Si pierdes el móvil este verano, haz esto en los primeros cinco minutos para que no vacíen tus cuentas – CYBERDEFENSA.MX

Lo que para muchos comienza como un simple despiste, el perder el teléfono móvil, puede convertirse en pocas horas en un grave problema de seguridad.

Hoy este pequeño dispositivo concentra gran parte de la vida digital de cualquier usuario: aplicaciones bancarias, tarjetas de pago, redes sociales, correos electrónicos, documentos personales y sistemas de autenticación

Actuar con rapidez resulta fundamental para impedir que terceros accedan a información sensible o incluso vacíen las cuentas bancarias.

Localiza el dispositivo cuanto antes

El primer paso será intentar localizar el teléfono desde otro dispositivo.

Los usuarios de Android pueden recurrir a la función «Buscar mi dispositivo», mientras que quienes utilizan un iPhone disponen de la herramienta «Buscar».

Ambas permiten consultar la ubicación del terminal siempre que la función estuviera activada previamente y el móvil permanezca conectado a Internet.

En el caso de quienes cuentan con soluciones de seguridad de Kaspersky para Android, también existe la posibilidad de localizar el terminal mediante el portal My Kaspersky.

Activa el modo perdido y bloquea el acceso

Si el teléfono sigue apareciendo en el mapa, lo siguiente es activar el denominado «modo perdido».

Esta función bloquea el dispositivo de forma remota, permite establecer una nueva contraseña y mostrar un mensaje en pantalla con un número de contacto para facilitar su devolución en caso de que alguien lo encuentre.

Si el móvil permanece sin conexión, el bloqueo se ejecutará automáticamente cuando vuelva a conectarse a Internet.

Algunas herramientas de seguridad ofrecen funciones adicionales, como hacer sonar una alarma aunque el teléfono esté en silencio o incluso capturar una imagen con la cámara frontal para ayudar a identificar a quien esté utilizando el dispositivo.

Protege tus cuentas antes de que sea tarde

Uno de los mayores riesgos tras la pérdida de un móvil no es el valor del aparato, sino el acceso a las cuentas personales.

Por ello, conviene contactar inmediatamente con el operador telefónico para bloquear la tarjeta SIM y evitar que pueda utilizarse para recibir códigos de verificación o realizar llamadas fraudulentas.

También es recomendable avisar al banco para bloquear las tarjetas asociadas al dispositivo o eliminar temporalmente la vinculación con las aplicaciones financieras.

Después, el siguiente paso consiste en cambiar las contraseñas de los servicios más importantes, especialmente las del correo electrónico, banca online, redes sociales y gestores de contraseñas, además de cerrar las sesiones abiertas en otros dispositivos.

Advierte a familiares y contactos

Los ciberdelincuentes no siempre intentan acceder directamente al contenido del móvil.

En muchas ocasiones, utilizan el número de teléfono para enviar mensajes o realizar llamadas haciéndose pasar por el propietario con el objetivo de obtener dinero o información personal.

Por ese motivo, los especialistas aconsejan informar cuanto antes a familiares, amigos y compañeros de trabajo para que desconfíen de cualquier comunicación sospechosa procedente del número perdido.

Comprueba que tus copias de seguridad funcionan

Las fotografías, documentos, conversaciones y contactos solo podrán recuperarse si existía previamente una copia de seguridad automática.

Servicios como Google Drive o iCloud permiten restaurar buena parte de la información almacenada cuando el usuario adquiere un nuevo dispositivo.

Por ello, revisar periódicamente que la sincronización está activa puede evitar la pérdida definitiva de datos importantes.

Borra el contenido si no puedes recuperarlo

Cuando todas las opciones para localizar el teléfono han fracasado, la prioridad pasa a ser proteger la información.

Las funciones de borrado remoto disponibles tanto en Android como en iPhone permiten eliminar completamente los datos almacenados en el dispositivo para impedir que puedan ser utilizados por terceros.

Antes de realizar este paso, también resulta aconsejable presentar una denuncia ante las autoridades, especialmente si el móvil contiene información profesional o datos sensibles.

Cómo reducir el riesgo antes de perder el móvil

Es obvio que la mejor protección comienza antes de que ocurra el incidente.

Entre las medidas preventivas más eficaces destacan

  • Activar la localización del dispositivo
  • Configurar el borrado remoto
  • Mantener copias de seguridad automáticas
  • Utilizar gestores de contraseñas
  • Establecer un bloqueo automático mediante PIN o biometría
  • Evitar dejar el teléfono desatendido en espacios públicos.
Los piratas informáticos espiaron el buzón de Outlook de un ejecutivo de la Bolsa de Valores durante cinco meses – CYBERDEFENSA.MX

Atacantes desconocidos pasaron al menos cinco meses dentro del buzón de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes pequeños y repetidos y enrutando a través de Dropbox y OneDrive para que el tráfico se mezclara con la actividad normal de la nube.

El equipo Threat Hunter de Symantec y Carbon Black informó la campaña esta semana. Esto apunta a espionaje, no a apropiación de dinero: Symantec dijo que los comandos indican recopilación de inteligencia, no robo con fines de lucro.

Ni el ejecutivo ni la bolsa fueron nombrados. El valor es bastante claro: la bandeja de entrada de un ejecutivo de bolsa puede contener detalles de cotización no públicos, asuntos de cumplimiento, términos de acuerdos, planes de movimiento del mercado, además del calendario y los contactos del ejecutivo.

Cinco meses de acceso silencioso le brindaron al atacante una lectura detallada de los tratos del ejecutivo y hacia dónde se dirigía la organización, sin necesidad de un amplio acceso a otros sistemas comerciales.

Ciberseguridad

La primera actividad maliciosa apareció el 10 de octubre de 2025. Para entonces, el atacante ya estaba ejecutando dos archivos binarios como SISTEMA, el nivel de privilegio más alto de Windows, uno falsificando el actualizador de Adobe y el otro falsificando OneDrive. Cuando los defensores notaron algo, el intruso tenía el control total de la máquina y aún se desconoce cómo entró por primera vez.

Sin embargo, Symantec confirmó que los primeros signos probablemente provinieron del movimiento lateral de un dispositivo previamente comprometido. La operación se puso en marcha el 12 de noviembre. El atacante sacó un token API de Dropbox, comenzó a cargar datos con curl e implementó la herramienta principal: un ladrón de buzones de correo creado en Aspose, una biblioteca .NET legítima que lee archivos OST y PST de Outlook. Envuelto en un ejecutable, convirtió el buzón a PST y lo escribió en el disco, ejecutándose cada vez con una contraseña y un indicador de rango de fechas.

La primera ejecución abarcó todo a partir de agosto de 2025. Después de eso, el atacante regresó cada dos o cuatro semanas, cada ejecución tomó solo los días desde la última, ocho más hasta el 17 de febrero de 2026. El resultado es una copia casi continua del buzón, cortada lo suficientemente fina como para no llamar la atención del software de seguridad.

El sigilo surgió al hacer que el trabajo pareciera normal. Tareas programadas planteadas como servicios del sistema Adobe, Lenovo y OneDrive. Para la exfiltración, el atacante utilizó Dropbox y OneDrive Personal, y para OneDrive se conectaron a direcciones IP de Microsoft codificadas en lugar del nombre de host onedrive.live.com, por lo que no hubo búsquedas de DNS para que una herramienta perimetral las detectara o bloqueara.

El atacante también probó el servidor de archivos público temp.sh una vez en noviembre y luego lo abandonó. La última actividad observada, el 19 de marzo de 2026, fue una nueva puerta trasera que se organizó pero nunca se ejecutó, lo que, según Elias, puede significar que el atacante perdió el acceso poco después.

Los indicadores publicados por Symantec apuntan a un kit de intrusión más amplio, no sólo un capturador de buzones de correo: FRPC para canalizar el tráfico, Secretsdump para extraer credenciales de Windows, SharpDecryptPwd para recuperar contraseñas de aplicaciones guardadas y una herramienta para eludir el Control de cuentas de usuario de Windows. El informe no dice cómo se utilizó cada uno aquí y ninguno de ellos señala a un grupo específico.

Ciberseguridad

No hay CVE en esta historia. Fue una intrusión en el buzón de una persona, no la explotación de una falla recién revelada, lo cual es parte de por qué vale la pena leerlo: ningún parche soluciona esto, y la carga pasa al monitoreo y la respuesta.

La atribución tampoco está resuelta. La combinación de herramientas públicas y servicios de nube para el consumidor dejó poco para vincular la actividad a un actor conocido, y eso permanece abierto hasta que una fuente más sólida diga lo contrario. Dirigir la filtración a través de Dropbox y OneDrive para integrarse es una jugada muy trillada, y una que Microsoft ha señalado como una forma deliberada de eludir las defensas perimetrales y la atribución turbia.

Si defiende una bolsa, un regulador o cualquier empresa que tenga acceso a información que mueve el mercado, introduzca los hashes ahora y observe el comportamiento detrás de ellos: actividad inusual de exportación de buzones de correo, acceso extraño a Outlook, cargas a cuentas personales de Dropbox o OneDrive, túneles inesperados y volcado de credenciales en sistemas vinculados a usuarios privilegiados.

Cinco pasos para gestionar herramientas de IA en la sombra sin ralentizar a los empleados – CYBERDEFENSA.MX

Cuando un empleado instala un asistente de escritura con IA, conecta un copiloto de codificación a su IDE o comienza a resumir reuniones con una nueva herramienta de navegador, está haciendo exactamente lo que debería hacer un empleado productivo: encontrar formas más rápidas de trabajar.

Hoy en día, en la mayoría de las organizaciones, los empleados utilizan de tres a cinco herramientas de inteligencia artificial en un día determinado. La mayoría nunca fueron revisadas por TI. Una parte importante se conecta a los datos corporativos a través de tokens OAuth o sesiones de navegador, dándoles acceso a unidades compartidas, correos electrónicos y documentos internos que el empleado nunca tuvo la intención específica de exponer. Los equipos de seguridad a menudo no tienen visibilidad de nada de esto.

Esta es la brecha de la IA en la sombra, y se está ampliando rápidamente. La mayoría de las herramientas de seguridad se crearon para monitorear el correo electrónico y el tráfico de red que fluye a través de la red corporativa. Una herramienta de inteligencia artificial basada en navegador que se conecta a los datos de la empresa a través de una rápida aprobación de inicio de sesión evita esos controles por completo, porque nunca pasa a través de la red corporativa. De acuerdo a Gartnerel 69% de las organizaciones sospecha o ha confirmado que los empleados están utilizando herramientas de IA prohibidas en el trabajo, y solo el 37% cuenta con una política de gobernanza de la IA. El resultado es una desconexión cada vez mayor entre la forma en que trabajan los empleados y lo que pueden ver los equipos de seguridad.

Un programa que canaliza la adopción de la IA hacia un camino seguro, visible y aprobado brinda a los equipos de seguridad la visibilidad que necesitan y a los empleados las herramientas que desean. Los cinco pasos siguientes muestran exactamente cómo construir uno.

Paso 1: cree una imagen completa de lo que se está ejecutando

Un programa de seguridad sólo puede gestionar lo que puede ver. El primer paso es descubrir qué herramientas de IA se utilizan en toda la organización, y la mayoría de los equipos de seguridad encontrarán la respuesta sorprendente.

Tres áreas representan la mayor parte de la actividad de la IA en la sombra.

  • Conexiones OAuth. La mayoría de las herramientas de inteligencia artificial solicitan acceso a Google Workspace o Microsoft 365 a través de OAuth, lo que les otorga permisos de lectura o escritura sobre datos corporativos. Una auditoría trimestral de aplicaciones de terceros conectadas, clasificadas por alcance de permiso, generalmente muestra docenas de herramientas que el equipo de seguridad nunca revisó.
  • Extensiones del navegador. Muchas herramientas de inteligencia artificial se ejecutan como extensiones del navegador y nunca tocan el sistema operativo, por lo que las herramientas tradicionales de administración de terminales las pasan por alto por completo. Una solución de administración de navegador o un agente liviano instalado en los dispositivos de los empleados puede buscar e identificar qué extensiones están activas en toda la organización.
  • Funciones de IA incluidas en herramientas ya aprobadas. Microsoft Copilot, Google Gemini y Salesforce Einstein son ejemplos de capacidades de IA que pueden haberse introducido después de la revisión original del proveedor, a menudo sin una evaluación de seguridad separada.

También vale la pena realizar una sencilla encuesta a los empleados. Una encuesta enmarcada en ayudar a los empleados a trabajar de forma más segura tiende a obtener respuestas sinceras. Muchas herramientas ocultas surgen a través de encuestas que el descubrimiento automatizado pasa por alto por completo.

El objetivo de este paso es un inventario actual y preciso: cada herramienta de IA en uso, quién la usa y a qué datos tiene acceso.

Paso 2: escriba una política que funcione con los empleados

La mayoría de las políticas de uso aceptable de la IA se estancan por la misma razón: brindan a los empleados una lista de herramientas prohibidas sin orientación sobre cuál es la ruta aprobada. Una política diseñada como una guía práctica, que identifique las herramientas aprobadas y proporcione un proceso claro para solicitar otras nuevas, es la base que los empleados necesitan para tomar buenas decisiones.

Una política eficaz de gobernanza de la IA abarca cinco aspectos.

  • Una lista actualizada de herramientas aprobadas y dónde encontrarlas.
  • Reglas claras de clasificación de datos que especifican qué categorías de datos, incluidos registros de clientes, código fuente e información financiera, nunca deben ingresarse en ninguna herramienta de inteligencia artificial.
  • Un estado de exclusión voluntaria de la capacitación de datos verificado para cada herramienta aprobada. Muchas herramientas de IA utilizan aportaciones de la empresa para mejorar sus modelos de forma predeterminada, a menos que la configuración empresarial esté configurada explícitamente de otra manera. La aprobación debe requerir una exclusión voluntaria confirmada de cualquier herramienta que maneje datos confidenciales.
  • Un proceso definido para solicitar nuevas herramientas, con un tiempo de respuesta objetivo.
  • Una explicación en lenguaje sencillo de por qué existen las pautas.

Ese último elemento importa más de lo que parece. Los empleados que entienden por qué las conexiones OAuth conllevan un riesgo de exposición de datos aplican ese razonamiento a cada decisión que toman sobre herramientas. La política se convierte en una forma de educación cuando se incluye el razonamiento.

Paso 3: cree una vía rápida para solicitudes de nuevas herramientas

Shadow AI crece más rápido en organizaciones donde el proceso de aprobación oficial no puede seguir el ritmo de la tasa de lanzamientos de productos de IA. Un empleado que necesita una herramienta hoy y se enfrenta a una revisión de seguridad de seis semanas encontrará una solución en cuestión de días. El objetivo de este paso es eliminar esa fricción.

  • La mayoría de las solicitudes de herramientas de IA no justifican una revisión completa de la adquisición. Para la mayoría de las herramientas de menor riesgo es suficiente un formulario de admisión estructurado con criterios de evaluación definidos.
  • Un formulario de admisión estructurado y un conjunto definido de criterios de evaluación hacen posible tomar decisiones más rápidas. Para herramientas con acceso limitado a datos, muchas organizaciones consideran factible un plazo de entrega más corto una vez que los criterios de evaluación están documentados y aplicados de manera consistente.
  • Los criterios de evaluación deben cubrir el alcance del acceso a los datos, las prácticas de seguridad del proveedor, el estado de exclusión voluntaria de la capacitación en datos, las certificaciones de cumplimiento y si la herramienta ya tiene un equivalente funcional en la lista aprobada.

Los equipos de seguridad que publican abiertamente su lista de herramientas aprobadas y la mantienen actualizada suelen ver una reducción significativa en el uso de la IA en la sombra. Cuando los empleados saben dónde encontrar las herramientas adecuadas, las utilizan.

Paso 4: utilice la supervisión como capa de seguridad compartida

La visibilidad continua del uso de herramientas de IA en una organización sirve a dos grupos simultáneamente.

  • Los equipos de seguridad obtienen la imagen en tiempo real que necesitan para identificar y abordar la exposición antes de que se convierta en un incidente.
  • Los empleados obtienen una forma de protección que a menudo no tienen por sí solos: una señal cuando una herramienta que están utilizando puede estar poniendo en riesgo sus credenciales o los datos de la empresa.

Un enfoque de monitoreo nativo del navegador brinda a los equipos de seguridad visibilidad de la actividad de la IA sin desviar el tráfico web de los empleados ni agregar fricción al trabajo diario. Las señales que captura se alimentan del perfil de riesgo más amplio de cada empleado, junto con los resultados de la simulación de phishing y los datos de finalización de la capacitación en un solo lugar.

Esa visión combinada es importante porque los comportamientos riesgosos se agravan. Un empleado que hace clic en enlaces de phishing, se salta la capacitación y ejecuta herramientas de inteligencia artificial no aprobadas con acceso a datos confidenciales presenta un riesgo mucho mayor de lo que indicaría cualquier comportamiento individual. Ver el panorama completo en un solo lugar ayuda a los equipos de seguridad a centrarse en los empleados que más necesitan atención.

Paso 5: Facilite el buen comportamiento de seguridad

Los programas de seguridad que hacen que la elección segura sea la opción más fácil son los que siguen los empleados. En el contexto de la gobernanza de la IA, hay dos cosas que lo impulsan: el asesoramiento justo a tiempo y la capacitación que explica el razonamiento detrás de las reglas.

El coaching justo a tiempo ofrece un mensaje breve y contextual en el momento en que un empleado intenta utilizar una herramienta no autorizada. Esto es más efectivo que los módulos de capacitación trimestrales, porque la intervención ocurre en el momento de la decisión. Un mensaje bien diseñado le dice al empleado cuál es la preocupación, lo dirige a una alternativa aprobada y tarda menos de treinta segundos en leerse.

La capacitación que explica el razonamiento detrás de las políticas de gobernanza de la IA genera el tipo de juicio que los empleados pueden aplicar en cualquier situación que encuentren, incluidas las herramientas y amenazas que surgen mucho después de la capacitación misma. El panorama de las herramientas de IA está cambiando lo suficientemente rápido como para que ningún programa de capacitación pueda anticipar cada caso específico. Un empleado que comprenda que las conexiones OAuth al Google Workspace corporativo pueden exponer toda la unidad compartida a un proveedor externo aplicará ese conocimiento a herramientas que no existían hace seis meses.

Creación de un programa de seguridad basado en cómo funcionan los equipos

La adopción de la IA es una señal de que los equipos productivos están haciendo bien su trabajo. Las empresas que crean programas prácticos en torno a ese impulso, con caminos claros hacia herramientas aprobadas y visibilidad en tiempo real para los equipos de seguridad, tienden a manejarlo mejor.

Los equipos de seguridad que cierran esa brecha descubren que el uso de la IA en la sombra disminuye orgánicamente con el tiempo. La visibilidad nativa del navegador, los caminos claros hacia las herramientas aprobadas y el asesoramiento justo a tiempo en el momento del riesgo son lo que lo hacen posible. Cuando los empleados tienen acceso a herramientas efectivas y aprobadas y a un camino rápido y transparente para revisar las nuevas, el incentivo para evitar el sistema desaparece en gran medida.

El producto AI Governance de Adaptive Security brinda a los equipos de seguridad visibilidad en tiempo real de cada herramienta de AI y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en adaptivesecurity.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los cinco principales desafíos de ventas que cuestan los ingresos de ciberseguridad de los MSP – CYBERDEFENSA.MX

Se prevé que el mercado de servicios de seguridad gestionados crezca de 38.310 millones de dólares en 2025 a 69.160 millones de dólares en 2030.[1]siendo la ciberseguridad el sector de más rápido crecimiento[2]. A pesar de esta oportunidad, muchos MSP dejan los ingresos sobre la mesa porque su estrategia de comercialización no logra conectar la experiencia técnica con las necesidades comerciales.

Esta brecha de ejecución es donde se estancan la mayoría de los acuerdos. Los MSP a menudo se centran en marcos y vulnerabilidades, pero sus clientes toman decisiones basadas en los resultados comerciales: reducción de riesgos, auditorías de cumplimiento exitosas y continuidad del negocio. Cuando los mensajes de ventas no logran cerrar esta brecha, los clientes potenciales tienden a ver la ciberseguridad como un centro de costos en lugar de una inversión estratégica. Para ganar, los MSP deben alinear el valor de la seguridad con las prioridades comerciales y traducir ofertas complejas en razones convincentes para que los clientes actuales y potenciales actúen.

cinomi desarrolló el Kit de ventas de la Academia GTM para abordar este desafío y proporcionar un enfoque estructurado y basado en resultados para ayudar a los equipos de ventas de MSP a convertir la creciente demanda en ingresos consistentes y rentables.

A través de nuestro trabajo para potenciar el crecimiento de los socios, hemos identificado cinco desafíos principales de comercialización que frenan a los MSP y las estrategias necesarias para superarlos.

1. Superar la falta de urgencia del cliente

Los datos muestran que el 77 % de los MSP citan la falta de urgencia del cliente como un importante desafío de ventas.[3]. Los equipos técnicos comprenden las debilidades de seguridad de un cliente potencial, pero les cuesta traducir ese riesgo en los términos comerciales que impulsan la inversión. Cuando esa traducción falla, la ciberseguridad se convierte en una línea a postergar en lugar de una prioridad estratégica. Los vendedores deben aprender a enmarcar la gestión del programa de seguridad en términos de continuidad operativa, consecuencias regulatorias y responsabilidad reputacional para crear urgencia inmediata.

2. Navegando por comités de compras ampliados

Las decisiones de compra no ocurren en el vacío. Los comités de compras para la ciberseguridad se han ampliado a un promedio de más de ocho partes interesadas, con proyecciones que superarán las nueve partes interesadas para 2026.[4]. Está tratando con ejecutivos, finanzas, TI y operaciones. Estos individuos tienen diferentes preocupaciones, motivaciones y definiciones de valor. Las preguntas de descubrimiento que mueven a un CEO no son las mismas que mueven a un CTO. Los MSP deben desarrollar marcos de descubrimiento personalizados para las diferentes partes interesadas del negocio para que los acuerdos complejos sigan avanzando.

3. Derrotar la objeción del costo

La sensibilidad a los costos sigue siendo una barrera persistente: el 66 % de las PYMES identifican los costos como su principal obstáculo para adoptar una seguridad más sólida.[5]. Los clientes potenciales a menudo ven la seguridad como un costo irrecuperable en lugar de un facilitador de negocios. Superar esto requiere un marco de puntuación objetivo y un manejo claro de las objeciones que aborde las creencias subyacentes que impulsan la vacilación, en lugar de simplemente reformular el argumento técnico.

4. Aprovechar el cumplimiento como catalizador

Más del 56 % de los nuevos acuerdos de seguridad gestionada se inician para cumplir con los requisitos de cumplimiento.[6]. Los plazos que rodean las renovaciones de seguros cibernéticos, los mandatos de la industria y las leyes de privacidad a nivel estatal crean un cronograma estricto que las conversaciones de ventas orgánicas rara vez generan. Los proveedores deben posicionar la preparación para el cumplimiento como un punto de entrada potencial, pero solo como un resultado de una gestión de programa de seguridad más amplia.

5. Ampliación de los ingresos en cuentas existentes

Para los MSP establecidos, los clientes existentes representan el camino más rápido hacia el crecimiento de los socios y la habilitación de ingresos. Sin embargo, centrarse únicamente en la adquisición de nuevos clientes deja importantes ingresos sin explotar dentro de su base actual. Para ampliar las cuentas se necesita una estrategia deliberada basada en datos.

Para ampliar los ingresos de los clientes existentes, los MSP deben utilizar elementos visuales, Inteligencia CISO paneles para revisar proactivamente las posturas de seguridad e identificar brechas. Este análisis impulsa campañas de ventas adicionales personalizadas y justifica nuevas inversiones durante las revisiones comerciales estratégicas. Comparar a los clientes con sus pares de la industria crea urgencia, mientras que la educación constante sobre el impacto de la seguridad en el negocio refuerza su valor.

Al convertir la gestión de cuentas en una relación de asesoramiento continua y generar constantemente nuevos valores, los MSP pueden profundizar la confianza, impulsar la mejora de los márgenes y desbloquear oportunidades de ingresos recurrentes año tras año.

Convertir los desafíos de GTM en oportunidades: estrategias prácticas

Superar estas barreras de ventas requiere un enfoque disciplinado y sistemático anclado en procesos procesables y alineación estratégica.

  • Alinear mensajes técnicos y de ventas:Trabaje en colaboración con expertos técnicos para traducir los hallazgos de seguridad en resultados comerciales. Utilice un lenguaje amigable para el cliente para comunicar el riesgo, el impacto operativo y el valor comercial en lugar de jerga técnica.
  • Mapee el panorama de las partes interesadas con anticipación: Identifique a todos los tomadores de decisiones y personas influyentes desde el principio, incluidos los líderes ejecutivos, financieros, de TI y operativos. Desarrolle mensajes y presentaciones dirigidos a las prioridades de cada persona y genere consenso a través de una comunicación regular y transparente.
  • Cuantificar los resultados y el ROI: Presente las inversiones en seguridad en términos de impacto mensurable, como la reducción del tiempo de respuesta a incidentes, la disminución del riesgo de cumplimiento o la mejora del tiempo de actividad operativa. Proporcionar a los tomadores de decisiones datos concretos basados ​​en evaluaciones de impacto empresarial respalda decisiones de compra más rápidas y con mayor confianza.
  • Automatice para lograr coherencia y escala: Aproveche los kits de ventas, los manuales de estrategias y la tecnología CRM para estandarizar el alcance, el descubrimiento y el desarrollo de propuestas. Los procesos consistentes y un repositorio central para las respuestas de descubrimiento garantizan transferencias fluidas del cliente potencial al cliente, incluso con múltiples partes interesadas involucradas.
  • Mida, optimice y adapte: Realice un seguimiento del rendimiento de las ventas en comparación con indicadores principales, como tasas de conversión, duración del ciclo de transacciones y frecuencia de ventas adicionales. Analice su cartera de manera consistente para identificar cuellos de botella y perfeccionar su estrategia de ventas.

Recursos dirigidos por operadores para la gestión de programas de seguridad

Para ayudar a los proveedores de servicios a lograr un crecimiento predecible, Cynomi estableció la Academia GTM.

Diseñada como un programa de habilitación práctica para MSP y MSSP, la Academia GTM presenta recursos desarrollados por profesionales que ejecutan y escalan activamente prácticas de seguridad. El primer lanzamiento es el Kit completo de ventasque incluye docenas de recursos que cubren cada etapa del ciclo de vida de las ventas, desde la prospección inicial hasta el cierre y la expansión.

El kit proporciona herramientas prácticas para resolver los desafíos de ventas más difíciles, que incluyen:

  • Vídeos prácticos de operadores de MSP y profesionales de GTM
  • Marcos estratégicos de perfil de cliente ideal (ICP) para dirigirse a los compradores de forma eficaz
  • Posicionar scripts y plantillas de correo electrónico para impulsar la participación
  • Marcos de descubrimiento adaptados a las partes interesadas técnicas y comerciales
  • Hojas de trucos y hojas de trabajo de puntuación para construir un proceso predecible
  • Venta adicional y venta cruzada de manuales para ampliar las cuentas existentes

Como plataforma de crecimiento de seguridad, que unifica la gestión de programas de seguridad, la gestión de riesgos y las capacidades de GRC para ayudar a los socios a escalar, Cynomi entiende que el movimiento de ventas y la prestación de servicios deben reforzarse entre sí para proteger a cada cliente, en cada nivel de madurez. El kit de ventas completo proporciona la base para generar ese movimiento y permite a su equipo brindar orientación experta con confianza y coherencia.

Construyendo una ventaja de ventas sostenible

Para pasar de la venta reactiva al éxito predecible, los MSP necesitan un sistema escalable que evolucione con el mercado. Invierta en educación continua organizando talleres internos, revisando ganancias y pérdidas y conectando métricas de ventas con objetivos comerciales como mejora de márgenes y retención de clientes.

Una cultura de aprendizaje continuo, basada en los conocimientos de los mejores empleados y la tutoría de pares, prepara a su equipo para abordar nuevas amenazas y regulaciones con autoridad. Al incorporar estas mejores prácticas, los MSP pueden convertirse en asesores de seguridad confiables, reducir la fricción, acelerar los ingresos y maximizar el valor para el cliente.

Descargue hoy el kit de ventas completo de GTM Academy y transforme su movimiento de ventas.

Fuentes

  1. Fortune Business Insights, 2024, “Tamaño del mercado, participación y análisis de la industria de servicios gestionados de seguridad cibernética”.
  2. Channel Futures, 2024, «La ciberseguridad domina el MSP 501 de 2024».
  3. Infrascale, 2025, “MSP que venden más ciberseguridad: estadísticas y tendencias en EE. UU.”
  4. Gartner, 2024, «Tendencias del mercado: comités de compra de valores y expansión de las partes interesadas».
  5. CrowdStrike, 2025, «Estudio de ciberseguridad de las PYMES».
  6. Datos internos de Cynomi, 2024, «Acuerdos de seguridad gestionados y tendencias de inicio de cumplimiento».
¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Cinco lugares donde los SOC maduros mantienen el MTTR rápido y otros pierden el tiempo – CYBERDEFENSA.MX

Los equipos de seguridad suelen presentar el MTTR como un KPI interno. Los líderes lo ven de otra manera: cada hora que una amenaza permanece dentro del entorno es una hora de posible filtración de datos, interrupción del servicio, exposición regulatoria y daño a la marca.

La causa fundamental del lento MTTR casi nunca es «falta de analistas». Casi siempre se trata del mismo problema estructural: inteligencia sobre amenazas que existe fuera del flujo de trabajo. Feeds que requieren búsqueda manual. Informes que viven en una unidad compartida. Enriquecimiento que ocurre en una pestaña separada. Cada transferencia cuesta minutos; en el transcurso de una jornada laboral, esos minutos se convierten en horas.

Los SOC maduros han colapsado esas transferencias. Su inteligencia está integrada en el propio flujo de trabajo en el momento exacto en que se debe tomar una decisión. A continuación se muestran los cinco lugares donde la separación es más importante.

1. Detección: detectar amenazas antes de que se conviertan en incidentes

En muchos SOC, la detección comienza solo cuando se activa una alerta. En ese punto, es posible que el atacante ya tenga un punto de apoyo, perseverancia o algo peor.

Los SOC maduros cambian esta dinámica al ampliar su visibilidad más allá de las señales internas. Con ANY.RUN Fuentes de inteligencia sobre amenazasingieren continuamente nuevos indicadores de ataques del mundo real y los comparan con su propia telemetría. Esto significa que la infraestructura sospechosa puede detectarse incluso antes de que active las alertas tradicionales.

El efecto es sutil pero poderoso. La detección avanza hacia arriba. En lugar de reaccionar ante incidentes confirmados, los equipos comienzan a detectar la actividad en sus primeras etapas, cuando la contención es más rápida y mucho menos costosa.

TI Feeds: fuentes de datos y beneficios

Desde una perspectiva empresarialaquí es donde el riesgo se reduce silenciosamente. Cuanto antes se identifique una amenaza, menos oportunidades tendrá de convertirse en una infracción costosa.

2. Triaje: convertir la incertidumbre en claridad instantánea

Si la detección se trata de ver, la clasificación se trata de decidir. Y aquí es donde muchos SOC pierden impulso.

En entornos menos maduros, la clasificación a menudo se convierte en una miniinvestigación. Los analistas alternan entre herramientas, buscan contexto y escalan alertas «por si acaso». El proceso se vuelve cauteloso, lento y costoso en términos de esfuerzo humano.

Los SOC maduros comprimen este paso drásticamente. Usando ANY.RUN Búsqueda de inteligencia de amenazasenriquecen los indicadores al instante, extrayendo el contexto de comportamiento de ejecuciones de malware reales. En lugar de adivinar si algo es malicioso, los analistas comprenden inmediatamente qué hace y qué tan grave es. Las decisiones se vuelven más rápidas, las escalaciones más precisas y los analistas de nivel 1 manejan mucho más por sí solos. Por ejemplo, simplemente busque un dominio sospechoso detectado en su perímetro y descubra instantáneamente que pertenece a la infraestructura de robo de MacSync:

Búsqueda de dominios con un veredicto rápido «malicioso» y IOC

Lo que acelera aún más este proceso es la búsqueda impulsada por IA dentro de TI Lookup. En lugar de depender de una sintaxis precisa, filtros complejos o una profunda familiaridad con los parámetros de consulta, los analistas pueden describir lo que buscan y traducirlo en consultas estructuradas, eliminando una capa de fricción que tradicionalmente ralentiza las investigaciones.

Esto no sólo hace que los expertos sean más rápidos; hace que los analistas menos experimentados sean mucho más eficaces. La barrera para las capacidades de búsqueda avanzada cae y el tiempo dedicado a descubrir cómo buscar se reemplaza por centrarse en lo que significan los resultados. Las decisiones se vuelven más rápidas, las escalaciones más precisas y los analistas de nivel 1 manejan mucho más por sí solos.

para el negocioesto se traduce en eficiencia que no requiere contrataciones adicionales. El SOC simplemente se vuelve más capaz con los mismos recursos.

Detenga las amenazas antes de que empiecen a costar: integrar TI en vivo.

3. Investigación: de pistas fragmentadas a una historia coherente

La investigación es donde el tiempo puede alargarse más. En muchos SOC, es un proceso de unir fragmentos: registros de un sistema, verificaciones de reputación de otro, conjeturas de comportamiento basadas en datos limitados.

Esta fragmentación es costosa. No sólo en minutos, sino en carga cognitiva.

Los SOC maduros reducen esa complejidad al anclar las investigaciones en inteligencia rica en contexto. Con ANY.RUN ecosistema de inteligencia de amenazas: los indicadores no son sólo etiquetas. Están conectados a datos de ejecución reales, cadenas de ataques y comportamientos observables.

En lugar de reconstruir lo que pudo haber sucedido, los analistas pueden ver lo que realmente sucedió. La investigación se centra menos en la búsqueda y más en la comprensión.

Este cambio acorta el tiempo de análisis y eleva la calidad general de las decisiones. También permite a los analistas menos experimentados operar con mayor confianza, lo que a menudo es una ventaja que se pasa por alto.

Desde un punto de vista empresarialinvestigaciones más rápidas y claras significan un tiempo de permanencia reducido, lo que limita directamente la escala del daño potencial.

Basada en datos en tiempo real de más de 15 000 organizaciones y 600 000 analistas que detonan malware en vivo y muestras de phishing todos los días, esta inteligencia de comportamiento conecta IOC sin procesar con la ejecución de ataques reales, TTP y artefactos. ¿El resultado? El MTTR cae drásticamente porque el contexto es instantáneo, la automatización es precisa y las decisiones son seguras.

4. Respuesta: actuar a la velocidad de la confianza

Incluso cuando se identifica una amenaza, la respuesta puede demorarse. Los pasos manuales, los manuales inconsistentes y los retrasos entre la decisión y la acción estiran el MTTR.

Los SOC maduros tratan la respuesta como algo que debería ocurrir casi automáticamente una vez que se confirma una amenaza. Al integrar ANY.RUN Threat Intelligence Feeds en las plataformas SIEM y SOAR, lo que garantiza que los indicadores maliciosos conocidos desencadenen acciones inmediatas como el bloqueo o el aislamiento.

Integraciones y conectores de TI Feeds

Hay cierta elegancia en esto. El sistema no reacciona con vacilación, sino con certeza. El tiempo entre “sabemos que esto es malo” y “está contenido” se reduce a segundos.

para el negocioaquí es donde se minimiza el impacto operativo. Una contención más rápida reduce el tiempo de inactividad, protege los activos críticos y evita que las interrupciones se produzcan en cascada entre los sistemas.

5. Búsqueda y prevención de amenazas: aprender antes de que vuelva a doler

La diferencia final entre SOC maduros y menos maduros radica en lo que sucede entre incidentes.

Los equipos reactivos pasan de una alerta a otra y a menudo encuentran variaciones del mismo ataque sin darse cuenta. Hay poco tiempo o estructura para el trabajo proactivo.

Los SOC maduros crean deliberadamente ese espacio. Con ANY.RUN Informes de amenazas y fuentes de inteligencia continuamente actualizadas, rastrean las campañas emergentes, comprenden las técnicas de los atacantes y adaptan sus defensas con anticipación.

Con el tiempo, esto crea un efecto compuesto. El SOC no sólo responde más rápido. Para empezar, encuentra menos incidentes.

Desde una perspectiva empresarialaquí es donde la ciberseguridad comienza a parecer menos una extinción de incendios y más una gestión de riesgos. Menos sorpresas, menos interrupciones y una postura de seguridad general más sólida.

A dónde va realmente el tiempo

Lo que queda claro en las cinco áreas es que los retrasos rara vez se deben a un solo fracaso dramático. Provienen de pequeñas y repetidas ineficiencias. Una parte faltante de contexto aquí, una búsqueda adicional allá, una decisión retrasada en algún punto intermedio.

Individualmente, estos momentos parecen menores. Juntos, extienden el MTTR mucho más allá de lo que debería ser.

Los SOC maduros resuelven esto no acelerando a las personas, sino rediseñando la forma en que fluye la información. Cuando la inteligencia sobre amenazas de ANY.RUN, que incorpora TI Feeds, TI Lookup y Threat Reports, se integra en los flujos de trabajo diarios; la necesidad de buscar, verificar y cotejar se reduce drásticamente. La obra cambia de naturaleza. Los analistas dedican menos tiempo a buscar datos y más a tomar decisiones.

Impulse su SOC hasta la madurez con inteligencia de amenazas conductuales. Reduzca el MTTR y proteja los ingresos.

Contacta con ANY.RUN y elige tu plan

Para el liderazgo, las implicaciones son sencillas pero significativas.

Mejorar el MTTR no es sólo un objetivo técnico. Es una palanca empresarial. Una detección y respuesta más rápidas reducen la probabilidad de incidentes importantes, limitan las interrupciones operativas y mejoran el retorno de las inversiones en seguridad existentes.

ANY.RUN Threat Intelligence respalda esto en cada etapa de las operaciones del SOC:

  • Aporta visibilidad más temprana de las amenazas;
  • Acelera la toma de decisiones durante el triaje;
  • Simplifica las investigaciones con un contexto conductual real;
  • Permite una respuesta más rápida y automatizada;
  • Fortalece la defensa proactiva a través de un conocimiento continuo.

El resultado no es sólo un SOC más rápido, sino una organización más resiliente.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El phishing de códigos de dispositivos afecta a más de 340 organizaciones de Microsoft 365 en cinco países a través del abuso de OAuth

Los investigadores de ciberseguridad están llamando la atención sobre una campaña activa de phishing de códigos de dispositivos dirigida a identidades de Microsoft 365 en más de 340 organizaciones en EE. UU., Canadá, Australia, Nueva Zelanda y Alemania.

La actividad, según Huntress, fue visto por primera vez el 19 de febrero de 2026, y desde entonces los casos posteriores han aparecido a un ritmo acelerado. En particular, la campaña aprovecha las redirecciones de Cloudflare Workers con sesiones capturadas redirigidas a una infraestructura alojada en una oferta de plataforma como servicio (PaaS) llamada Railway, convirtiéndola efectivamente en un motor de recolección de credenciales.

La construcción, las organizaciones sin fines de lucro, el sector inmobiliario, la manufactura, los servicios financieros, la atención médica, el sector legal y el gobierno son algunos de los sectores destacados a los que se dirige la campaña.

«Lo que también hace que esta campaña sea inusual no son sólo las técnicas de phishing del código del dispositivo involucradas, sino la variedad de técnicas observadas», dijo la compañía. «Las ofertas de construcción, la generación de códigos de páginas de destino, la suplantación de DocuSign, las notificaciones de correo de voz y el abuso de las páginas de Microsoft Forms están afectando al mismo grupo de víctimas a través de la misma infraestructura IP de Railway.com».

El phishing de código de dispositivo se refiere a una técnica que explota el Flujo de autorización de dispositivos OAuth para otorgar al atacante tokens de acceso persistentes, que luego pueden usarse para tomar el control de las cuentas de las víctimas. Lo importante de este método de ataque es que los tokens siguen siendo válidos incluso después de que se restablezca la contraseña de la cuenta.

Ciberseguridad

A un alto nivel, el ataque funciona de la siguiente manera –

  • El actor de amenazas solicita un código de dispositivo al proveedor de identidad (por ejemplo, Microsoft Entra ID) a través de la API de código de dispositivo legítimo.
  • El servicio responde con un código de dispositivo.
  • El actor de amenazas crea un correo electrónico persuasivo y lo envía a la víctima, instándola a visitar una página de inicio de sesión («microsoft[.]com/devicelogin») e ingrese el código del dispositivo.
  • Después de que la víctima ingresa el código proporcionado, junto con sus credenciales y el código de autenticación de dos factores (2FA), el servicio crea un token de acceso y un token de actualización para el usuario.

«Una vez que el usuario ha sido víctima del phishing, su autenticación genera un conjunto de tokens que ahora residen en el punto final de la API del token OAuth y se pueden recuperar proporcionando el código de dispositivo correcto», explicó Huntress. «El atacante, por supuesto, conoce el código del dispositivo porque fue generado por la solicitud cURL inicial a la API de inicio de sesión del código del dispositivo».

«Y aunque ese código es inútil por sí solo, una vez que se ha engañado a la víctima para que se autentique, los tokens resultantes ahora pertenecen a cualquiera que sepa qué código de dispositivo se utilizó en la solicitud original».

El uso de phishing de código de dispositivo fue observado por primera vez por Microsoft y Volexity en febrero de 2025, con oleadas posteriores documentadas por Amazon Threat Intelligence y Proofpoint. A estos ataques se les han atribuido múltiples grupos alineados con Rusia, identificados como Storm-2372, APT29, UTA0304, UTA0307 y UNK_AcademicFlare.

La técnica es insidiosa, sobre todo porque aprovecha la infraestructura legítima de Microsoft para realizar el flujo de autenticación del código del dispositivo, sin dar así a los usuarios motivos para sospechar que algo podría estar mal.

En la campaña detectada por Huntress, el abuso de autenticación se origina en un pequeño grupo de direcciones IP de Railway.com, y tres de ellas representan aproximadamente el 84% de los eventos observados.

  • 162.220.234[.]41
  • 162.220.234[.]66
  • 162.220.232[.]57
  • 162.220.232[.]99
  • 162.220.232[.]235

El punto de partida del ataque es un correo electrónico de phishing que envuelve URL maliciosas dentro de archivos legítimos. servicios de redireccionamiento de proveedores de seguridad de Cisco, Trend Micro y Mimecast para evitar los filtros de spam y activar una cadena de redireccionamiento de múltiples saltos que presenta una combinación de sitios comprometidos, Cloudflare Workers y Vercel como intermediarios antes de llevar a la víctima al destino final.

«Los sitios de aterrizaje observados solicitan a la víctima que proceda al punto final de autenticación del código del dispositivo legítimo de Microsoft e ingrese un código proporcionado para leer algunos archivos», dijo Huntress. «El código se representa directamente en la página cuando llega la víctima».

«Esta es una iteración interesante de la táctica, ya que, normalmente, el adversario debe producir y luego proporcionar el código a la víctima. Al representar el código directamente en la página, probablemente mediante alguna automatización de generación de código, la víctima recibe inmediatamente el código y el pretexto para el ataque».

La página de inicio también incluye un mensaje «Continuar con Microsoft» que, al hacer clic, muestra una ventana emergente que muestra el punto final de autenticación legítimo de Microsoft («microsoft[.]com/devicelogin»).

Ciberseguridad

Casi todos los sitios de phishing de códigos de dispositivos se han alojado en trabajadores de Cloudflare.[.]ejemplo de desarrollo, que ilustra cómo los actores de amenazas están utilizando como arma la confianza asociada con el servicio en entornos empresariales para eludir los filtros de contenido web. Para combatir la amenaza, se recomienda a los usuarios escanear los registros de inicio de sesión para buscar inicios de sesión de IP ferroviaria, revocar todos los tokens de actualización para los usuarios afectados y bloquear los intentos de autenticación desde la infraestructura ferroviaria si es posible.

Desde entonces, Huntress ha atribuido el ataque a Railway a una nueva plataforma de phishing como servicio (PhaaS) conocida como EvilTokens, que hizo su debut el mes pasado en Telegram. Además de las herramientas publicitarias para enviar correos electrónicos de phishing y evitar los filtros de spam, el panel de EvilTokens proporciona a los clientes enlaces de redireccionamiento abiertos a dominios vulnerables para ocultar los enlaces de phishing.

«Además del rápido crecimiento en la funcionalidad de la herramienta, el equipo de EvilTokens ha creado un equipo de soporte completo 24 horas al día, 7 días a la semana y un canal de comentarios de soporte», dijo la compañía. «También tienen comentarios de los clientes».

La divulgación se produce cuando la Unidad 42 de Palo Alto Networks también prevenido de una campaña similar de phishing de código de dispositivo, destacando el uso por parte del ataque de técnicas anti-bot y anti-análisis para pasar desapercibidas, mientras filtra cookies del navegador al actor de la amenaza al cargar la página. La primera observación de la campaña se remonta al 18 de febrero de 2026.

La página de phishing «deshabilita la funcionalidad de hacer clic con el botón derecho, la selección de texto y las operaciones de arrastre», dijo la compañía, y agregó que «bloquea los atajos de teclado para las herramientas de desarrollo (F12, Ctrl+Shift+I/C/J) y la visualización de fuentes (Ctrl+U)» y «detecta herramientas de desarrollo activas mediante la utilización de una heurística del tamaño de la ventana, que posteriormente inicia un bucle de depuración infinito».

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Cinco cajas de óxido maliciosas y un robot de inteligencia artificial explotan las canalizaciones de CI/CD para robar secretos de los desarrolladores

Los investigadores de ciberseguridad han descubierto cinco cajas Rust maliciosas que se hacen pasar por utilidades relacionadas con el tiempo para transmitir datos de archivos .env a los actores de la amenaza.

Los paquetes de Rust, publicados en crates.io, se enumeran a continuación:

  • crono_ancla
  • dnp3veces
  • calibrador_tiempo
  • calibradores_de_tiempo
  • sincronización de tiempo

Las cajas, según Socket, se hacen pasar por timeapi.io y se publicaron entre finales de febrero y principios de marzo de 2026. Se considera que es el trabajo de un único actor de amenazas basado en el uso de la misma metodología de exfiltración y el dominio similar («timeapis[.]io») para ocultar los datos robados.

«Aunque las cajas se hacen pasar por servicios de hora local, su comportamiento principal es el robo de credenciales y secretos», afirma el investigador de seguridad Kirill Boychenko. dicho. «Intentan recopilar datos confidenciales de entornos de desarrolladores, sobre todo archivos .env, y exfiltrarlos a una infraestructura controlada por actores de amenazas».

Ciberseguridad

Si bien cuatro de los paquetes antes mencionados exhiben capacidades bastante sencillas para filtrar archivos .env, «chrono_anchor» va un paso más allá al implementar ofuscación y cambios operativos para evitar la detección. Las cajas se anunciaron como una forma de calibrar la hora local sin depender del Protocolo de hora de red (NTP).

«Chrono_anchor» incorpora la lógica de exfiltración dentro de un archivo llamado «guard.rs» que se invoca desde una función auxiliar de «sincronización opcional» para evitar levantar sospechas de los desarrolladores. A diferencia de otros programas maliciosos, el código observado en este caso no tiene como objetivo establecer la persistencia en el host a través de un servicio o tarea programada.

En cambio, la caja intenta filtrar repetidamente secretos .env cada vez que el desarrollador de un flujo de trabajo de Integración Continua (CI) llama al código malicioso.

El objetivo de archivos .env no es un accidente, ya que normalmente se usa para contener claves API, tokens y otros secretos, lo que permite a un atacante comprometer a los usuarios intermedios y obtener un acceso más profundo a sus entornos, incluidos servicios en la nube, bases de datos y GitHub y tokens de registro.

Si bien los paquetes se eliminaron de crates.io, se recomienda a los usuarios que los hayan descargado accidentalmente que asuman una posible exfiltración, roten claves y tokens, auditen los trabajos de CI/CD que se ejecutan con credenciales de publicación o implementación y limiten el acceso saliente a la red cuando sea posible.

«Esta campaña muestra que el malware de cadena de suministro de baja complejidad aún puede tener un alto impacto cuando se ejecuta dentro de espacios de trabajo de desarrolladores y trabajos de CI», afirmó Socket. «Priorizar controles que detengan las dependencias maliciosas antes de que se ejecuten».

Un bot impulsado por IA aprovecha las acciones de GitHub

La divulgación se produce tras el descubrimiento de una campaña de ataque automatizado dirigida a canales de CI/CD que abarcan los principales repositorios de código abierto, con un robot impulsado por inteligencia artificial (IA) llamado hackerbot-claw que escanea repositorios públicos en busca de flujos de trabajo explotables de GitHub Actions para recopilar secretos de los desarrolladores.

Entre el 21 y el 28 de febrero de 2026, la cuenta de GitHub, que se describió a sí misma como un agente autónomo de investigación de seguridad, apuntó a no menos de siete repositorios pertenecientes a Microsoft, Datadog y Aqua Security, entre otros.

El ataque se desarrolla de la siguiente manera –

  • Escanee repositorios públicos en busca de canalizaciones de CI/CD mal configuradas
  • Bifurca el repositorio de destino y prepara una carga útil maliciosa
  • Abra una solicitud de extracción con un cambio trivial, como una corrección de error tipográfico, mientras oculta la carga útil principal en el nombre de la rama, el nombre del archivo o un script de CI.
  • Active la canalización de CI aprovechando el hecho de que los flujos de trabajo se activan automáticamente en cada solicitud de extracción, lo que hace que el código malicioso se ejecute en el servidor de compilación.
  • Robar secretos y tokens de acceso

Uno de los objetivos más destacados del ataque fue el repositorio «aquasecurity/trivy», un popular escáner de seguridad de Aqua Security que busca vulnerabilidades, configuraciones erróneas y secretos conocidos.

«Hackerbot-claw explotó un flujo de trabajo pull_request_target «Para robar un token de acceso personal (PAT)», dijo la empresa de seguridad de la cadena de suministro StepSecurity. «La credencial robada se utilizó luego para hacerse cargo del repositorio».

en un declaración publicado la semana pasada, Itay Shakury de Aqua Security reveló que el atacante aprovechó el flujo de trabajo de GitHub Actions para enviar una versión maliciosa de la extensión Visual Studio Code (VS Code) de Trivy al registro Open VSX para aprovechar los agentes de codificación de IA locales para recopilar y filtrar información confidencial.

Socket, que también investigó el compromiso de la extensión, dicho la lógica inyectada en las versiones 1.8.12 y 1.8.13 ejecuta asistentes de codificación de IA locales, incluidos Claude, Codex, Gemini, GitHub Copilot CLI y Kiro CLI, en modos altamente permisivos, indicándoles que realicen una inspección exhaustiva del sistema, generen un informe de la información descubierta y guarden los resultados en un repositorio de GitHub llamado «posture-report-trivy» utilizando la propia sesión autenticada de GitHub CLI de la víctima.

Desde entonces, Aqua eliminó los artefactos del mercado y revocó el token utilizado para publicarlos. Se recomienda a los usuarios que instalaron las extensiones que las eliminen inmediatamente, verifiquen la presencia de repositorios inesperados y roten los secretos del entorno. El artefacto malicioso ha sido eliminado. No se han identificado otros artefactos afectados. El incidente se está rastreando bajo el identificador CVE. CVE-2026-28353.

Ciberseguridad

Vale la pena señalar que para que un sistema se vea afectado por el problema, se deben cumplir los siguientes requisitos previos:

  • Se instaló la versión 1.8.12 o 1.8.13 desde Open VSX
  • Al menos una de las CLI de codificación de IA específicas se instaló localmente
  • La CLI aceptó los indicadores de ejecución permisivos proporcionados.
  • El agente pudo acceder a datos confidenciales en el disco.
  • La CLI de GitHub se instaló y se autenticó (para la versión 1.8.13)

«La progresión de .12 a .13 parece una iteración», dijo Socket. «El primer mensaje dispersa datos a través de canales aleatorios sin que el atacante tenga una forma confiable de recopilar el resultado. El segundo soluciona ese problema usando la propia cuenta de GitHub de la víctima como un canal de exfiltración limpio, pero sus instrucciones vagas pueden hacer que el agente envíe secretos a un repositorio privado que el atacante no puede ver».

El kit de explotación de iOS de Coruña utiliza 23 explotaciones en cinco cadenas dirigidas a iOS 13–17.2.1 – CYBERDEFENSA.MX

Google dijo que identificó un kit de explotación «nuevo y poderoso» denominado La Coruña (también conocido como CryptoWaters) dirigido a modelos de iPhone de Apple que ejecutan versiones de iOS entre 13.0 y 17.2.1.

El kit de exploits incluía cinco cadenas completas de exploits para iOS y un total de 23 exploits, dijo Google Threat Intelligence Group (GTIG). No es efectivo contra la última versión de iOS. Los hallazgos fueron reportado por primera vez por CABLEADO.

«El valor técnico principal de este kit de exploits radica en su colección completa de exploits para iOS, y los más avanzados utilizan técnicas de explotación no públicas y omisiones de mitigación». de acuerdo a a GTIG. «El marco que rodea el kit de exploits está extremadamente bien diseñado; todas las piezas del exploit están conectadas de forma natural y se combinan mediante marcos de utilidad y explotación comunes».

Se dice que el kit ha circulado entre múltiples actores de amenazas desde febrero de 2025, pasando de una operación de vigilancia comercial a un atacante respaldado por el gobierno y, finalmente, a un actor de amenazas con motivación financiera que opera desde China en diciembre.

Actualmente no se sabe cómo cambió de manos el kit de exploits, pero los hallazgos apuntan a un mercado activo para exploits de día cero de segunda mano, lo que permite a otros actores de amenazas reutilizarlos para sus propios objetivos. En un informe relacionado, iVerify dicho El kit de explotación tiene similitudes con marcos anteriores desarrollados por actores de amenazas afiliados al gobierno de EE. UU.

«La Coruña es uno de los ejemplos más significativos que hemos observado de capacidades sofisticadas de software espía que proliferan desde proveedores comerciales de vigilancia hasta manos de actores estatales y, en última instancia, operaciones criminales a gran escala», iVerify dicho.

Ciberseguridad

El proveedor de seguridad móvil dijo que el uso del sofisticado marco de explotación marca la primera explotación masiva observada contra dispositivos iOS, lo que indica que los ataques de software espía están pasando de ser altamente dirigidos a un despliegue amplio.

Google dijo que capturó por primera vez partes de una cadena de exploits de iOS utilizada por un cliente de una empresa de vigilancia anónima a principios del año pasado, con los exploits integrados en un marco de JavaScript nunca antes visto. El marco está diseñado para tomar huellas dactilares del dispositivo para determinar si es real y recopilar detalles, incluido el modelo de iPhone específico y la versión del software iOS que está ejecutando.

Luego, el marco carga el exploit de ejecución remota de código (RCE) de WebKit apropiado en función de los datos de huellas dactilares, seguido de la ejecución de una omisión del código de autenticación de puntero (PAC). El exploit en cuestión se relaciona con CVE-2024-23222, un error de confusión de tipos en WebKit que Apple parchó en enero de 2024 con iOS 17.3 y iPadOS 17.3 y iOS 16.7.5 y iPadOS 16.7.5.

En julio de 2025, se detectó el mismo marco de JavaScript en el dominio «cdn.uacounter[.]com», que se cargó como un iFrame oculto en sitios web ucranianos comprometidos. Esto incluía sitios web que abastecían a equipos industriales, herramientas minoristas, servicios locales y comercio electrónico. Se considera que un presunto grupo de espionaje ruso llamado UNC6353 está detrás de la campaña.

Lo interesante de la actividad fue que el marco se entregó sólo a ciertos usuarios de iPhone desde una geolocalización específica. Los exploits implementados como parte del marco consistieron en CVE-2024-23222, CVE-2022-48503 y CVE-2023-43000el último de los cuales es una falla de uso después de la liberación en WebKit.

Vale la pena señalar que Apple solucionó CVE-2023-43000 en iOS 16.6 y iPadOS 16.6, lanzados en julio de 2023. Sin embargo, las notas de la versión de seguridad se actualizaron para incluir una entrada para la vulnerabilidad solo el 11 de noviembre de 2025.

La tercera vez que se detectó un marco de JavaScript en la naturaleza fue en diciembre de 2025. Se descubrió que un grupo de sitios web chinos falsos, la mayoría de ellos relacionados con finanzas, abandonaban el kit de explotación de iOS, al tiempo que instaban a los usuarios a visitarlos desde un iPhone o iPad para una mejor experiencia de usuario. La actividad se atribuye a un grupo de amenazas rastreado como UNC6691.

Una vez que se accede a estos sitios web a través de un dispositivo iOS, se inyecta un iFrame oculto para entregar el kit de explotación Coruna que contiene CVE-2024-23222. La entrega del exploit, en este caso, no estuvo limitada por ningún criterio de geolocalización.

Un análisis más detallado de la infraestructura del actor de amenazas condujo al descubrimiento de una versión de depuración del kit de exploits, junto con varias muestras que cubren cinco cadenas completas de exploits de iOS. Se han identificado un total de 23 exploits que cubren versiones desde iOS 13 hasta iOS 17.2.1.

Algunos de los CVE explotados por el kit y las correspondientes versiones de iOS a las que apuntaban se enumeran a continuación:

«Photon y Gallium están explotando vulnerabilidades que también se utilizaron como día cero como parte de la Operación Triangulación», dijo Google. «El kit de explotación Coruna también incorpora módulos reutilizables para facilitar la explotación de las vulnerabilidades antes mencionadas».

Ciberseguridad

En diciembre de 2023, el gobierno ruso afirmó que la campaña era obra de la Agencia de Seguridad Nacional de EE. UU., acusándola de piratear «varios miles» de dispositivos Apple pertenecientes a suscriptores nacionales y diplomáticos extranjeros como parte de una «operación de reconocimiento».

Se ha observado que UNC6691 utiliza el exploit como arma para entregar un binario stager con nombre en código PlasmaLoader (también conocido como PLASMAGRID) que está diseñado para decodificar códigos QR a partir de imágenes y ejecutar módulos adicionales recuperados de un servidor externo, lo que le permite filtrar billeteras de criptomonedas o información confidencial de varias aplicaciones como Base, Bitget Wallet, Exodus y MetaMask, entre otras.

«El implante contiene una lista de C2 codificados, pero tiene un mecanismo de respaldo en caso de que los servidores no respondan», añadió GTIG. «El implante incorpora un algoritmo de generación de dominio personalizado (DGA) que utiliza la cadena ‘lazarus’ como semilla para generar una lista de dominios predecibles. Los dominios tendrán 15 caracteres y utilizarán .xyz como TLD. Los atacantes utilizan el sistema de resolución de DNS público de Google para validar si los dominios están activos».

Un aspecto notable de Coruña es que omite la ejecución en dispositivos en modo de bloqueo o si el usuario se encuentra en navegación privada. Para contrarrestar la amenaza, se recomienda a los usuarios de iPhone que mantengan sus dispositivos actualizados y habiliten el modo de bloqueo para mayor seguridad.