Empresa energética azerbaiyana afectada por repetida explotación de Microsoft Exchange – CYBERDEFENSA.MX

Un actor de amenazas con afiliaciones a China ha sido vinculado a una «intrusión de múltiples ondas» dirigida a una compañía de petróleo y gas azerbaiyana no identificada entre finales de diciembre de 2025 y finales de febrero de 2026, lo que marca una expansión de sus objetivos.

La actividad ha sido atribuido por Bitdefender con confianza moderada a alta a un grupo de hackers conocido como Gorrión famoso (también conocido como UAT-9244), que comparte cierto nivel de superposición táctica con grupos rastreados bajo los apodos Earth Estries y Salt Typhoon.

El ataque allana el camino para el despliegue de dos puertas traseras distintas en tres oleadas distintas: Deed RAT (también conocido como Snappybee), un sucesor de ShadowPad que utilizan múltiples grupos de espionaje del nexo con China, y TernDoor, que fue descubierto recientemente en ataques dirigidos a infraestructuras de telecomunicaciones en América del Sur desde 2024.

Ciberseguridad

Lo notable de la campaña es que aprovechó repetidamente el mismo punto de entrada vulnerable de Microsoft Exchange Server a pesar de varios intentos de remediación, intercambiando puertas traseras cada vez: Deed RAT el 25 de diciembre de 2025, TernDoor a finales de enero/principios de febrero de 2026 y un Deed RAT modificado a finales de febrero de 2026. Se estima que los atacantes explotaron la cadena ProxyNotShell para obtener acceso inicial.

«Este ataque extiende la conocida victimología de FamousSparrow a una región donde el papel de Azerbaiyán en la seguridad energética europea ha aumentado materialmente tras la expiración en 2024 del acuerdo de tránsito de gas entre Rusia y Ucrania y las interrupciones del Estrecho de Ormuz en 2026», dijo la empresa rumana de ciberseguridad en un informe compartido con The Hacker News.

«La intrusión ilustra que los actores explotarán y volverán a explotar la misma ruta de acceso hasta que se parchee la vulnerabilidad original, se roten las credenciales comprometidas y se interrumpa por completo la capacidad del atacante para regresar».

Se dice que el acceso inicial fue seguido por intentos de implementar web shells para establecer un punto de apoyo persistente y, finalmente, implementar Deed RAT utilizando una técnica evolucionada de carga lateral de DLL que aprovecha el binario legítimo de LogMeIn Hamachi para cargar y lanzar una DLL no autorizada que es responsable de ejecutar la carga útil principal.

«A diferencia de la carga lateral de DLL estándar que se basa en un simple reemplazo de archivos, este método anula dos funciones exportadas específicas dentro de la biblioteca maliciosa», explicó Bitdefender. «Esto crea un disparador de dos etapas que controla la ejecución del cargador Deed RAT a través del flujo de control natural de la aplicación host, evolucionando aún más las capacidades de evasión de defensa de la carga lateral de DLL tradicional».

También se ha descubierto que los ataques realizan movimientos laterales para ampliar su acceso dentro de la red comprometida y establecer un punto de apoyo redundante para garantizar la resiliencia en caso de que la actividad sea detectada y eliminada.

Ciberseguridad

La segunda ola, por otro lado, tuvo lugar casi un mes después de la intrusión inicial, con el adversario intentando sin éxito emplear la carga lateral de DLL para soltar TernDoor mediante Mofu Loader, un cargador de código shell anteriormente atribuido a GroundPeony.

La empresa azerbaiyana fue atacada por tercera vez a finales de febrero de 2026, cuando los actores de amenazas intentaron una vez más implementar una versión modificada de Deed RAT, lo que indica esfuerzos activos para refinar y evolucionar su arsenal de malware. Este artefacto utiliza «sentinelonepro [.]com» para comando y control (C2).

«Esta intrusión no debe verse como un compromiso aislado, sino como una operación sostenida y adaptativa realizada por un actor que repetidamente buscó recuperar y ampliar el acceso dentro del entorno de la víctima», dijo Bitdefender. «A lo largo de múltiples oleadas de actividad, se revisó la misma ruta de acceso, se introdujeron nuevas cargas útiles y se establecieron puntos de apoyo adicionales, lo que subraya un alto grado de persistencia y disciplina operativa».

El sistema de inteligencia artificial MDASH de Microsoft encuentra 16 fallas de Windows solucionadas en el parche del martes – CYBERDEFENSA.MX

Microsoft ha presentado un nuevo sistema impulsado por inteligencia artificial (IA) multimodelo llamado MDASH para facilitar el descubrimiento y la corrección de vulnerabilidades a escala, y agregó que algunos clientes lo están probando como parte de una vista previa privada limitada.

MDASH, abreviatura de metrodel mes pasadodel agentico senvase harness, está diseñado como un sistema independiente del modelo que utiliza agentes de inteligencia artificial personalizados para diferentes clases de vulnerabilidad para descubrir, validar y probar de forma autónoma defectos explotables en bases de código complejas como Windows.

«A diferencia de los enfoques de un solo modelo, el arnés organiza más de 100 agentes de IA especializados en un conjunto de modelos fronterizos y destilados para descubrir, debatir y probar errores explotables de un extremo a otro», dijo Taesoo Kim, vicepresidente de seguridad de agentes de Microsoft. dicho.

Ciberseguridad

MDASH se concibe como una «canalización estructurada» que ingiere una base de código y produce hallazgos validados y probados a través de una serie de acciones.

Comienza analizando el código fuente para construir un modelo de amenaza y una superficie de ataque, ejecutando agentes «auditores» especializados sobre rutas de código candidato para señalar problemas potenciales, ejecutando un segundo conjunto de agentes «debatientes» que validan los hallazgos, agrupando hallazgos semánticamente equivalentes y finalmente demostrando la existencia de las vulnerabilidades.

El sistema funciona con un panel configurable de modelos, con modelos de última generación (SOTA) utilizados para el razonamiento, modelos destilados para la validación de pases de gran volumen y un segundo modelo SOTA separado para contrapunto independiente.

«El desacuerdo entre modelos es en sí mismo una señal: cuando un auditor señala algo como sospechoso y el polemista no puede refutarlo, la credibilidad posterior de ese hallazgo aumenta», explicó Microsoft. «Un auditor no razona como un polemista, que no razona como un probador. Cada etapa del oleoducto tiene su propia función, régimen rápido, herramientas y criterios de parada».

Redmond señaló que los agentes especializados se construyeron en base a vulnerabilidades y exposiciones comunes (CVE) pasadas y sus parches. También dijo que la arquitectura permite la portabilidad entre generaciones de modelos.

MDASH ya se puso a prueba y se descubrieron 16 de las vulnerabilidades que se solucionaron en el lanzamiento del martes de parches de este mes. Las deficiencias abarcan toda la pila de autenticación y redes de Windows, incluidas dos fallas críticas que podrían allanar el camino para la ejecución remota de código:

  • CVE-2026-33824 (Puntuación CVSS: 9,8): una vulnerabilidad de doble liberación en «ikeext.dll» que podría permitir que un atacante no autenticado envíe paquetes especialmente diseñados a una máquina Windows con Internet Key Exchange (IKE) versión 2 habilitada, lo que lleva a la ejecución remota de código.
  • CVE-2026-33827 (Puntuación CVSS: 8.1): una vulnerabilidad de condición de carrera en Windows TCP/IP («tcpip.sys») que permite a un atacante no autorizado enviar un paquete IPv6 especialmente diseñado a un nodo de Windows donde IPSec está habilitado, lo que lleva a la explotación de la ejecución remota de código.

La noticia de MDASH sigue al debut del Proyecto Glasswing y OpenAI Daybreak de Anthropic, los cuales son iniciativas de ciberseguridad impulsadas por IA para acelerar el descubrimiento, la validación y la remediación de vulnerabilidades antes de que puedan ser descubiertas por malos actores.

«La implicación estratégica es clara: el descubrimiento de la vulnerabilidad de la IA ha pasado de la curiosidad de la investigación a la defensa de nivel de producción a escala empresarial, y la ventaja duradera radica en el sistema de agentes alrededor del modelo en lugar de cualquier modelo en sí», dijo Kim.

Microsoft soluciona 137 vulnerabilidades en el parche del martes de mayo, incluidas 13 clasificadas como críticas

Microsoft abordó otro lote de vulnerabilidades de tres dígitos que afecta a sus diversos productos empresariales, componentes y sistemas subyacentes. Sin embargo, a pesar del elevado número de defectos, el proveedor no informó de ningún día cero explotado activamente en el informe de este mes. Actualización del martes de parches.

A trece de las 137 vulnerabilidades que Microsoft reveló se les asignaron calificaciones CVSS críticas, incluido un par de vulnerabilidades que afectan a Azure: CVE-2026-33109 y CVE-2026-42823 – y CVE-2026-42898 en Microsoft Dynamics 365 con puntuaciones CVSS de 9,9.

La empresa designó 13 vulnerabilidades como más probables de ser explotadas y 113 defectos como menos probables o poco probables de ser explotadas.

El gran volumen de vulnerabilidades refleja una tendencia creciente que los investigadores han estado anticipando a medida que se implementan modelos de inteligencia artificial para encontrar defectos en el código previamente descubiertos.

Si bien no todos estos errores fueron encontrados por la IA, es probable que tuvieran un componente relacionado con la IA, incluso si solo fue la IA quien escribió el envío”, escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

Childs estaba especialmente intrigado por CVE-2026-41096que describió como un «error de aspecto desagradable» en el DNS de Microsoft Windows que permite a atacantes no autorizados ejecutar código de forma remota.

«No se necesita autenticación ni interacción del usuario, y dado que el cliente DNS se ejecuta prácticamente en todas las máquinas con Windows, la superficie de ataque es enorme. Un atacante con capacidad para influir en las respuestas de DNS podría lograr la ejecución remota de código no autenticado en toda su empresa», añadió.

Los niños también describen CVE-2026-41089un defecto de Windows Netlogon que permite a atacantes remotos no autenticados ejecutar código, como el «error de mayor impacto que requiere parches inmediatos», y agrega que un «controlador de dominio comprometido es un dominio comprometido».

Jack Bicer, director de investigación de vulnerabilidades de Action1, mencionó CVE-2026-42898, la vulnerabilidad crítica que afecta a Microsoft Dynamics 365.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo en una publicación de blog.

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría conducir a un compromiso organizacional más amplio y a una interrupción operativa», agregó Bicer.

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

MuddyWater utiliza Microsoft Teams para robar credenciales en un ataque de ransomware de bandera falsa – CYBERDEFENSA.MX

El grupo de piratería patrocinado por el estado iraní conocido como MuddyWater (también conocido como Mango Sandstorm, Seedworm y Static Kitten) ha sido atribuido a un ataque de ransomware en lo que se ha descrito como una operación de «bandera falsa».

Se descubrió que el ataque, observado por Rapid7 a principios de 2026, aprovecha técnicas de ingeniería social a través de Microsoft Teams para iniciar la secuencia de infección. Aunque inicialmente el incidente parecía ser consistente con un grupo de ransomware como servicio (RaaS) que operaba bajo la marca Chaos, la evidencia apunta a que se trata de un ataque dirigido respaldado por el estado que se hace pasar por una extorsión oportunista.

«La campaña se caracterizó por una fase de ingeniería social de alto contacto realizada a través de Microsoft Teams, donde los atacantes utilizaron el uso compartido de pantalla interactivo para recopilar credenciales y manipular la autenticación multifactor (MFA)», dijo Rapid7 en un informe compartido con The Hacker News.

«Una vez dentro, el grupo evitó los flujos de trabajo tradicionales de ransomware, renunciando al cifrado de archivos en favor de la exfiltración de datos y la persistencia a largo plazo a través de herramientas de administración remota como DWAgent».

Los hallazgos indican que MuddyWater está intentando enturbiar los esfuerzos de atribución confiando cada vez más en herramientas disponibles en el mundo del cibercrimen para llevar a cabo sus ataques. Este cambio también ha sido documentado por Ctrl-Alt-Intel, Broadcom, Check Point y JUMPSEC en los últimos meses, destacando el uso de CastleRAT y Tsundere por parte del adversario.

Dicho esto, esta no es la primera vez que MuddyWater realiza ataques de ransomware. En septiembre de 2020, se atribuyó al actor de amenazas a una campaña dirigida a destacadas organizaciones israelíes con un cargador llamado PowGoop que implementaba una variante del ransomware Thanos con capacidades destructivas.

Luego, en 2023, Microsoft reveló que el grupo de piratas informáticos se asoció con DEV-1084, un actor de amenazas conocido por utilizar la personalidad DarkBit, para realizar ataques destructivos con el pretexto de implementar ransomware. En octubre de 2025, se cree que los atacantes utilizaron el ransomware Qilin para atacar un hospital del gobierno israelí.

«En este caso, el panorama emergente era que los atacantes probablemente eran operadores afiliados a Irán que trabajaban a través del ecosistema cibercriminal, utilizando una marca criminal de ransomware y métodos asociados con el mercado de extorsión más amplio, mientras servían a un objetivo estratégico iraní», señaló Check Point en marzo.

Ciberseguridad

«El uso de Qilin y la participación en su programa de afiliados probablemente sirva no sólo como una capa de cobertura y una negación plausible, sino también como un habilitador operativo significativo, especialmente porque los ataques anteriores parecen haber intensificado las medidas de seguridad y el monitoreo por parte de las autoridades israelíes».

Chaos es un grupo RaaS que surgió a principios de 2025. Conocido por su modelo de doble extorsión, el actor de amenazas ha anunciado su programa de afiliados en foros de ciberdelincuencia, como RAMP y RehubCom.

Los ataques organizados por la banda de delitos electrónicos aprovechan una combinación de inundación de correo y vishing utilizando Teams, a menudo haciéndose pasar por personal de soporte de TI, para engañar a las víctimas para que instalen herramientas de acceso remoto como Microsoft Quick Assist, y luego abusar de ese punto de apoyo para profundizar en el entorno de la víctima e implementar ransomware.

«El grupo también ha demostrado una triple extorsión al amenazar con ataques distribuidos de denegación de servicio (DDoS) contra la infraestructura de la víctima», dijo Rapid7. «Según se informa, estas capacidades se ofrecen a los afiliados como parte de servicios empaquetados, lo que representa una característica notable de su modelo RaaS. Además, se ha observado que Chaos aprovecha elementos de extorsión cuádruple, incluidas amenazas de contactar a clientes o competidores para aumentar la presión sobre las víctimas».

A finales de marzo de 2026, Chaos se ha cobrado 36 víctimas en su sitio de filtración de datos, la mayoría de las cuales se encuentran en los EE. UU. La construcción, la manufactura y los servicios empresariales son algunos de los sectores destacados a los que apunta el grupo.

En la intrusión analizada por Rapid7, se dice que el actor de amenazas inició solicitudes de chat externo a través de Teams para interactuar con los empleados y obtener acceso inicial a través de sesiones de uso compartido de pantalla, seguido de utilizar cuentas de usuario comprometidas para realizar reconocimiento, establecer persistencia utilizando herramientas como DWAgent y AnyDesk, moverse lateralmente y filtrar datos. Luego se contactó a la víctima por correo electrónico para negociar el rescate.

«Mientras está conectado, el TA [threat actor] ejecutó comandos de descubrimiento básicos, accedió a archivos relacionados con la configuración de VPN de la víctima e indicó a los usuarios que ingresaran sus credenciales en archivos de texto creados localmente», explicó Rapid7. «En al menos un caso, la TA también implementó una herramienta de administración remota (AnyDesk) para facilitar aún más el acceso».

También se ha observado que el actor de amenazas utiliza RDP para descargar un ejecutable («ms_upd.exe») desde un servidor externo («172.86.126[.]208») utilizando la utilidad curl. Tras la ejecución, el binario inicia una cadena de infección de varias etapas que entrega más componentes maliciosos.

A continuación se incluye una breve descripción de las familias de malware:

  • ms_upd.exe (también conocido como Stagecomp), que recopila información del sistema y se comunica con un servidor de comando y control (C2) para eliminar cargas útiles de la siguiente etapa (game.exe, WebView2Loader.dll y visualwincomp.txt).
  • juego.exe (también conocido como Darkcomp), que es un troyano de acceso remoto (RAT) personalizado que se hace pasar por un virus legítimo. Microsoft WebView2 solicitud. Es una versión troyanizada del software oficial de Microsoft. WebView2APISample proyecto.
  • WebView2Loader.dlluna DLL legítima descargada por ms_upd.exe. Microsoft Edge WebView2 lo requiere para incrustar contenido web en aplicaciones de Windows.
  • visualwincomp.txtuna configuración cifrada utilizada por la RAT para obtener la información C2.

El RAT se conecta al servidor C2 y entra en un bucle infinito para sondear nuevos comandos cada 60 segundos, lo que le permite ejecutar comandos o scripts de PowerShell, realizar operaciones con archivos y generar un shell cmd.exe interactivo o PowerShell.

Los vínculos de la campaña con MuddyWater surgen del uso de un certificado de firma de código atribuido a «Donald Gay» para firmar «ms_upd.exe». El certificado ha sido utilizado previamente por el grupo de amenazas para firmar su malware, incluido un descargador CastleLoader llamado Fakeset.

Estos hallazgos subrayan la creciente convergencia de la actividad de intrusión patrocinada por el Estado y el arte de los ciberdelincuentes para oscurecer la atribución y retrasar la respuesta defensiva adecuada.

«El uso de un marco RaaS en este contexto puede permitir al actor difuminar las distinciones entre actividades patrocinadas por el estado y delitos cibernéticos motivados financieramente, complicando así la atribución», dijo Rapid7. «Además, la inclusión de elementos de extorsión y negociación podría servir para centrar los esfuerzos defensivos en el impacto inmediato, probablemente retrasando la identificación de mecanismos de persistencia subyacentes establecidos a través de herramientas de acceso remoto como DWAgent o AnyDesk».

«En particular, la aparente ausencia de cifrado de archivos, a pesar de la presencia de artefactos del ransomware Chaos, representa una desviación del comportamiento típico del ransomware. Esta inconsistencia puede indicar que el componente del ransomware funcionó principalmente como un mecanismo de facilitación u ofuscación, en lugar de como el objetivo principal de la intrusión».

El desarrollo se produce cuando Hunt.io reveló detalles de una operación de nexo iraní dirigida a instituciones gubernamentales de Omán para exfiltrar más de 26.000 registros de usuarios del Ministerio de Justicia, datos de casos judiciales, decisiones de comités y colmenas de registros SAM y SYSTEM.

Ciberseguridad

«Un directorio abierto en 172.86.76[.]127, un VPS de RouterHosting en los Emiratos Árabes Unidos, reveló una campaña de intrusión activa contra el gobierno de Omán, con el conjunto de herramientas, el código C2, los registros de sesión y los datos exfiltrados, todo a la vista», dijo la compañía. dicho. «El objetivo principal era el Ministerio de Justicia y Asuntos Jurídicos (mjla.gov[.]om). «

El descubrimiento también coincide con la actividad continua de grupos hacktivistas alineados con Irán, como Handala Hack, que afirmó haber publicado detalles sobre casi 400 miembros del personal de la Armada de los EE. UU. en el Golfo Pérsico y llevado a cabo un ataque al puerto de Fujairah en los Emiratos Árabes Unidos, lo que le permitió obtener acceso a sus sistemas internos y filtrar alrededor de 11.000 documentos confidenciales relacionados con facturas, registros de envío y documentos aduaneros.

«Hace un mes, documentamos una amplia escalada en las operaciones cibernéticas vinculadas a Irán. vigilancia mediante cámaras pirateadasla filtración de miles de documentos muy confidenciales del ex Jefe del Estado Mayor Militar de Israel y un aumento mensurable del volumen de ataques en toda la región. Entonces dijimos que era probable una mayor escalada», dijo a The Hacker News Sergey Shykevich, gerente de grupo de Check Point Research.

«El presunto ataque al puerto de Fujairah es esa escalada, si se confirma. Lo que ha cambiado es la naturaleza de la amenaza: ya no se trata de recopilación de inteligencia o de vergüenza pública. Los datos robados de la infraestructura portuaria supuestamente se utilizaron para permitir objetivos físicos con misiles».

«Los dominios cibernético y cinético ahora están conectados explícitamente. Esta campaña no se está desacelerando. Históricamente, cada período de tranquilidad en el frente físico ha sido seguido por una actividad cibernética intensificada, y lo que estamos viendo ahora es la manifestación más grave de ese patrón hasta la fecha».

Microsoft detalla una campaña de phishing dirigida a 35.000 usuarios en 26 países – CYBERDEFENSA.MX

Microsoft ha revelado detalles de una campaña de robo de credenciales a gran escala que ha aprovechado una combinación de señuelos con temas de código de conducta y servicios de correo electrónico legítimos para dirigir a los usuarios a dominios controlados por atacantes y robar tokens de autenticación.

La campaña de varias etapas, observada entre el 14 y el 16 de abril de 2026, se dirigió a más de 35 000 usuarios en más de 13 000 organizaciones en 26 países, con el 92 % de los objetivos ubicados en los EE. UU. La mayoría de los correos electrónicos de phishing estaban dirigidos a los sectores de atención médica y ciencias biológicas (19 %), servicios financieros (18 %), servicios profesionales (11 %) y tecnología y software (11 %).

«Los señuelos de esta campaña utilizaron plantillas HTML pulidas de estilo empresarial con diseños estructurados y declaraciones de autenticidad preventivas, lo que los hace parecer más creíbles que los típicos correos electrónicos de phishing y aumenta su plausibilidad como comunicaciones internas legítimas», dijo el equipo de investigación de seguridad de Microsoft Defender y Microsoft Threat Intelligence. dicho.

«Debido a que los mensajes contenían acusaciones y repetidas indicaciones de acción con plazos determinados, la campaña creó una sensación de urgencia y presión para actuar».

Los mensajes de correo electrónico utilizados en la campaña emplean señuelos relacionados con revisiones del código de conducta, utilizando nombres para mostrar como «COC regulatorio interno», «Comunicaciones de la fuerza laboral» e «Informe de conducta del equipo». Las líneas de asunto asociadas con estos correos electrónicos incluyen «Registro de casos interno emitido bajo la política de conducta» y «Recordatorio: el empleador abrió un registro de casos de incumplimiento».

Ciberseguridad

«En la parte superior de cada mensaje, un aviso decía que el mensaje había sido ‘emitido a través de un canal interno autorizado’ y que los enlaces y archivos adjuntos habían sido ‘revisados ​​y aprobados para acceso seguro’, reforzando la supuesta legitimidad del correo electrónico», explicó Microsoft.

Se evalúa que los correos electrónicos se envían desde un servicio de entrega de correo electrónico legítimo. Los mensajes también vienen con un archivo adjunto en PDF que supuestamente brinda información adicional sobre la revisión de conducta, incitando a las víctimas a hacer clic en un enlace dentro del documento para iniciar el flujo de recolección de credenciales.

Se ha descubierto que la cadena de ataque dirige a las víctimas a través de múltiples rondas de CAPTCHA y páginas intermedias que están diseñadas para darle al esquema una apariencia de legitimidad, al mismo tiempo que mantiene alejadas las defensas automatizadas.

En última instancia, termina con una experiencia de inicio de sesión que aprovecha las tácticas de phishing del adversario en el medio (AiTM) para recolectar credenciales y tokens de Microsoft en tiempo real, lo que permite de manera efectiva a los actores de amenazas eludir la autenticación multifactor (MFA). El destino final, según Microsoft, depende de si el flujo malicioso se activó desde un dispositivo móvil o un sistema de escritorio.

Tendencias de phishing en 2026

La divulgación se produce cuando el análisis de Microsoft del panorama de amenazas de correo electrónico entre enero y marzo de 2026 reveló que el phishing con códigos QR surgió como el vector de ataque de más rápido crecimiento, mientras que el phishing controlado por CAPTCHA evolucionó «rápidamente» en todos los tipos de carga útil. En total, el gigante tecnológico dijo que detectó alrededor de 8.300 millones de amenazas de phishing basadas en correo electrónico.

De estos, casi el 80% estaban basados ​​en enlaces, donde los archivos HTML y ZIP de gran tamaño representaban una gran parte de las cargas maliciosas distribuidas a través de correos electrónicos de phishing. El objetivo final de la gran mayoría de estos ataques era la recolección de credenciales, y la entrega de malware disminuyó a apenas un 5-6% al final del trimestre.

Microsoft también dijo que los operadores de la plataforma de phishing como servicio (PhaaS) Tycoon 2FA han intentado cambiar los proveedores de alojamiento y los patrones de registro de dominios siguiendo una operación de interrupción coordinada en marzo de 2026.

«Hacia finales de marzo, vimos a Tycoon 2FA alejarse de Cloudflare como servicio de alojamiento y ahora aloja la mayoría de sus dominios en una variedad de plataformas alternativas, lo que sugiere que el grupo está intentando encontrar servicios de reemplazo que ofrezcan protecciones anti-análisis comparables», dijo. agregado.

En un informe publicado en febrero, la Unidad 42 de Palo Alto Networks resaltado cómo los actores de amenazas están abusando de los códigos QR como acortadores de URL para disfrazar destinos maliciosos, enlaces profundos en aplicaciones para robar credenciales de cuentas y eludir la seguridad de la tienda de aplicaciones al vincular a descargas directas de aplicaciones maliciosas.

Los datos de Microsoft muestran un aumento masivo del phishing con códigos QR durante el período de tres meses, ya que los volúmenes de ataques aumentaron de 7,6 millones en enero a 18,7 millones en marzo, lo que representa un aumento del 146%. Un avance notable observado a finales de marzo fue el uso de códigos QR integrados directamente en los cuerpos de los correos electrónicos.

Las estafas de compromiso de correo electrónico empresarial (BEC), por otro lado, mostraron más fluctuaciones, superando más de 4 millones en volumen de ataques en marzo de 2026, frente a más de 3,5 millones en enero y más de 3 millones en febrero. En conjunto, se registraron 10,7 millones de ataques BEC.

A continuación se muestran dos campañas notables observadas durante el primer trimestre de 2026:

  • Una campaña grande y sostenida entre el 23 y el 25 de febrero de 2026, que envió más de 1,2 millones de mensajes a usuarios de más de 53.000 organizaciones en 23 países, utilizando señuelos con temas de 401(k), pagos y facturas para servir un archivo adjunto SVG. Al abrir el archivo, las víctimas accedieron a una verificación CAPTCHA, al completarla con éxito, se les mostró una página de inicio de sesión falsa para comprometer sus cuentas.
  • Una campaña masiva el 17 de marzo de 2026, que involucró más de 1,5 millones de mensajes maliciosos confirmados enviados a más de 179.000 organizaciones en 43 países. La actividad representó el 7% de todos los archivos adjuntos HTML maliciosos observados en el mes. Cuando se abría, el archivo HTML redirigía a las víctimas a una página de phishing inicial que examinaba al visitante antes de dirigirlo al destino final: una página de phishing que presentaba un desafío CAPTCHA antes de mostrar una página de inicio de sesión fraudulenta.
Ciberseguridad

«Curiosamente, aunque los mensajes de esta campaña compartían herramientas, estructura y características de entrega comunes, la infraestructura que albergaba la carga útil final de phishing estaba vinculada a múltiples proveedores de PhaaS diferentes», dijo Microsoft. «La mayoría de los puntos finales de phishing observados estaban asociados con Tycoon 2FA, mientras que la actividad adicional estaba vinculada a Kratos (anteriormente Sneaky 2FA) y la infraestructura de EvilTokens».

Los hallazgos coinciden con la aparición de campañas de phishing y BEC que abusan de Amazon Simple Email Service (SES) como vector de entrega para evitar los controles SPF, DKIM y DMARC, y facilitar el robo de credenciales a través de páginas de inicio de sesión falsas. Estos ataques suelen funcionar obteniendo acceso a Amazon SES a través de claves de acceso a AWS filtradas.

«La naturaleza insidiosa de los ataques de Amazon SES radica en el hecho de que los atacantes no utilizan dominios sospechosos o peligrosos; en cambio, están aprovechando la infraestructura en la que tanto los usuarios como los sistemas de seguridad han llegado a confiar», Kaspersky dicho.

«Al utilizar este servicio como arma, los atacantes evitan el esfuerzo de crear dominios e infraestructura de correo dudosos desde cero. En lugar de eso, secuestran las claves de acceso existentes para obtener la capacidad de enviar miles de correos electrónicos de phishing. Estos mensajes pasan la autenticación de correo electrónico, se originan en direcciones IP que es poco probable que estén en la lista de bloqueo y contienen enlaces a formas de phishing que parecen completamente legítimas».

Microsoft confirma la explotación activa del Shell de Windows CVE-2026-32202 – CYBERDEFENSA.MX

Microsoft revisó el lunes su aviso sobre una falla de seguridad de alta gravedad ahora parcheada que afecta a Windows Shell para reconocer que ha sido explotada activamente en la naturaleza.

La vulnerabilidad en cuestión es CVE-2026-32202 (Puntuación CVSS: 4,3), una vulnerabilidad de suplantación de identidad que podría permitir a un atacante acceder a información confidencial. Se abordó como parte de su actualización del martes de parches para este mes.

«La falla del mecanismo de protección en Windows Shell permite que un atacante no autorizado realice suplantación de identidad en una red», Microsoft anotado en una alerta. «Un atacante tendría que enviar a la víctima un archivo malicioso que la víctima tendría que ejecutar».

«Un atacante que aprovechó con éxito la vulnerabilidad podría ver cierta información confidencial (Confidencialidad), pero no todos los recursos dentro del componente afectado pueden ser divulgados al atacante. El atacante no puede realizar cambios en la información divulgada (Integridad) ni limitar el acceso al recurso (Disponibilidad)».

Ciberseguridad

El 27 de abril de 2026, Microsoft dijo que rectificó el «Índice de explotabilidad, el indicador de explotación y el vector CVSS» porque eran incorrectos cuando se publicaron el 14 de abril.

Si bien el gigante tecnológico no compartió ningún detalle sobre la actividad de explotación, el investigador de seguridad de Akamai, Maor Dahan, a quien se le atribuye el descubrimiento y el informe del error, dijo que la vulnerabilidad de clic cero se debe a un parche incompleto para CVE-2026-21510.

Este último ha sido utilizado como arma por un grupo de estado-nación ruso rastreado como APT28 (también conocido como Fancy Bear, Forest Blizzard, GruesomeLarch y Pawn Storm) junto con CVE-2026-21513 como parte de una cadena de exploits.

  • CVE-2026-21510 (Puntuación CVSS: 8,8): una falla en el mecanismo de protección en Windows Shell que permite a un atacante no autorizado eludir una característica de seguridad en una red. (Solucionado por Microsoft en febrero de 2026)
  • CVE-2026-21513 (Puntuación CVSS: 8,8): una falla en el mecanismo de protección en MSHTML Framework que permite a un atacante no autorizado eludir una característica de seguridad en una red. (Solucionado por Microsoft en febrero de 2026)

Vale la pena señalar que el abuso de CVE-2026-21513 también fue señalado por la compañía de seguridad e infraestructura web a principios del mes pasado, vinculándolo con APT28 después de descubrir un artefacto malicioso en enero de 2026.

CVE-2026-21510 Explotación

La campaña, dirigida a Ucrania y los países de la UE en diciembre de 2025, aprovecha un archivo malicioso de acceso directo de Windows (LNK) para explotar las dos vulnerabilidades, evitando efectivamente Microsoft Defender SmartScreen y permitiendo la ejecución de código controlado por atacantes.

«APT28 aprovecha el mecanismo de análisis del espacio de nombres del Shell de Windows para cargar una biblioteca de vínculos dinámicos (DLL) desde un servidor remoto utilizando una ruta UNC», Dahan explicado. «La DLL se carga como parte del Panel de control (CPL) objetos sin la validación adecuada de la zona de red.

Ciberseguridad

Akamai dijo que el parche de febrero de 2026, si bien mitigaba el riesgo de ejecución remota de código al activar una verificación SmartScreen de la firma digital y la zona de origen del archivo CPL, aún permitía que la máquina víctima se autenticara en el servidor del atacante y recuperara automáticamente el archivo CPL resolviendo la Convención de nomenclatura universal (UNC) ruta e iniciar una conexión SMB sin requerir interacción del usuario.

«Cuando esa ruta es una ruta UNC (como ‘\\attacker.com\share\payload.cpl’), Windows inicia una conexión SMB con el servidor del atacante», dijo Dahan. «Esta conexión de bloque de mensajes del servidor (SMB) activa un protocolo de enlace de autenticación NTLM automático, enviando el hash Net-NTLMv2 de la víctima al atacante, que luego puede usarse para ataques de retransmisión NTLM y craqueo fuera de línea».

«Aunque Microsoft solucionó el RCE inicial (CVE-2026-21510), persistió una falla de coerción de autenticación (CVE-2026-32202). Esta brecha entre la resolución de ruta y la verificación de confianza dejó un vector de robo de credenciales sin hacer clic a través de archivos LNK analizados automáticamente».

Microsoft corrige la falla en la función Entra ID que permitió la adquisición del principal del servicio – CYBERDEFENSA.MX

Una función administrativa destinada a agentes de inteligencia artificial (IA) dentro de Microsoft Entra ID podría permitir ataques de escalada de privilegios y adquisición de identidad, según nuevos hallazgos de Silverfort.

Administrador de ID de agente es una función incorporada privilegiada introducida por Microsoft como parte de su plataforma de identidad del agente para manejar todos los aspectos de las operaciones del ciclo de vida de la identidad de un agente de IA en un inquilino. La plataforma permite a los agentes de IA autenticarse de forma segura y acceder a los recursos necesarios, así como descubrir otros agentes.

Sin embargo, la deficiencia descubierta por la plataforma de seguridad de identidad significó que los usuarios asignados al rol de administrador de ID de agente podían asumir el control arbitrario. directores de servicioincluidos aquellos más allá de las identidades relacionadas con los agentes, al convertirse en propietario y luego agregar sus propias credenciales para autenticarse como ese principal.

Ciberseguridad

«Eso es una adquisición principal de servicio completo», investigadora de seguridad Noa Ariel dicho. «En los inquilinos donde existen entidades de servicio con altos privilegios, se convierte en una ruta de escalada de privilegios».

Esta propiedad de una entidad de servicio abre efectivamente la puerta a un atacante para operar dentro del alcance de sus permisos existentes. Si la entidad de servicio objetivo tiene permisos elevados (particularmente roles de directorio privilegiados y permisos de aplicaciones Graph de alto impacto) puede darle al atacante un control más amplio sobre el inquilino.

Tras la divulgación responsable el 1 de marzo de 2026, Microsoft implementó un parche en todos los entornos de nube para remediar la extralimitación del alcance el 9 de abril. Después de la solución, cualquier intento de asignar propiedad sobre entidades principales de servicio que no sean agentes utilizando la función de administrador de ID de agente ahora está bloqueado y genera un mensaje de error «Prohibido».

Silverfort señaló que el problema arquitectónico resalta la necesidad de validar cómo se asignan los roles y se aplican los permisos, especialmente cuando se trata de componentes de identidad compartidos y se construyen nuevos tipos de identidad sobre las bases de las primitivas existentes.

Ciberseguridad

Para mitigar la amenaza que representa este riesgo, se recomienda a las organizaciones que supervisen el uso de roles confidenciales, en particular aquellos relacionados con la propiedad principal del servicio o los cambios de credenciales, realicen un seguimiento de los cambios en la propiedad principal del servicio, aseguren los principales de servicio privilegiados y auditen la creación de credenciales en los principales de servicio.

«Las identidades de los agentes son parte de un cambio más amplio hacia identidades no humanas, construidas para la era de los agentes de IA», señaló Ariel. «Cuando los permisos de roles se aplican sobre bases compartidas sin un alcance estricto, el acceso puede extenderse más allá de lo que se pretendía originalmente. En este caso, esa brecha condujo a un acceso más amplio, especialmente cuando estaban involucrados principios de servicio privilegiados».

«Además, el riesgo general está influenciado por la postura de los inquilinos, particularmente en torno a los principales de servicios privilegiados, donde el abuso de propiedad sigue siendo una ruta de ataque bien conocida e impactante».

UNC6692 se hace pasar por el servicio de asistencia técnica de TI a través de Microsoft Teams para implementar malware SNOW – CYBERDEFENSA.MX

Un grupo de actividad de amenazas previamente no documentado conocido como UNC6692 Se ha observado que se aprovechan tácticas de ingeniería social a través de Microsoft Teams para implementar un paquete de malware personalizado en hosts comprometidos.

«Al igual que con muchas otras intrusiones en los últimos años, UNC6692 se basó en gran medida en hacerse pasar por empleados del servicio de asistencia técnica de TI, convenciendo a su víctima de aceptar una invitación de chat de Microsoft Teams desde una cuenta fuera de su organización», dijo Mandiant, propiedad de Google. dicho en un informe publicado hoy.

UNC6692 se ha atribuido a una gran campaña de correo electrónico diseñada para abrumar la bandeja de entrada de un objetivo con una avalancha de correos electrónicos no deseados, creando una falsa sensación de urgencia. Luego, el actor de la amenaza se acerca al objetivo a través de Microsoft Teams enviando un mensaje que dice ser del equipo de soporte de TI para ofrecer ayuda con el problema del bombardeo de correo electrónico.

Vale la pena señalar que esta combinación de bombardear la bandeja de entrada de correo electrónico de una víctima seguido de la suplantación de la mesa de ayuda basada en Microsoft Teams ha sido una táctica adoptada durante mucho tiempo por los antiguos afiliados de Black Basta. A pesar de que el grupo cerró sus operaciones de ransomware a principios del año pasado, el manual no ha visto signos de desaceleración.

En un informe publicado la semana pasada, ReliaQuest reveló que el enfoque se está utilizando para dirigirse a ejecutivos y empleados de alto nivel para obtener acceso inicial a las redes corporativas para posible robo de datos, movimiento lateral, implementación de ransomware y extorsión. En algunos casos, los chats se iniciaron con sólo 29 segundos de diferencia.

El objetivo de la conversación es engañar a las víctimas para que instalen herramientas legítimas de administración y monitoreo remoto (RMM) como Quick Assist o Supremo Remote Desktop para permitir el acceso práctico, y luego convertirlas en armas para lanzar cargas útiles adicionales.

«Del 1 de marzo al 1 de abril de 2026, el 77 % de los incidentes observados se dirigieron a empleados de nivel superior, frente al 59 % en los dos primeros meses de 2026», afirman los investigadores de ReliaQuest, John Dilgen y Alexa Feminella. dicho. «Esta actividad demuestra que las tácticas más efectivas de un grupo amenazador pueden sobrevivir por mucho tiempo al grupo mismo».

Ciberseguridad

La cadena de ataque detallada por Mandiant, por otro lado, se desvía de este enfoque ya que se le indica a la víctima que haga clic en un enlace de phishing compartido a través del chat de Teams para instalar un parche local para solucionar el problema del spam. Una vez que se hace clic en él, se descarga un script AutoHotkey desde un depósito AWS S3 controlado por un actor de amenazas. La página de phishing se llama «Utilidad de sincronización y reparación de buzones de correo v2.1.5».

El script está diseñado para realizar un reconocimiento inicial y luego instalar SNOWBELT, una extensión de navegador maliciosa basada en Chromium, en el navegador Edge iniciándolo en modo sin cabeza junto con el modificador de línea de comando «–load-extension».

«El atacante utilizó un script de control diseñado para garantizar que la carga útil se entregue sólo a los objetivos previstos mientras evadía las zonas de pruebas de seguridad automatizadas», dijeron los investigadores de Mandiant, JP Glab, Tufail Ahmed, Josh Kelley y Muhammad Umair.

«El script también verifica el navegador de la víctima. Si el usuario no está usando Microsoft Edge, la página muestra una advertencia superpuesta persistente. Usando la extensión SNOWBELT, UNC6692 descargó archivos adicionales que incluyen scripts SNOWGLAZE, SNOWBASIN, AutoHotkey y un archivo ZIP que contiene un ejecutable Python portátil y las bibliotecas requeridas».

La página de phishing también está diseñada para servir a un Panel de gestión de configuración con un botón destacado de «Comprobación de estado» que, cuando se hace clic, solicita a los usuarios que introduzcan las credenciales de su buzón de correo con fines aparentemente de autenticación, pero, en realidad, se utiliza para recolectar y exfiltrar los datos a otro depósito de Amazon S3.

El ecosistema de malware SNOW es un conjunto de herramientas modular que trabaja en conjunto para facilitar los objetivos del atacante. Mientras que SNOWBELT es una puerta trasera basada en JavaScript que recibe comandos y los transmite a SNOWBASIN para su ejecución, SNOWGLAZE es un tunelizador basado en Python para crear un túnel WebSocket seguro y autenticado entre la red interna de la víctima y el servidor de comando y control (C2) del atacante.

El tercer componente es SNOWBASIN, que opera como una puerta trasera persistente para permitir la ejecución remota de comandos a través de «cmd.exe» o «powershell.exe», captura de pantalla, carga/descarga de archivos y autoterminación. Se ejecuta como un servidor HTTP local en los puertos 8000, 8001 u 8002.

Algunas de las otras acciones posteriores a la explotación llevadas a cabo por UNC6692 después de obtener acceso inicial son las siguientes:

  • Utilice una secuencia de comandos Python para escanear la red local en busca de puertos 135, 445 y 3389 en busca de movimiento lateral, establezca una sesión PsExec en el sistema de la víctima a través de la utilidad de túnel SNOWGLAZE e inicie una sesión RDP a través del túnel SNOWGLAZE desde el sistema de la víctima a un servidor de respaldo.
  • Utilice una cuenta de administrador local para extraer la memoria del proceso LSASS del sistema con el Administrador de tareas de Windows para escalar privilegios.
  • Utilice la técnica Pass-The-Hash para moverse lateralmente a los controladores de dominio de la red utilizando los hashes de contraseña de usuarios elevados, descargar y ejecutar Generador de imágenes FTK para capturar datos confidenciales (por ejemplo, un archivo de base de datos de Active Directory) y escribirlos en la carpeta \Descargas, y extraerlos utilizando la herramienta de carga de archivos LimeWire.

«La campaña UNC6692 demuestra una evolución interesante en las tácticas, particularmente el uso de ingeniería social, malware personalizado y una extensión de navegador maliciosa, aprovechando la confianza inherente de la víctima en varios proveedores de software empresarial diferentes», dijo el gigante tecnológico.

Ciberseguridad

«Un elemento crítico de esta estrategia es el abuso sistemático de servicios legítimos en la nube para la entrega y exfiltración de carga útil, y para la infraestructura de comando y control (C2). Al alojar componentes maliciosos en plataformas confiables en la nube, los atacantes a menudo pueden eludir los filtros tradicionales de reputación de la red y mezclarse con el gran volumen de tráfico legítimo en la nube».

La divulgación se produce cuando Cato Networks detalló una campaña basada en phishing de voz que aprovecha la suplantación de la mesa de ayuda similar en Microsoft Teams para guiar a las víctimas a ejecutar un troyano basado en WebSocket denominado PhantomBackdoor a través de un script PowerShell ofuscado recuperado de un servidor externo.

«Este incidente muestra cómo la suplantación de la mesa de ayuda realizada a través de una reunión de Microsoft Teams puede reemplazar el phishing tradicional y aun así conducir al mismo resultado: ejecución por etapas de PowerShell seguida de una puerta trasera WebSocket», dijo la empresa de ciberseguridad. dicho.

«Los defensores deben tratar las herramientas de colaboración como superficies de ataque de primera clase al imponer flujos de trabajo de verificación de la mesa de ayuda, reforzar los equipos externos y los controles para compartir pantalla, y reforzar PowerShell».

Harvester implementa la puerta trasera GoGra de Linux en el sur de Asia utilizando la API Microsoft Graph – CYBERDEFENSA.MX

El actor de amenazas conocido como Segador se ha atribuido a una nueva versión Linux de su GoGra puerta trasera desplegada como parte de ataques probablemente dirigidos a entidades en el sur de Asia.

«El malware utiliza la API legítima de Microsoft Graph y los buzones de correo de Outlook como un canal encubierto de comando y control (C2), lo que le permite eludir las defensas tradicionales de la red perimetral», dijo el equipo Symantec y Carbon Black Threat Hunter. dicho en un informe compartido con The Hacker News.

La empresa de ciberseguridad dijo que identificó artefactos cargados en la plataforma VirusTotal desde India y Afganistán, lo que sugiere que los dos países pueden ser el objetivo de la actividad de espionaje.

Ciberseguridad

Symantec documentó públicamente por primera vez a Harvester a finales de 2021, vinculándolo con una campaña de robo de información dirigida a los sectores de telecomunicaciones, gobierno y tecnología de la información en el sur de Asia desde junio de 2021, utilizando un implante personalizado llamado Graphon que utilizaba la API Microsoft Graph para C2.

La actividad posterior señalada en agosto de 2024 conectó al grupo de piratas informáticos con un ataque dirigido a una organización de medios anónima en el sur de Asia con una puerta trasera basada en Go nunca antes vista llamada GoGra. Los últimos hallazgos sugieren que el adversario continúa expandiendo su conjunto de herramientas más allá de Windows e infectando máquinas Linux con una nueva variante de la misma puerta trasera.

Los ataques emplean ingeniería social para engañar a las víctimas para que abran archivos binarios ELF disfrazados de documentos PDF. Luego, el cuentagotas procede a mostrar un documento señuelo mientras abre sigilosamente la puerta trasera.

Al igual que su contraparte de Windows, la versión Linux de GoGra abusa de la infraestructura de la nube de Microsoft para comunicarse con una carpeta específica del buzón de correo de Outlook llamada «Zomato Pizza» cada dos segundos mediante consultas del Protocolo de datos abierto (OData). La puerta trasera escanea la bandeja de entrada en busca de mensajes de correo electrónico entrantes con una línea de asunto que comienza con la palabra «Entrada».

Ciberseguridad

Una vez que se recibe un correo electrónico que coincide con los criterios, descifra el cuerpo del mensaje codificado en Base64 y lo ejecuta como comandos de shell usando «/bin/bash». Los resultados de la ejecución se envían al operador en un mensaje de correo electrónico con el asunto «Salida». Una vez completado el paso de exfiltración, el implante borra el mensaje de tarea original para cubrir las huellas.

«A pesar de utilizar diferentes arquitecturas de implementación y sistemas operativos, la lógica subyacente de C2 permanece sin cambios», dijeron Symantec y Carbon Black, y agregaron que los equipos «también identificaron varios errores ortográficos codificados y coincidentes en ambas plataformas, lo que apunta a que el mismo desarrollador está detrás de ambas herramientas».

«El uso de una nueva puerta trasera de Linux muestra que Harvester continúa expandiendo su conjunto de herramientas y desarrollando activamente nuevas herramientas para atacar a una gama más amplia de víctimas y máquinas».

Microsoft parchea el error crítico de escalada de privilegios CVE-2026-40372 de ASP.NET Core – CYBERDEFENSA.MX

Microsoft ha lanzado actualizaciones fuera de banda para abordar una vulnerabilidad de seguridad en ASP.NET Core que podría permitir a un atacante escalar privilegios.

La vulnerabilidad, rastreada como CVE-2026-40372tiene una puntuación CVSS de 9,1 sobre 10,0. Está clasificado como Importante en cuanto a gravedad. A un investigador anónimo se le atribuye el mérito de descubrir e informar la falla.

«La verificación inadecuada de la firma criptográfica en ASP.NET Core permite a un atacante no autorizado elevar los privilegios en una red», Microsoft dicho en un aviso del martes. «Un atacante que aprovechara esta vulnerabilidad podría obtener privilegios de SISTEMA».

El gigante tecnológico dijo que un atacante podría aprovechar la vulnerabilidad para revelar archivos y modificar datos, pero enfatizó que una explotación exitosa depende de tres requisitos previos:

  • La aplicación utiliza Microsoft.AspNetCore.DataProtection 10.0.6 de NuGet (ya sea directamente o mediante un paquete que depende de él, como Microsoft.AspNetCore.DataProtection.StackExchangeRedis).
  • La copia NuGet de la biblioteca se cargó en tiempo de ejecución.
  • La aplicación se ejecuta en Linux, macOS u otro sistema operativo que no sea Windows.
Ciberseguridad

La vulnerabilidad ha sido abordada por Microsoft en ASP.NET Core versión 10.0.7.

«Una regresión en los paquetes NuGet Microsoft.AspNetCore.DataProtection 10.0.0-10.0.6 hace que el cifrador autenticado administrado calcule su etiqueta de validación HMAC sobre los bytes incorrectos de la carga útil y luego descarte el hash calculado en algunos casos», Microsoft explicado en sus notas de lanzamiento.

En tales escenarios, un atacante podría falsificar cargas útiles que pasen las comprobaciones de autenticidad de DataProtection, así como descifrar cargas útiles previamente protegidas en cookies de autenticación, tokens antifalsificación y otros.

«Si un atacante utilizó cargas útiles falsificadas para autenticarse como usuario privilegiado durante la ventana vulnerable, es posible que haya inducido a la aplicación a emitir tokens firmados legítimamente (actualización de sesión, clave API, enlace de restablecimiento de contraseña, etc.) para sí mismo», añadió. «Esos tokens siguen siendo válidos después de actualizar a 10.0.7 a menos que se rote el conjunto de claves de DataProtection».