Microsoft revela cargas de vulnerabilidades 'la madre de todas', triplicando el récord anterior de junio

mensual de Microsoft Martes de parches El programa de seguridad alcanzó un punto máximo sin igual este mes, cuando el proveedor abordó 622 vulnerabilidades en su conjunto de productos y sistemas empresariales.

«El apocalipsis de los errores finalmente ha descendido sobre nosotros», escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

«La madre de todos los lanzamientos. Llamar a esto un récord es quedarse corto», añadió. «El recuento de CVE en lo que va del año supera los totales de todos los demás años».

El sorprendente aumento de las vulnerabilidades refleja un efecto compuesto que se está arraigando en el software a medida que la inteligencia artificial desempeña un papel cada vez más importante en el descubrimiento y desarrollo de parches para los defectos que acechan en aplicaciones plagadas de errores.

La actualización del martes de parches de junio de Microsoft rompió el récord histórico anterior con 206 vulnerabilidades.

La semana pasada, la compañía advirtió a sus clientes y defensores que se descubriría una avalancha de defectos al aplicar su arnés de escaneo agente multimodelo (MDASH) para descubrir y abordar vulnerabilidades a mayor velocidad y escala.

El aumento exponencial mensual de las vulnerabilidades de Microsoft ya coloca al proveedor en camino de batir un récord de todo el año, terminando 2026 con la mayor colección anual de defectos, superando el récord anterior de 1245 CVE en 2020, dijo Satnam Narang, ingeniero senior de investigación de Tenable, en un correo electrónico.

«Es probable que no sólo superemos los 2.000 CVE en un año calendario, sino potencialmente más de 3.000 CVE este año o más», añadió.

«El volumen es sorprendente, pero refleja cuán buenas se han vuelto estas herramientas para encontrar errores, no cuántos de esos errores realmente representan un riesgo para las organizaciones», dijo Narang.

Microsoft reveló dos vulnerabilidades de día cero explotadas activamente: CVE-2026-56155 y CVE-2026-56164defectos de escalada de privilegios en Active Directory Federation Services y Microsoft SharePoint Server, respectivamente.

El lote mensual de parches incluyó 416 defectos en Windows, 82 en Office y 46 en Microsoft Edge. Más de 1 de cada 10 vulnerabilidades que el proveedor reveló (63 en total) fueron calificadas como críticas.

«Los productos cubiertos este mes también son sorprendentes», dijo Childs. «Casi todo lo que has oído hablar se está parcheando».

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

SAP también abordó un nueva variedad de vulnerabilidades Martes, incluidos defectos críticos. CVE-2026-44747 en el servidor de aplicaciones SAP NetWeaver y CVE-2026-27690 en SAP Approuter.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El malware Fast16 anterior a Stuxnet manipuló simulaciones de armas nucleares – CYBERDEFENSA.MX

Un nuevo análisis del software basado en Lua rápido16 El malware ha confirmado que se trataba de una herramienta de cibersabotaje diseñada para alterar las simulaciones de pruebas de armas nucleares.

Según los equipos de Symantec y Carbon Black, propiedad de Broadcom, la herramienta anterior a Stuxnet fue diseñada para corromper las simulaciones de compresión de uranio que son fundamentales para el diseño de armas nucleares.

«El motor de gancho de Fast16 está interesado selectivamente en simulaciones de alto explosivo dentro de LS-DYNA y AUTODYN», el equipo Threat Hunter dicho. «El malware comprueba la densidad del material simulado y sólo actúa cuando ese valor supera los 30 g/cm³; el umbral del uranio sólo se puede alcanzar bajo la compresión de un dispositivo de implosión.

El desarrollo se produce semanas después de que SentinelOne presentara un análisis de fast16, describiéndolo como el primer marco de sabotaje cuyos componentes pueden haberse desarrollado ya en 2005, dos años antes de la versión más antigua conocida de Stuxnet (también conocida como Stuxnet 0.5).

La evidencia descubierta por la compañía de ciberseguridad incluía una referencia a la cadena «fast16» en un archivo de texto filtrado por un grupo de hackers anónimo llamado The Shadow Brokers en 2017. El archivo era parte de un enorme lote de herramientas de hacking y exploits supuestamente utilizados por Equation Group, un actor de amenazas patrocinado por el estado con presuntos vínculos con la Agencia de Seguridad Nacional de EE. UU. (NSA).

Ciberseguridad

En esencia, el malware de sabotaje industrial presenta un conjunto de 101 reglas para alterar los cálculos matemáticos realizados por ciertos programas de ingeniería y simulación que prevalecían en ese momento. Aunque los archivos binarios exactos parcheados por el malware no están claros, SentinelOne identificó tres candidatos probables: LS-DYNA versión 970, Practical Structural Design and Construction Software (PKPM) y Modelo Hidrodinâmico (MOHID).

El último análisis de Symantec ha confirmado que LS-DYNA y AUTODYN son las dos aplicaciones a las que apunta fast16, añadiendo que fueron diseñadas explícitamente para interferir con simulaciones de detonaciones altamente explosivas, casi con certeza para facilitar el sabotaje contra la investigación de armas nucleares.

«Ambas son aplicaciones de software utilizadas para simular problemas del mundo real, como la resistencia a colisiones de vehículos, el modelado de materiales y la simulación de explosivos», dijeron Symantec y Carbon Black. «Los ganchos rápidos16 lugares dentro del programa de simulación constan de tres estrategias de ataque. La manipulación sólo se activa durante las explosiones transitorias a gran escala y las detonaciones».

Las 101 reglas de gancho se pueden clasificar en 9 a 10 grupos de ganchos, cada uno de los cuales apunta a diferentes compilaciones de LS-DYNA o AUTODYN, lo que sugiere que los desarrolladores del malware estaban realizando un seguimiento de las actualizaciones de software y agregando soporte para diferentes versiones a lo largo del tiempo. Esto apunta a una operación metódica y sostenida.

«Si los grupos de reglas de enlace se agregaron secuencialmente según fuera necesario, vemos un grupo de enlaces agregado para una versión anterior del software después de una versión más nueva», explicaron los investigadores.

«Uno puede imaginar que el usuario de la simulación volvió a una versión anterior cuando se enfrentó a la anomalía, antes de que esa versión también fuera atacada. En segundo lugar, los grupos de ganchos representan hasta 10 versiones diferentes del software de simulación, lo que significa que el usuario de la simulación actualiza las versiones con semifrecuencia.

Fast16 está diseñado de tal manera que no infectará computadoras que tengan instalados ciertos productos de seguridad. También se propaga automáticamente a otros puntos finales en la misma red, de modo que cualquier máquina que se utilice para ejecutar las simulaciones generará las mismas salidas manipuladas.

Ciberseguridad

Los hallazgos indican que actores estatales-nación llevaban a cabo sabotaje industrial estratégico utilizando malware desde hace 20 años, mucho antes de que Stuxnet fuera utilizado para dañar las centrífugas de enriquecimiento de uranio en la planta nuclear de Irán en Natanz mediante la inyección de código malicioso en los controladores lógicos programables de Siemens.

En declaraciones al periodista de ciberseguridad Kim Zetter, Vikram Thakur, director técnico de Symantec, dicho El nivel de experiencia y comprensión necesarios para diseñar un malware de este tipo en 2005 es «alucinante». Dicho esto, no se sabe si existe una versión moderna de fast16 en el mercado.

«Ese grado de conocimiento del dominio, como comprender qué EOS [Equation of State] «Las formas importan, qué convenciones de llamadas son producidas por qué compiladores y qué clases de simulación activarán o no la puerta, es inusual en cualquier época y fue muy inusual en 2005», dijeron Symantec y Carbon Black.

«El marco pertenece al mismo linaje conceptual que Stuxnet, en el que el malware se adaptaba no sólo al producto de un proveedor sino a un proceso físico específico simulado o controlado por ese producto».

Investigadores descubren malware anterior a Stuxnet ‘fast16’ dirigido a software de ingeniería – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un nuevo malware basado en Lua creado años antes que el notorio gusano Stuxnet que tenía como objetivo sabotear el programa nuclear de Irán destruyendo centrifugadoras de enriquecimiento de uranio.

Según un nuevo informe publicado por SentinelOne, el marco de cibersabotaje no documentado anteriormente se remonta a 2005 y apunta principalmente a software de cálculo de alta precisión para alterar los resultados. ha sido nombrado en clave rápido16.

«Al combinar esta carga útil con mecanismos de autopropagación, los atacantes pretenden producir cálculos inexactos equivalentes en toda una instalación», investigadores Vitaly Kamluk y Juan Andrés Guerrero-Saade dicho en un informe exhaustivo publicado esta semana.

Se considera que Fast16 es anterior Stuxnetla primera arma digital conocida diseñada para acciones disruptivasy cual sirvió de base para el duqu rootkit ladrón de información, por al menos cinco años. Se cree ampliamente que Stuxnet fue desarrollado por Estados Unidos e Israel.

También precede a las primeras muestras conocidas de Llama (también conocido como Flamer y Skywiper), otro malware sofisticado descubierto en 2012, que incorpora una máquina virtual Lua para lograr sus objetivos. El descubrimiento convierte a fast16 en la primera cepa de malware de Windows que incorpora un motor Lua.

SentinelOne dijo que hizo el descubrimiento después de identificar un artefacto llamado «svcmgmt.exe» que, a primera vista, parecía ser un contenedor de servicio genérico en modo consola. La muestra tiene una marca de tiempo de creación de archivo del 30 de agosto de 2005, según VirusTotal, en la que se cargó más de una década después, el 8 de octubre de 2016.

Sin embargo, una investigación más profunda ha revelado una máquina virtual Lua 5.0 integrada y un contenedor de código de bytes cifrado, junto con varios otros módulos que se vinculan directamente al sistema de archivos, registro, control de servicios y API de red de Windows NT.

Ciberseguridad

La lógica central del implante reside en el código de bytes Lua, y el binario también hace referencia a un controlador del kernel («fast16.sys«) a través de una ruta PDB (un archivo con fecha de creación del 19 de julio de 2005) que es responsable de interceptar y modificar el código ejecutable a medida que se lee desde el disco. Dicho esto, vale la pena señalar que el controlador no se ejecutará en sistemas con Windows 7 o posterior.

En lo que es un hallazgo que podría dar una indicación de los orígenes de la herramienta, SentinelOne dijo que descubrió una referencia a la cadena «fast16» en un archivo de texto llamado «drv_list.txt» que incluía una lista de controladores diseñados para su uso en ataques de amenazas persistentes avanzadas (APT). El archivo de casi 250 KB fue filtrado por un misterioso grupo de piratas informáticos hace nueve años.

En 2016 y 2017, el colectivo –llamándose a sí mismo Los corredores de la sombra – publicó grandes cantidades de datos supuestamente robados del Grupo de ecuacionesun grupo de amenaza persistente avanzado con presuntos vínculos con la Agencia de Seguridad Nacional de EE. UU. (NSA). Esto incluía un conjunto de herramientas de piratería y exploits bajo el sobrenombre de «Lost in Translation». El archivo de texto fue uno de ellos.

«La cadena dentro de svcmgmt.exe proporcionó el vínculo forense clave en esta investigación», dijo SentinelOne. «La ruta PDB conecta la filtración de 2017 de firmas de desconflicto utilizadas por los operadores de la NSA con un módulo ‘portador’ multimodal impulsado por Lua compilado en 2005 y, en última instancia, su carga útil sigilosa: un controlador de kernel diseñado para sabotaje de precisión».

«Svcmgmt.exe» ha sido descrito como un «módulo portador altamente adaptable» que puede alterar su comportamiento en función de los argumentos de la línea de comandos que se le pasan, permitiéndole ejecutarse como un servicio de Windows o ejecutar código Lua. Viene con tres cargas útiles distintas: código de bytes Lua para manejar la configuración y la lógica de propagación y coordinación, un ConnotifyDLL auxiliar («svcmgmt.dll«) y el controlador del núcleo «fast16.sys».

Específicamente, está diseñado para analizar la configuración, escalarse como un servicio, implementar opcionalmente el implante del kernel e iniciar un Administrador de control de servicios (SCM) wormlet que busca servidores de red y propaga el malware a otros entornos Windows 2000/XP con credenciales débiles o predeterminadas.

Un aspecto importante que vale la pena mencionar aquí es que la propagación solo ocurre cuando se fuerza manualmente o no se encuentran productos de seguridad comunes en el sistema al escanear la base de datos del Registro de Windows en busca de claves de registro asociadas. Algunas de las herramientas de seguridad que verifica explícitamente pertenecen a Agnitum, F-Secure, Kaspersky, McAfee, Microsoft, Symantec, Sygate Technologies y Trend Micro.

La presencia de Sygate Technologies es otro indicador de que la muestra se desarrolló a mediados de la década de 2000, cuando la empresa fue adquirida por Symantec, ahora parte de Broadcom, en agosto de 2025, y las ventas y el soporte para sus productos se suspendieron formalmente en noviembre.

«Para herramientas de esta época, ese nivel de conciencia ambiental es notable», dijo SentinelOne. «Si bien la lista de productos puede no parecer completa, probablemente refleja los productos que los operadores esperaban que estuvieran presentes en sus redes objetivo cuya tecnología de detección amenazaría el sigilo de una operación encubierta».

ConnotifyDLL, por otro lado, se invoca cada vez que el sistema establece una nueva conexión de red utilizando el Servicio de acceso remoto (RAS) y escribe los nombres de las conexiones locales y remotas en un tubería con nombre («\\.\pipe\p577»).

Sin embargo, es el controlador el responsable del sabotaje de precisión, dirigido a ejecutables compilados con el compilador Intel C/C++ para realizar parches basados ​​en reglas y secuestrar el flujo de ejecución mediante inyecciones de código malicioso. Uno de esos bloques es capaz de corromper los cálculos matemáticos, específicamente atacando herramientas utilizadas en ingeniería civil, física y simulaciones de procesos físicos.

«Al introducir errores pequeños pero sistemáticos en los cálculos del mundo físico, el marco podría socavar o ralentizar los programas de investigación científica, degradar los sistemas diseñados con el tiempo o incluso contribuir a daños catastróficos», explicó SentinelOne.

«Al separar un contenedor de ejecución relativamente estable de cargas útiles cifradas y específicas de tareas, los desarrolladores crearon un marco reutilizable y compartimentado que podían adaptar a diferentes entornos objetivo y objetivos operativos, dejando el binario del operador externo prácticamente sin cambios en todas las campañas».

Basado en un análisis de las 101 reglas definidas en el motor de parches y comparándolas con el software utilizado a mediados de la década de 2000, se evalúa que tres conjuntos de ingeniería y simulación de alta precisión pueden haber sido los objetivos: LS-DYNA 970, PKPM y la plataforma de modelado hidrodinámico MOHID.

LS-DYNAque ahora forma parte de Ansys Suite, es un paquete de software de simulación de física múltiple de uso general que se utiliza para simular choques, impactos y explosiones. En septiembre de 2024, el Instituto para la Ciencia y la Seguridad Internacional (ISIS) liberado un informe que detalla el probable uso por parte de Irán de software de modelado informático como LS-DYNA relacionado con el desarrollo de armas nucleares basado en un examen de 157 publicaciones académicas encontradas en literatura científica y de ingeniería de código abierto.

Ciberseguridad

Esta cadena de pruebas adquiere importancia teniendo en cuenta que se dice que el programa nuclear de Irán ha sufrido daño sustancial después de que su instalación de enriquecimiento de uranio en Natanz fuera atacada por el gusano stuxnet en junio de 2010. Es más, Symantec reveló en febrero de 2013 una versión anterior de Student que se utilizó para atacar el programa nuclear de Irán en noviembre de 2007, con evidencia que indicaba que ya estaba en desarrollo en noviembre de 2005.

«Stuxnet 0.5 es la versión de Stuxnet más antigua conocida que se analizará», Symantec anotado En el momento. «Stuxnet 0.5 contiene una estrategia de ataque alternativa, cerrando válvulas dentro de la instalación de enriquecimiento de uranio en Natanz, Irán, lo que habría causado graves daños a las centrifugadoras y al sistema de enriquecimiento de uranio en su conjunto».

En conjunto, el último hallazgo «obliga a una reevaluación» del cronograma histórico de desarrollo de las operaciones clandestinas de sabotaje cibernético, dijo SentinelOne, añadiendo que muestra que las herramientas de sabotaje cibernético respaldadas por el Estado contra objetivos físicos se habían desarrollado y desplegado por completo a mediados de la década de 2000.

«En el panorama más amplio de la evolución de APT, fast16 cierra la brecha entre los primeros programas de desarrollo, en gran medida invisibles, y los conjuntos de herramientas posteriores, más ampliamente documentados, basados ​​en Lua y LuaJIT», concluyeron los investigadores. «Es un punto de referencia para comprender cómo piensan los actores avanzados sobre los implantes a largo plazo, el sabotaje y la capacidad de un estado para remodelar el mundo físico a través del software. fast16 fue el presagio silencioso de una nueva forma de arte de gobernar, exitosa en su encubrimiento hasta hoy».