papel en facilitar los ataques de ransomware BlackCat en 2023.

Ryan Goldberg40 años, de Georgia, y Kevin MartínLos dos acusados, que se declararon culpables de sus delitos en diciembre de 2025, conspiraron con Angelo Martino, de 41 años, de Florida, para llevar a cabo los ataques.

«Los tres hombres acordaron pagar a los administradores de ALPHV BlackCat una participación del 20% de cualquier rescate recibido a cambio de acceso al ransomware y a la plataforma de extorsión de ALPHV/BlackCat», dijo el Departamento de Justicia. dicho.

«Los tres hombres trabajaban en la industria de la ciberseguridad, lo que significa que tenían habilidades y experiencia especiales en proteger los sistemas informáticos contra daños, incluido el tipo de daño que ellos mismos estaban cometiendo contra las víctimas en este caso».

Ciberseguridad

En un caso, se dice que los acusados ​​extorsionaron con éxito a una víctima por aproximadamente 1,2 millones de dólares en Bitcoin, dividiendo su participación del 80% en tres partes y posteriormente lavando los fondos para encubrir las huellas.

Aunque el esquema de ransomware como servicio (RaaS) BlackCat ya no existe, se estima que el grupo apuntó a las redes informáticas de más de 1.000 víctimas en todo el mundo.

El acontecimiento se produce una semana después de que Martino se declarara culpable del mismo delito y su sentencia está prevista para julio de 2026. Además, se dice que Martino abusó de su papel como negociador para obtener pagos más altos de las víctimas al compartir información confidencial sobre los límites de sus pólizas de seguro con los operadores de BlackCat.

Martino y Martin trabajaron para DigitalMint, mientras que Goldberg trabajó como gerente de respuesta a incidentes para la empresa de ciberseguridad Sygnia.

«Estos acusados ​​explotaron conocimientos especializados en ciberseguridad no para proteger a las víctimas, sino para extorsionarlas», dijo el fiscal federal Jason A. Reding Quiñones para el Distrito Sur de Florida. «Usaron ransomware para bloquear sistemas críticos, robar datos confidenciales y presionar a las empresas estadounidenses para que pagaran para recuperar el acceso a su propia información».

Los cinco principales desafíos de ventas que cuestan los ingresos de ciberseguridad de los MSP – CYBERDEFENSA.MX

Se prevé que el mercado de servicios de seguridad gestionados crezca de 38.310 millones de dólares en 2025 a 69.160 millones de dólares en 2030.[1]siendo la ciberseguridad el sector de más rápido crecimiento[2]. A pesar de esta oportunidad, muchos MSP dejan los ingresos sobre la mesa porque su estrategia de comercialización no logra conectar la experiencia técnica con las necesidades comerciales.

Esta brecha de ejecución es donde se estancan la mayoría de los acuerdos. Los MSP a menudo se centran en marcos y vulnerabilidades, pero sus clientes toman decisiones basadas en los resultados comerciales: reducción de riesgos, auditorías de cumplimiento exitosas y continuidad del negocio. Cuando los mensajes de ventas no logran cerrar esta brecha, los clientes potenciales tienden a ver la ciberseguridad como un centro de costos en lugar de una inversión estratégica. Para ganar, los MSP deben alinear el valor de la seguridad con las prioridades comerciales y traducir ofertas complejas en razones convincentes para que los clientes actuales y potenciales actúen.

cinomi desarrolló el Kit de ventas de la Academia GTM para abordar este desafío y proporcionar un enfoque estructurado y basado en resultados para ayudar a los equipos de ventas de MSP a convertir la creciente demanda en ingresos consistentes y rentables.

A través de nuestro trabajo para potenciar el crecimiento de los socios, hemos identificado cinco desafíos principales de comercialización que frenan a los MSP y las estrategias necesarias para superarlos.

1. Superar la falta de urgencia del cliente

Los datos muestran que el 77 % de los MSP citan la falta de urgencia del cliente como un importante desafío de ventas.[3]. Los equipos técnicos comprenden las debilidades de seguridad de un cliente potencial, pero les cuesta traducir ese riesgo en los términos comerciales que impulsan la inversión. Cuando esa traducción falla, la ciberseguridad se convierte en una línea a postergar en lugar de una prioridad estratégica. Los vendedores deben aprender a enmarcar la gestión del programa de seguridad en términos de continuidad operativa, consecuencias regulatorias y responsabilidad reputacional para crear urgencia inmediata.

2. Navegando por comités de compras ampliados

Las decisiones de compra no ocurren en el vacío. Los comités de compras para la ciberseguridad se han ampliado a un promedio de más de ocho partes interesadas, con proyecciones que superarán las nueve partes interesadas para 2026.[4]. Está tratando con ejecutivos, finanzas, TI y operaciones. Estos individuos tienen diferentes preocupaciones, motivaciones y definiciones de valor. Las preguntas de descubrimiento que mueven a un CEO no son las mismas que mueven a un CTO. Los MSP deben desarrollar marcos de descubrimiento personalizados para las diferentes partes interesadas del negocio para que los acuerdos complejos sigan avanzando.

3. Derrotar la objeción del costo

La sensibilidad a los costos sigue siendo una barrera persistente: el 66 % de las PYMES identifican los costos como su principal obstáculo para adoptar una seguridad más sólida.[5]. Los clientes potenciales a menudo ven la seguridad como un costo irrecuperable en lugar de un facilitador de negocios. Superar esto requiere un marco de puntuación objetivo y un manejo claro de las objeciones que aborde las creencias subyacentes que impulsan la vacilación, en lugar de simplemente reformular el argumento técnico.

4. Aprovechar el cumplimiento como catalizador

Más del 56 % de los nuevos acuerdos de seguridad gestionada se inician para cumplir con los requisitos de cumplimiento.[6]. Los plazos que rodean las renovaciones de seguros cibernéticos, los mandatos de la industria y las leyes de privacidad a nivel estatal crean un cronograma estricto que las conversaciones de ventas orgánicas rara vez generan. Los proveedores deben posicionar la preparación para el cumplimiento como un punto de entrada potencial, pero solo como un resultado de una gestión de programa de seguridad más amplia.

5. Ampliación de los ingresos en cuentas existentes

Para los MSP establecidos, los clientes existentes representan el camino más rápido hacia el crecimiento de los socios y la habilitación de ingresos. Sin embargo, centrarse únicamente en la adquisición de nuevos clientes deja importantes ingresos sin explotar dentro de su base actual. Para ampliar las cuentas se necesita una estrategia deliberada basada en datos.

Para ampliar los ingresos de los clientes existentes, los MSP deben utilizar elementos visuales, Inteligencia CISO paneles para revisar proactivamente las posturas de seguridad e identificar brechas. Este análisis impulsa campañas de ventas adicionales personalizadas y justifica nuevas inversiones durante las revisiones comerciales estratégicas. Comparar a los clientes con sus pares de la industria crea urgencia, mientras que la educación constante sobre el impacto de la seguridad en el negocio refuerza su valor.

Al convertir la gestión de cuentas en una relación de asesoramiento continua y generar constantemente nuevos valores, los MSP pueden profundizar la confianza, impulsar la mejora de los márgenes y desbloquear oportunidades de ingresos recurrentes año tras año.

Convertir los desafíos de GTM en oportunidades: estrategias prácticas

Superar estas barreras de ventas requiere un enfoque disciplinado y sistemático anclado en procesos procesables y alineación estratégica.

  • Alinear mensajes técnicos y de ventas:Trabaje en colaboración con expertos técnicos para traducir los hallazgos de seguridad en resultados comerciales. Utilice un lenguaje amigable para el cliente para comunicar el riesgo, el impacto operativo y el valor comercial en lugar de jerga técnica.
  • Mapee el panorama de las partes interesadas con anticipación: Identifique a todos los tomadores de decisiones y personas influyentes desde el principio, incluidos los líderes ejecutivos, financieros, de TI y operativos. Desarrolle mensajes y presentaciones dirigidos a las prioridades de cada persona y genere consenso a través de una comunicación regular y transparente.
  • Cuantificar los resultados y el ROI: Presente las inversiones en seguridad en términos de impacto mensurable, como la reducción del tiempo de respuesta a incidentes, la disminución del riesgo de cumplimiento o la mejora del tiempo de actividad operativa. Proporcionar a los tomadores de decisiones datos concretos basados ​​en evaluaciones de impacto empresarial respalda decisiones de compra más rápidas y con mayor confianza.
  • Automatice para lograr coherencia y escala: Aproveche los kits de ventas, los manuales de estrategias y la tecnología CRM para estandarizar el alcance, el descubrimiento y el desarrollo de propuestas. Los procesos consistentes y un repositorio central para las respuestas de descubrimiento garantizan transferencias fluidas del cliente potencial al cliente, incluso con múltiples partes interesadas involucradas.
  • Mida, optimice y adapte: Realice un seguimiento del rendimiento de las ventas en comparación con indicadores principales, como tasas de conversión, duración del ciclo de transacciones y frecuencia de ventas adicionales. Analice su cartera de manera consistente para identificar cuellos de botella y perfeccionar su estrategia de ventas.

Recursos dirigidos por operadores para la gestión de programas de seguridad

Para ayudar a los proveedores de servicios a lograr un crecimiento predecible, Cynomi estableció la Academia GTM.

Diseñada como un programa de habilitación práctica para MSP y MSSP, la Academia GTM presenta recursos desarrollados por profesionales que ejecutan y escalan activamente prácticas de seguridad. El primer lanzamiento es el Kit completo de ventasque incluye docenas de recursos que cubren cada etapa del ciclo de vida de las ventas, desde la prospección inicial hasta el cierre y la expansión.

El kit proporciona herramientas prácticas para resolver los desafíos de ventas más difíciles, que incluyen:

  • Vídeos prácticos de operadores de MSP y profesionales de GTM
  • Marcos estratégicos de perfil de cliente ideal (ICP) para dirigirse a los compradores de forma eficaz
  • Posicionar scripts y plantillas de correo electrónico para impulsar la participación
  • Marcos de descubrimiento adaptados a las partes interesadas técnicas y comerciales
  • Hojas de trucos y hojas de trabajo de puntuación para construir un proceso predecible
  • Venta adicional y venta cruzada de manuales para ampliar las cuentas existentes

Como plataforma de crecimiento de seguridad, que unifica la gestión de programas de seguridad, la gestión de riesgos y las capacidades de GRC para ayudar a los socios a escalar, Cynomi entiende que el movimiento de ventas y la prestación de servicios deben reforzarse entre sí para proteger a cada cliente, en cada nivel de madurez. El kit de ventas completo proporciona la base para generar ese movimiento y permite a su equipo brindar orientación experta con confianza y coherencia.

Construyendo una ventaja de ventas sostenible

Para pasar de la venta reactiva al éxito predecible, los MSP necesitan un sistema escalable que evolucione con el mercado. Invierta en educación continua organizando talleres internos, revisando ganancias y pérdidas y conectando métricas de ventas con objetivos comerciales como mejora de márgenes y retención de clientes.

Una cultura de aprendizaje continuo, basada en los conocimientos de los mejores empleados y la tutoría de pares, prepara a su equipo para abordar nuevas amenazas y regulaciones con autoridad. Al incorporar estas mejores prácticas, los MSP pueden convertirse en asesores de seguridad confiables, reducir la fricción, acelerar los ingresos y maximizar el valor para el cliente.

Descargue hoy el kit de ventas completo de GTM Academy y transforme su movimiento de ventas.

Fuentes

  1. Fortune Business Insights, 2024, “Tamaño del mercado, participación y análisis de la industria de servicios gestionados de seguridad cibernética”.
  2. Channel Futures, 2024, «La ciberseguridad domina el MSP 501 de 2024».
  3. Infrascale, 2025, “MSP que venden más ciberseguridad: estadísticas y tendencias en EE. UU.”
  4. Gartner, 2024, «Tendencias del mercado: comités de compra de valores y expansión de las partes interesadas».
  5. CrowdStrike, 2025, «Estudio de ciberseguridad de las PYMES».
  6. Datos internos de Cynomi, 2024, «Acuerdos de seguridad gestionados y tendencias de inicio de cumplimiento».
¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.