Trío ruso acusado de supuestamente operar proveedores de hosting a prueba de balas que estimularon el cibercrimen

Tres ciudadanos rusos y un par de proveedores de alojamiento a prueba de balas apoyaron directamente una serie de ataques a infraestructuras críticas en 21 estados y varios países, según un acusación 2024 revelado en un tribunal federal el martes.

Los funcionarios, que han estado investigando al trío y sus empresas desde 2019, dijeron que los ataques resultaron en pérdidas que superan los 62 millones de dólares.

Alexander Alexandrovich Volosovik, propietario de Media Land, de 43 años; Yulia Vladimirovna Pankova, propietaria de ML.Cloud, de 29 años; y Kirill Andreevich Zatolokin, de 34 años, fueron acusados ​​de conspiración para cometer y ayudar a cometer fraude informático, conspiración para cometer fraude electrónico, fraude electrónico y conspiración para cometer blanqueo de dinero.

El Departamento de Estado también ofreció una recompensa de hasta 10 millones de dólares por información sobre asociados de los presuntos ciberdelincuentes vinculados al gobierno y el uso malicioso de Media Land o ML.Cloud. El Departamento del Tesoro y funcionarios del Reino Unido y Australia impusieron sanciones a Volosovik, Zatolokin, Pankova, Media Land y ML.Cloud en noviembre de 2025.

Los tres rusos acusados, Media Land y ML.Cloud, tenían su base en San Petersburgo en 2024.

«Con las acciones de hoy, el FBI y nuestros socios están atacando los servicios centrales de los que dependen los ciberdelincuentes para atacar la infraestructura crítica de Estados Unidos», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI. «Este es otro paso en nuestra campaña más amplia para reducir el espacio en el que estos actores pueden operar, obligándolos a trabajar más duro, asumir mayores riesgos y perder el anonimato del que dependen».

Media Land y ML.Cloud supuestamente proporcionaron a los ciberdelincuentes infraestructura y soporte técnico para infectar sistemas con malware y ransomware con fines de extorsión. Los funcionarios dijeron que las organizaciones también apoyaban mercados criminales, registros de dominios fraudulentos y plataformas que los ciberdelincuentes utilizaban para cometer phishing y ataques de fuerza bruta.

Los funcionarios dijeron que identificaron un patrón consistente y de larga duración de actividades criminales facilitadas por Volosovik, Pankova, Zatolokin, Media Land y ML.Cloud.

Los investigadores localizaron víctimas en 21 estados, incluidas nueve ciudades del Distrito Norte de Ohio, donde se presentó la acusación. Se localizaron víctimas adicionales en Australia, la Unión Europea, los Emiratos Árabes Unidos, Canadá y el Reino Unido.

Los ciberdelincuentes utilizan cada vez más proveedores de alojamiento a prueba de balas para ofuscar sus actividades, distribuir malware, phishing y alojar contenido y servicios que admitan ransomware, extorsión de datos y ataques de denegación de servicio.

«Desde su refugio seguro en el extranjero, estos acusados ​​dirigieron la infraestructura criminal que impulsó ataques contra instituciones críticas en toda nuestra nación», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «Sus acciones ponen en riesgo al público estadounidense. Continuaremos desmantelando estas redes y protegiendo nuestra infraestructura crítica de los cibercriminales dentro y fuera del país».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El incidente de Nightmare Eclipse muestra que es posible que las peleas entre investigadores y proveedores nunca desaparezcan por completo

Microsoft reabrió algunas heridas y ha reavivado el debate durante las últimas dos semanas sobre la divulgación de vulnerabilidades y la dinámica a veces conflictiva que crea entre investigadores y proveedores de seguridad.

La última controversia se produjo cuando Microsoft amenazó con emprender acciones legales penales contra un investigador de seguridad que reveló públicamente una serie de vulnerabilidades de día cero con exploits de prueba de concepto. microsoft insistió en que no recibió detalles sobre las vulnerabilidades antes del lanzamiento, y agregó que los defectos no fueron divulgados de manera responsable y pusieron a sus clientes en riesgos innecesarios.

La disputa pública entre Microsoft y el investigador conocido como “Eclipse de pesadilla«, que no pudo ser identificado ni contactado para hacer comentarios, provocó consternación entre algunos profesionales de la seguridad. La contundente respuesta de Microsoft y la reacción resultante revivieron un punto de fricción entre proveedores e investigadores que encuentran e informan fallas en el software que venden.

«La pelea se argumenta como una divulgación coordinada, pero la queja subyacente es personal y específica de una manera que la divulgación no debería serlo, especialmente con un proveedor que ha estado en esto durante tanto tiempo», dijo a CyberScoop Katie Moussouris, fundadora y directora ejecutiva de Luta Security.

«Microsoft pareció emocionarse y no debería haber dicho nada públicamente, pero de alguna manera se sintió justificado al llamar a un investigador e involucrar a las autoridades al mismo tiempo», dijo. «Eso los devuelve a las primeras etapas del duelo por la revelación de la vulnerabilidad: la negación y la ira».

El antiguo empleado de Microsoft que trabajó en contacto con la comunidad de seguridad, creó el primer programa de recompensas de la empresa y ha otorgado charlas en conferencias sobre el tema Ya en 2013, dijo que la compañía redobló su falta de responsabilidad en toda la saga.

Microsoft se negó a responder preguntas a raíz de las consecuencias.

Nightmare Eclipse insinuó una falla y una batalla inminente con el proveedor en una serie de publicaciones de blog previas a la misiva de Microsoft sobre las vulnerabilidades. rojosol, Desdefender, Martillo azul, llave amarillaGreenPlasma y MiniPlasma.

Los atacantes explotaron tres de las seis vulnerabilidades que Nightmare Eclipse lanzó antes de que Microsoft las parcheara.

El investigador afirmó que Microsoft se negó a comunicarse, no les pagó ni les dio crédito por descubrir e informar algunas de las vulnerabilidades, eliminó la cuenta del Centro de Respuesta de Seguridad de Microsoft que usaron para revelar las vulnerabilidades y marcó su cuenta de GitHub para su eliminación.

«Están demostrando a todos que están intensificando activamente este conflicto», escribieron, antes de amenazar a Microsoft con un comunicado a mediados de julio que «asegurará que sus huesos queden destrozados ese día».

La divulgación de vulnerabilidades es una vía de doble sentido

Las características de los procesos adecuados de divulgación de vulnerabilidades tienen matices y, a menudo, se enmarcan en los ojos del espectador.

Cualquier baile exitoso entre cazadores de insectos y vendedores se reduce a encontrarse a mitad de camino, dijo Andrew Morris, fundador y arquitecto jefe de GreyNoise.

Si bien los proveedores deben corregir los defectos del software y priorizar la seguridad, Morris señaló que la divulgación irresponsable de vulnerabilidades perjudica tanto a los respondedores de incidentes como a las víctimas potenciales.

«Personalmente, siento que este investigador está siendo extremadamente mezquino. Parece que tienen un interés especial», dijo.

«No puedes darle algo a alguien y decir que es por la bondad de tu corazón, y luego enojarte cuando no te pagan por ello».

Pero Morris también dejó claro que los proveedores tienen la responsabilidad de generar confianza entre los investigadores.

«Si realmente le importa ser el primero en enterarse de los errores en su software, no enterarse una vez que se ha producido un daño o una vez que alguien ha sido descubierto, entonces desea cultivar esa confianza con la comunidad de seguridad», dijo Morris.

Microsoft dijo que reconoce que la relación entre los investigadores de seguridad y los proveedores es crítica y, en ocasiones, frágil.

«Valoramos profundamente a la comunidad de seguridad y continuaremos tomando en serio sus comentarios», dijo la compañía en su publicación. en X.

Sin embargo, la compañía se mantiene firme en oponerse a las circunstancias de las revelaciones de Nightmare Eclipse, describiendo sus acciones como ilegales, injustificables e irresponsables.

«Cuando un individuo infringe la ley y participa en actividades maliciosas que causan un daño real a nuestros clientes, trabajaremos con las autoridades según corresponda», dijo Microsoft sin nombrar al investigador por su apodo. «Seguimos creyendo firmemente en la divulgación coordinada de vulnerabilidades como base para proteger a los clientes y mejorar nuestros productos. Sabemos que, dada la naturaleza de este trabajo, en ocasiones habrá malentendidos. Seguimos comprometidos a participar de buena fe y a brindar una experiencia respetuosa y profesional para todos los investigadores, independientemente de interacciones pasadas».

El costo del retroceso

Los investigadores de seguridad buscan defectos por varias razones: pagos de recompensas, reconocimiento, credibilidad de la industria o simplemente la emoción de la búsqueda que conlleva encontrar vulnerabilidades y solucionarlas.

En el mejor de los casos, este proceso ocurre entre bastidores, con parches publicados y advertidos a los clientes antes de que ocurra la explotación.

Este enfoque colaborativo ha arraigado y mejorado considerablemente, pero todavía hay casos en los que los investigadores se sienten despreciados.

“El público no tiene idea de lo que sucedió detrás de escena para juzgar por qué un investigador que previamente coordinaba finalmente se cansó y decidió abandonar un día cero. [vulnerability]», dijo Moussouris. Como tal, está menos inclinada a criticar las acciones de Nightmare Eclipse, y agrega que «parecen ser alguien que necesita ayuda».

Sin embargo, la confianza entre los investigadores y los proveedores de vulnerabilidades se rompe a menudo. A principios de esta semana, el investigador de seguridad Ammar Askar afirmó que su última interacción con el equipo de seguridad de Microsoft fue tan pobre que decidió revelar públicamente cualquier error que encuentre en VS Code en el futuro. Cumplió esa amenaza al dejando caer una vulnerabilidad y explotar el código para un defecto que permite a los atacantes robar tokens de GitHub.

Si bien acciones como esta pueden sabotear la confianza y abrir una brecha entre los proveedores y los investigadores de vulnerabilidades, el recurso es en gran medida limitado. Moussouris dijo que la mayoría de las veces los límites legales y éticos son claros para los involucrados. Los investigadores pueden informar errores, retenerlos, venderlos o publicarlos. «La única línea roja es el crimen: usar un defecto para extorsionar o atacar a la gente», dijo Moussouris.

«Amenazar con publicar en una fecha determinada es una amenaza con divulgar, y la divulgación es legal. El tono puede resultar feo. [Nightmare Eclipse] todavía no violó ninguna regla ni violó ningún deber”.

El momento no podría ser peor

Ambas partes son en parte responsables de lo sucedido, pero Microsoft empeoró las cosas, afirmó Morris. Amenazar con acciones legales y adoptar un enfoque agresivo nunca ha funcionado. Construir una buena relación entre investigadores y proveedores requiere comunicación abierta y confianza.

«Pensé que ya habíamos superado esto. Resulta que no», dijo.

El incidente de Nightmare Eclipse llega en un momento tenso en este espacio. Los proveedores y sus clientes se enfrentan a una avalancha de más vulnerabilidades, y el aumento de modelos de inteligencia artificial que las descubren está exacerbando este desafío, dejando a los expertos en seguridad alarmados por lo que se avecina.

Las perspectivas sobre dónde se descubrirán y explotarán las vulnerabilidades a continuación, y con qué impacto, son desconocidas y tremendamente inquietantes.

Estas señales implican que el sistema clásico basado en CVE con procesos divulgados responsablemente probablemente esté roto, dijo Morris. «Hay tantos CVE. Es como si esto ¿ya funciona?».

Por ahora, y a pesar de todos sus defectos, los programas coordinados de divulgación de vulnerabilidades se consideran ampliamente como el enfoque más sensato y escalable para este dilema.

«La divulgación coordinada es lo que sucede cuando un proveedor tiene suerte. Alguien a quien no contrató le entrega un error real en lugar de usarlo o venderlo. Eso pone toda la carga de mantener viva la coordinación en el proveedor», dijo Moussouris. «La aplicación de parches silenciosos sin CVE y la llamada a los investigadores que no siguen su cronograma de divulgación desperdician la suerte del proveedor».

Hizo hincapié en lo que está en juego: «Espero que Microsoft y todos los proveedores aprendan que la divulgación coordinada de vulnerabilidades es un regalo y una gracia de la comunidad de investigadores de seguridad para ellos, y la divulgación pública sigue siendo mejor que la no divulgación o el delito».

Las alternativas a una relación en deterioro podrían causar estragos y dejar a todos los proveedores y clientes más susceptibles a los ataques.

«Si los proveedores desaprenden cómo recibir propiedad intelectual y mano de obra gratuita de la comunidad de seguridad en forma de informes de vulnerabilidad con gratitud, nos dirigimos a un mundo donde nadie se molesta en avisar a los proveedores, o se mueven hacia un modelo de divulgación cronometrada que no da ninguna gracia», dijo Moussouris.

Concluyó con un mensaje directo: «Los proveedores de productos escribieron el código vulnerable, son dueños del riesgo y deben hacer todo lo que esté a su alcance para con sus usuarios para reducir ese riesgo». Eso incluye “guardar sus quejas para sí mismos y aprender de la introspección sobre la divulgación coordinada de vulnerabilidades que salieron mal”.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Google y Amnistía Internacional se unieron para dificultar la ocultación de los proveedores de software espía

Google lanzó el martes una función para teléfonos Android para registros forenses dedicados a intrusiones de ataques sofisticados como los de proveedores de software espía, en lo que los socios de diseño de Amnistía Internacional aclamaron como una importante novedad.

El gigante tecnológico ha estado mejorando la nueva función, Registro de intrusiones, desde el año pasadoy ahora ha comenzado a implementarlo.

«La nueva función de registro de intrusiones promete ser de gran ayuda para los investigadores forenses digitales que investigan ataques sofisticados a dispositivos Android», afirmó Amnistía Internacional en un comunicado el martes. sesión informativa técnica. «Esta es la primera vez que un importante proveedor de dispositivos lanza una función específicamente para mejorar la capacidad de detectar y responder de forma forense a amenazas digitales avanzadas».

Hasta la fecha, los investigadores independientes se han basado en registros y, a menudo, en archivos de registro de corta duración que no estaban destinados a uso forense, y Amnistía dijo que los grupos de vigilancia se han vuelto cada vez más conscientes de esos esfuerzos forenses. El registro de intrusiones, una característica del modo de protección avanzada de Android, está diseñado específicamente para realizar un seguimiento de posibles intrusiones con fines forenses. Mantiene registros de incidentes de seguridad como desbloqueo de dispositivos, acceso físico e instalación y eliminación de software espía.

de google actualización anual de seguridad y privacidad para teléfonos Android menciona la función y su desarrollo con Amnistía Internacional, Reporteros sin Fronteras y otros. También promociona nuevas protecciones contra llamadas fraudulentas bancarias, otras funciones para detectar actividad sospechosa en teléfonos Android, salvaguardias de privacidad adicionales y más.

La firma ha estado trabajando en la función desde que la anunció el año pasado.

«El registro de intrusiones permite un registro forense persistente y que preserva la privacidad para permitir la investigación de dispositivos en caso de sospecha de un compromiso», escribió Eugene Liderman, director de seguridad y privacidad de Android.

Intrusion Logging se une a una lista cada vez mayor de funciones de empresas de tecnología para combatir ataques sofisticados como los del software espía comercial, entre ellos el modo de bloqueo y la aplicación de integridad de la memoria de Apple y la configuración estricta de cuentas de WhatsApp.

El registro de intrusiones «promete ayudar a inclinar la balanza en beneficio de los defensores, proporcionando a los investigadores de la sociedad civil las pruebas clave necesarias para detectar y exponer algunos de los ataques más avanzados a los que se enfrentan periodistas y activistas», afirmó Donncha Ó Cearbhaill, director del Laboratorio de Seguridad de Amnistía Internacional. «Con el registro de intrusiones, Google es el primer proveedor importante que aborda de forma proactiva el desafío de detectar ataques avanzados en dispositivos. Al poner a disposición de los investigadores más datos forenses consensuados, podemos hacer la vida más fácil». difícil para los atacantes y ayuda a la sociedad civil a exigir responsabilidades cuando sus dispositivos son atacados ilegalmente por software espía y herramientas de extracción de datos móviles”.

Sin embargo, la función tiene algunas limitaciones, dijo Amnistía en su informe técnico. Requiere Android 16 y por ahora solo está disponible en dispositivos Pixel; el dispositivo debe estar vinculado a una cuenta de Google y los registros pueden incluir información confidencial, como el historial de navegación del navegador, por lo que es importante compartir los registros de forma segura.

Los atacantes también pueden eliminar los registros, Ó Cearbhaill dijo a CyberScoop, pero dijo que entiende que hay planes para fortalecer las protecciones contra esto en versiones futuras. Y muchos ataques serían detectables en los registros donde los atacantes no necesariamente tendrían el acceso raíz necesario para intentar eliminar los registros, dijo.

Para habilitar el Registro de intrusiones, los usuarios deben utilizar el Modo de protección avanzada de Android y pueden encontrar la función en Configuración > Seguridad y privacidad > Protección avanzada > Registro de intrusiones. Si los usuarios sospechan de algún tipo de incidente de seguridad, deberán exportar y compartir los registros con un analista forense.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Nueve fallas críticas de KVM IP permiten acceso raíz no autenticado a través de cuatro proveedores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre los riesgos que plantean los dispositivos IP KVM (teclado, vídeo, ratón sobre protocolo de Internet) de bajo coste, que pueden otorgar a los atacantes un amplio control sobre los hosts comprometidos.

Las nueve vulnerabilidades, descubiertas por eclipsioabarcan cuatro productos diferentes: GL-iNet Comet RM-1, Angeet/Yeeso ES3 KVM, Sipeed NanoKVM y JetKVM. Los más graves permiten que actores no autenticados obtengan acceso de root o ejecuten código malicioso.

«Los temas comunes son condenatorios: falta de validación de firma de firmware, falta de protección de fuerza bruta, controles de acceso rotos e interfaces de depuración expuestas», investigadores Paul Asadoorian y Reynaldo Vasquez García. dicho en un análisis.

Ciberseguridad

Dado que los dispositivos IP KVM permiten el acceso remoto al teclado, la salida de video y la entrada del mouse de la máquina de destino a nivel BIOS/UEFI, la explotación exitosa de las vulnerabilidades en estos productos puede exponer los sistemas a posibles riesgos de adquisición, socavando los controles de seguridad implementados. La lista de deficiencias es la siguiente:

  • CVE-2026-32290 (Puntuación CVSS: 4,2) – Una verificación insuficiente de la autenticidad del firmware en GL-iNet Comet KVM (se está planificando una solución)
  • CVE-2026-32291 (Puntuación CVSS: 7,6) – Una vulnerabilidad de acceso raíz al receptor-transmisor asíncrono universal (UART) en GL-iNet Comet KVM (se está planificando una solución)
  • CVE-2026-32292 (Puntuación CVSS: 5,3) – Una vulnerabilidad de protección de fuerza bruta insuficiente en GL-iNet Comet KVM (corregido en la versión 1.8.1 BETA)
  • CVE-2026-32293 (Puntuación CVSS: 3.1) – Un aprovisionamiento inicial inseguro a través de una vulnerabilidad de conexión a la nube no autenticada en GL-iNet Comet KVM (corregido en la versión 1.8.1 BETA)
  • CVE-2026-32294 (Puntuación CVSS: 6.7) – Una vulnerabilidad de verificación de actualización insuficiente en JetKVM (corregido en la versión 0.5.4)
  • CVE-2026-32295 (Puntuación CVSS: 7.3) – Una vulnerabilidad de limitación de velocidad insuficiente en JetKVM (corregido en la versión 0.5.4)
  • CVE-2026-32296 (Puntuación CVSS: 5.4) – Una vulnerabilidad de exposición del punto final de configuración en Sipeed NanoKVM (corregido en NanoKVM versión 2.3.1 y NanoKVM Pro versión 1.2.4)
  • CVE-2026-32297 (Puntuación CVSS: 9,8) – Autenticación faltante para una vulnerabilidad de función crítica en Angeet ES3 KVM que conduce a la ejecución de código arbitrario (no hay solución disponible)
  • CVE-2026-32298 (Puntuación CVSS: 8,8) – Una vulnerabilidad de inyección de comandos del sistema operativo en Angeet ES3 KVM que conduce a la ejecución de comandos arbitrarios (no hay solución disponible)

«Estos no son días cero exóticos que requieren meses de ingeniería inversa», señalaron los investigadores. «Estos son controles de seguridad fundamentales que cualquier dispositivo en red debe implementar. Validación de entrada. Autenticación. Verificación criptográfica. Limitación de velocidad. Estamos viendo la misma clase de fallas que afectaron a los primeros dispositivos IoT hace una década, pero ahora en una clase de dispositivo que proporciona el equivalente de acceso físico a todo lo que se conecta».

Un adversario puede utilizar estos problemas como arma para inyectar pulsaciones de teclas, arrancar desde medios extraíbles para evitar el cifrado del disco o las protecciones de arranque seguro, eludir las pantallas de bloqueo y los sistemas de acceso y, lo que es más importante, permanecer sin ser detectado por el software de seguridad instalado en el nivel del sistema operativo.

Ciberseguridad

Esta no es la primera vez que se revelan vulnerabilidades en dispositivos IP KVM. En julio de 2025, el proveedor ruso de ciberseguridad Positive Technologies señaló cinco defectos en conmutadores ATEN International (CVE-2025-3710, CVE-2025-3711, CVE-2025-3712, CVE-2025-3713 y CVE-2025-3714) que podrían allanar el camino para la denegación de servicio o la ejecución remota de código.

Es más, los trabajadores de TI norcoreanos que residen en países como China han utilizado conmutadores KVM IP como PiKVM o TinyPilot para conectarse de forma remota a computadoras portátiles proporcionadas por la empresa alojadas en granjas de computadoras portátiles.

Como mitigaciones, se recomienda aplicar la autenticación multifactor (MFA) cuando sea compatible, aislar los dispositivos KVM en una VLAN de administración dedicada, restringir el acceso a Internet, usar herramientas como Shodan para verificar la exposición externa, monitorear el tráfico de red inesperado hacia/desde los dispositivos y mantener el firmware actualizado.

«Un KVM comprometido no es como un dispositivo IoT comprometido ubicado en su red. Es un canal directo y silencioso hacia cada máquina que controla», dijo Eclypsium. «Un atacante que compromete el KVM puede ocultar herramientas y puertas traseras en el propio dispositivo, reinfectando constantemente los sistemas host incluso después de la reparación».

«Dado que algunas actualizaciones de firmware carecen de verificación de firma en la mayoría de estos dispositivos, un atacante de la cadena de suministro podría alterar el firmware en el momento de la distribución y hacer que persista indefinidamente».

Docenas de proveedores parchean fallas de seguridad en software empresarial y dispositivos de red – CYBERDEFENSA.MX

SAP tiene liberado actualizaciones de seguridad para abordar dos fallas de seguridad críticas que podrían explotarse para lograr la ejecución de código arbitrario en los sistemas afectados.

Las vulnerabilidades en cuestión se enumeran a continuación:

  • CVE-2019-17571 (Puntuación CVSS: 9,8) – Una vulnerabilidad de inyección de código en la aplicación SAP Quotation Management Insurance (FS-QUO)
  • CVE-2026-27685 (Puntuación CVSS: 9,1): una vulnerabilidad de deserialización insegura en la administración de SAP NetWeaver Enterprise Portal

«La aplicación utiliza un artefacto obsoleto de Apache Log4j 1.2.17 que es vulnerable a CVE-2019-17571», la empresa de seguridad SAP Onapsis dicho. «Permite que un atacante sin privilegios ejecute código arbitrario de forma remota en el servidor, lo que provoca un alto impacto en la confidencialidad, integridad y disponibilidad de la aplicación».

Ciberseguridad

CVE-2026-27685, por otro lado, se debe a una validación faltante o insuficiente durante la deserialización del contenido cargado, lo que podría permitir a un atacante cargar contenido malicioso o que no es de confianza.

«Sólo el hecho de que un atacante requiera altos privilegios para un exploit exitoso evita que la vulnerabilidad sea etiquetada con una puntuación CVSS de 10», añadió Onapsis.

La divulgación se produce cuando Microsoft envió parches para 84 vulnerabilidades en todos los productos, incluidas docenas de fallas de escalada de privilegios y ejecución remota de código.

El martes, Adobe también anunció parches para 80 vulnerabilidadescuatro de los cuales son fallas críticas que afectan a Adobe Commerce y Magento Open Source y que podrían resultar en una escalada de privilegios y la elusión de funciones de seguridad. Por otra parte, solucionó cinco vulnerabilidades críticas en Adobe Illustrator que podrían allanar el camino para la ejecución de código arbitrario.

Por otra parte, Hewlett Packard Enterprise solucionó cinco deficiencias en Aruba Networking AOS-CX. La más grave de las fallas es CVE-2026-23813 (puntuación CVSS: 9,8), una omisión de autenticación que afecta a la interfaz de administración.

«Se ha identificado una vulnerabilidad en la interfaz de administración basada en web de los conmutadores AOS-CX que podría permitir que un actor remoto no autenticado eluda los controles de autenticación existentes», HPE dicho. «En algunos casos, esto podría permitir restablecer la contraseña de administrador».

«La explotación de esta vulnerabilidad de Aruba potencialmente brinda a los atacantes un control total de los dispositivos de red AOS-CX y la capacidad de comprometer un sistema completo sin ser detectado», dijo Ross Filipek, CISO de Corsica Technologies, en un comunicado.

Ciberseguridad

«Un compromiso exitoso podría provocar la interrupción de las comunicaciones de red o la erosión de la integridad de los servicios comerciales clave. Esta falla es un recordatorio de que las vulnerabilidades en los dispositivos de red se están volviendo más comunes en el mundo hiperconectado de hoy. Cuando los atacantes obtienen acceso privilegiado a estos dispositivos, pone a las organizaciones en un riesgo significativo».

Parches de software de otros proveedores

Otros proveedores también han publicado actualizaciones de seguridad durante las últimas semanas para rectificar varias vulnerabilidades, entre ellas:

Si las consecuencias importan, también deberían aplicarse a los proveedores

Washington ha redescubierto las consecuencias. Simplemente no de manera consistente.

El 6 de marzo orden ejecutiva se basa en una idea simple y correcta: el fraude cibernético persiste porque es rentable, escalable y con demasiada frecuencia tolerado. Entonces la respuesta del gobierno es aumentar el costo. Más coordinación. Más perturbaciones. Más procesamientos. Más presión diplomática sobre los estados que acogen estas operaciones.

Bien.

Pero hace semanas, un memorando de la OMB anuló memorandos federales anteriores sobre la cadena de suministro de software emitidos durante la administración Biden. En la práctica, eso se alejó del modelo anterior centrado en la certificación e hizo que herramientas como el Formulario de certificación de desarrollo de software seguro y las solicitudes SBOM fueran opciones opcionales en lugar de expectativas duraderas.

Dicho claramente, nos estamos volviendo más duros con las personas que explotan los sistemas digitales y al mismo tiempo nos estamos volviendo más suaves con las condiciones que hacen que esos sistemas sean tan fáciles de explotar.

La orden ejecutiva acierta en algo importante. El fraude cibernético no es una colección de molestias aleatorias en línea. Es una forma industrializada de depredación: ransomware, phishing, suplantación de identidad, sextorsión y fraude financiero que se ejecuta como modelos de negocios repetibles, a menudo transnacionales y a veces protegidos por estados permisivos. La orden responde con una postura federal más centralizada basada en la disrupción, la coordinación, el intercambio de inteligencia, el procesamiento, la resiliencia y la presión internacional.

Eso es direccionalmente correcto. Los ecosistemas criminales no retroceden porque publiquemos mejores orientaciones. Se retiran cuando aumenta el costo de hacer negocios.

Pero luego llegamos al software.

La crítica al antiguo régimen federal de garantía no es del todo errónea. El cumplimiento puede convertirse en teatro. Las burocracias son muy buenas para convertir objetivos de seguridad legítimos en rituales de recopilación de formularios y gestión de casillas de verificación. Se justificaba cierto escepticismo. La OMB lo dice explícitamente, argumentando que el modelo anterior se volvió oneroso y priorizaba el cumplimiento sobre la inversión genuina en seguridad.

Aún así, el fracaso del mal cumplimiento no es prueba de que la rendición de cuentas en sí fuera el problema.

Ahí es donde se rompe la lógica. La administración está claramente dispuesta a creer que los actores criminales responden a la disuasión. Está dispuesto a utilizar procesamientos, sanciones, restricciones de visas y presión coordinada en sentido descendente. Pero aguas arriba, donde la tecnología insegura da forma al terreno que explotan esos delincuentes, la teoría cambia repentinamente. Allí se nos dice que confiemos en la discreción. Juicio local. Decisiones flexibles y basadas en riesgos.

A veces eso es sabiduría. A menudo es simplemente una forma más elegante de decir que nadie quiere un requisito estricto.

Por eso también mi posición no ha cambiado. en un publicación que escribí en 2024sostuve que la industria no necesitaba expectativas más suaves ni otra ronda de estímulo cortés. Se necesitaban acciones más concretas y consecuencias lo suficientemente fuertes como para cambiar los incentivos. El problema nunca fue que exigiéramos demasiada responsabilidad. El problema era que el software inseguro seguía siendo demasiado barato para distribuirse.

Ésa es la cuestión más profunda. El cibercrimen a gran escala no prospera sólo porque existan delincuentes. Prospera porque el medio ambiente los recompensa. Los sistemas de identidad débiles, el software frágil, las cadenas de dependencia en expansión, la mala visibilidad y la rendición de cuentas difusa hacen que la depredación sea más barata. Las personas que conllevan riesgos evitables rara vez absorben el costo total del mismo. Todos los demás lo hacen.

Así que estas dos medidas políticas, tomadas en conjunto, revelan algo incómodo. El gobierno parece creer en las consecuencias para los ciberdelincuentes, pero no del todo en las consecuencias para una producción insegura. Quiere disuasión para el estafador, pero discreción para el proveedor.

Una estrategia cibernética coherente lograría ambas cosas. Interrumpiría agresivamente las redes criminales y también crearía una presión significativa para una producción y adquisición seguras desde el diseño. Reconocería que castigar a los atacantes es importante, pero también lo es cambiar el terreno que sigue haciendo que el ataque sea rentable.

La administración tiene razón en una cosa: el cibercrimen no disminuirá hasta que aumenten los costos de la depredación.

La pregunta sin respuesta es por qué esa lógica debería detenerse en el borde del centro de estafa.

Brian Fox es el cofundador y director de tecnología de Sonatype.

Brian Fox

Escrito por Brian Fox

Brian Fox es el fundador y director de tecnología de Sonatype.