Los atacantes aprovechan la falla de inyección de comando de Arista VeloCloud Orchestrator – CYBERDEFENSA.MX

Una falla de seguridad de máxima gravedad que afecta a las versiones locales de Arista VeloCloud Orchestrator (VCO) ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, identificada como CVE-2026-16812 (puntuación CVSS: 10.0), es un caso de inyección de comandos del sistema operativo que podría allanar el camino para la ejecución de código arbitrario.

«VeloCloud Orchestrator (VCO) local tiene un problema de seguridad que puede permitir que un atacante remoto acceda a una funcionalidad interna privilegiada y afecte al host de VCO», Arista dicho en un aviso del lunes.

«La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y los datos administrados por el orquestador. Esta funcionalidad fue diseñada para uso interno únicamente y no está destinada a ser accesible de forma remota».

Ciberseguridad

La compañía estadounidense de equipos de red dijo que el problema ya se había solucionado de antemano en las versiones alojadas y dedicadas de VCO. Las siguientes versiones se ven afectadas:

  • Versiones de VCO 5.2.x anteriores a 5.2.3.14
  • Versiones de VCO 6.1.x anteriores a 6.1.3.4
  • Versiones de VCO 6.4.x anteriores a 6.4.2.4
  • Versiones de VCO 7.0.x anteriores a 7.0.0.1

Arista reconoció que la vulnerabilidad fue descubierta externamente y se sabía que se explotaba activamente, pero no reveló cuándo se reveló ni cuántos clientes podrían haber sido potencialmente afectados como parte de una actividad cibernética maliciosa que utilizó el error como arma.

Como indicadores de compromiso (IoC), la compañía compartió un conjunto de tres direcciones IP que, según dijo, eran responsables de «realizar los ataques», instando a los clientes a bloquearlas y revisar los registros para determinar si están presentes.

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

«Si se sospecha un compromiso, los operadores deben preservar los registros de acceso web de VCO, los registros de aplicaciones backend, los registros del sistema, los registros de bases de datos y las marcas de tiempo relevantes del sistema de archivos antes de realizar la reparación cuando sea operativamente factible», agregó.

Si la actualización inmediata a una versión fija de VCO no es una opción, se recomienda restringir el acceso a la interfaz web de VCO a redes administrativas confiables, monitorear el VCO para detectar acceso desde IP de fuentes maliciosas conocidas, verificar actividad de red saliente inesperada desde el host de VCO y revisar la actividad reciente del administrador para detectar cambios inesperados.

«Los compromisos con la plataforma VCO también pueden permitir a los atacantes acceder a los dispositivos VeloCloud Edge», dijo Arista. «Esto puede incluir rotación de credenciales, revisión de la actividad del administrador, validación del estado del dispositivo administrado y restauración o reemplazo de instancias de orquestador afectadas de fuentes confiables».

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen el parche antes del 30 de julio de 2026.

Ciberseguridad

La noticia de la explotación activa de CVE-2026-16812 llega cuando la agencia también agregó una vulnerabilidad de seguridad de gravedad media que afecta a Fortinet FortiOS SSL-VPN (CVE-2025-68686, puntuación CVSS: 5.3) al catálogo KEV, citando evidencia de explotación activa. Fortinet solucionó el problema a principios de febrero.

«Una exposición de información sensible a una vulnerabilidad de actor no autorizado [CWE-200] En FortiOS SSL-VPN puede permitir que un atacante remoto no autenticado omita el parche desarrollado para el mecanismo de persistencia de enlaces simbólicos observado en algunos casos post-exploit, a través de solicitudes HTTP diseñadas», Fortinet dicho en una alerta en ese momento. «Un atacante primero tendría que haber comprometido el producto a través de otra vulnerabilidad, a nivel del sistema de archivos».

Actualmente no hay detalles sobre cómo se explota la vulnerabilidad en la naturaleza, la escala de los ataques y quién está detrás de ellos. Las agencias federales tienen tiempo hasta el 10 de agosto de 2026 para aplicar los parches.

Otra falla de seguridad que ha sido atacada es CVE-2026-16723 (puntaje CVSS: 9.0), un problema crítico en la biblioteca Fastjson de Alibaba que podría permitir la ejecución remota de código sin interacción del usuario ni privilegios elevados. La vulnerabilidad sigue sin parchearse. Se insta a los desarrolladores que utilizan las versiones 1.2.68 a 1.2.83 a habilitar SafeMode o cambiar a una versión no afectada lo antes posible.

Mustang Panda utiliza Zoho WorkDrive como canal de comando en ataques al gobierno indio – CYBERDEFENSA.MX

El grupo de espionaje alineado con China panda mustang está llevando a cabo dos campañas contra el gobierno indio y objetivos hidroeléctricos, implementando nuevo malware y convirtiendo un servicio de nube legítimo en su canal de comando.

Unidad de investigación de amenazas de Acronis encontró compromisos activos dentro de las redes del gobierno indio, incluidas las máquinas utilizadas por el personal administrativo superior, y trabajó con CERT-In sobre notificación y limpieza.

Los abusos del malware Zoho WorkDriveuna plataforma de almacenamiento en la nube común en el sector gubernamental de la India, para pasar comandos y extraer datos. Ésa es la idea: el tráfico parece una actividad normal en la nube, por lo que se esconde dentro de la red de la que está robando.

Ciberseguridad

Acronis nombra tres nuevas herramientas.

  • CARGADOR DE FRACCIONES es un cargador que se ejecuta descargando una DLL maliciosa a través de un binario firmado legítimamente, un ejecutable de Solid PDF Creator en una campaña y un binario de Citrix Receiver en la otra. Despliega uno de los dos implantes.
  • MINIRECON es una variante reelaborada de la puerta trasera Toneshell documentado por IBM X-Forceahora baliza a través de una conexión WebSocket en HTTPS.
  • ZOHOMURK es la pieza novedosa: lleva credenciales Zoho OAuth codificadas y las usa para ejecutar una cuenta WorkDrive controlada por un atacante como un punto muerto, leyendo comandos de una carpeta de la bandeja de entrada y escribiendo resultados robados en una bandeja de salida.

Ambas campañas llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante phishing. Los señuelos se ajustan a los objetivos: uno gira en torno a una propuesta de cooperación hidroeléctrica y el otro en torno a un memorando de entendimiento entre instituciones indias y taiwanesas.

Según Acronis, el objetivo es obtener información sobre los planes hidroeléctricos de la India y sus vínculos de defensa con Taiwán. Acronis atribuye la actividad al Mustang Panda con gran confianza.

El informe incluye la cadena de descarga lateral de Solid PDF Creator reutilizada, superposición de código con Toneshell, servidores de comando ubicados en el mismo bloque de red que la infraestructura IBM X-Force vinculada al grupo y un error tipográfico recurrente, RunOnece, que se encuentra en múltiples implantes.

La seguridad operativa era escasa. Los tokens codificados, los identificadores de texto plano y la infraestructura reutilizada ayudaron a los analistas a precisarlo. El balizamiento activo se realizó del 12 al 22 de junio de 2026.

Ciberseguridad

Esto continúa un impulso constante contra los objetivos indios. En abril, Acronis vinculó la puerta trasera LOTUSLITE del grupo con ataques al sector bancario de la India y a los círculos políticos de Corea del Sur, también realizados a través de un servicio de nube legítimo. El interés más amplio vinculado a China en el sector energético de la India se remonta a más atrás: el 2021 Campaña RedEcho apuntó a la red eléctrica del país con ShadowPad.

No hay ningún parche para aplicar. La defensa está detectando la entrega y el abuso de la nube. Acronis publicó indicadores y consejos de búsqueda, incluidas las claves de ejecución de persistencia, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 podría instalarse[.]com y los agentes de usuario de Zoho que aparecen en procesos que no son del navegador.

Las organizaciones gubernamentales y energéticas, especialmente aquellas vinculadas a acuerdos transfronterizos que probablemente interesen a Beijing, deberían estar atentas a los señuelos geopolíticos y la transferencia de binarios firmados. Y marque cualquier proceso de punto final que llame a API de la nube y que no tenga motivos para tocar.