La investigación de CTM360 revela cómo el phishing de seguros ha evolucionado hacia el secuestro de cuentas en tiempo real – CYBERDEFENSA.MX

Durante años, las campañas de phishing dirigidas a instituciones financieras siguieron el mismo manual. Se engañó a las víctimas para que ingresaran nombres de usuario y contraseñas, los atacantes recopilaron las credenciales y las cuentas se vieron comprometidas más tarde cuando surgió la oportunidad.

Ese modelo está cambiando.

Investigaciones recientes sobre operaciones de phishing centradas en seguros revelan un enfoque más inmediato. En lugar de recopilar credenciales para su uso posterior, los atacantes ahora sincronizan su actividad con las víctimas en tiempo real, autenticándose en portales de seguros legítimos cuando las víctimas completan el proceso de inicio de sesión sin saberlo. Todo el ataque puede desarrollarse en una sola sesión de navegación.

Este cambio pone de relieve una tendencia más amplia en todo el panorama de la ciberseguridad. A medida que las campañas de phishing se vuelven más sofisticadas, ya no basta con identificar sitios web maliciosos y dominios de suplantación de identidad. Las organizaciones necesitan cada vez más comprender la infraestructura, las técnicas y los flujos de trabajo operativos detrás de estos ataques.

Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

Los seguros se han convertido en un objetivo cada vez más atractivo

Los proveedores de seguros han ampliado rápidamente sus servicios en línea. Los clientes ahora pueden comprar pólizas, renovar coberturas, presentar reclamos, administrar cuentas, actualizar información personal y completar pagos completamente a través de portales digitales.

Si bien esto mejora la experiencia del cliente, también crea un entorno atractivo para los actores de amenazas.

A diferencia de los ataques bancarios tradicionales que apuntan principalmente a transacciones financieras, las cuentas de seguros comprometidas a menudo contienen amplia información personal, documentos de identidad, registros de pólizas, métodos de pago y otros datos confidenciales de los clientes que pueden respaldar el fraude mucho más allá del compromiso inicial.

Durante la investigación, se identificó una operación de phishing coordinada dirigida a múltiples proveedores de seguros en varias regiones. En lugar de hacerse pasar por una sola organización, la campaña reutilizó la misma infraestructura operativa en numerosas marcas de seguros, adaptando el lenguaje, la marca y el contenido para adaptarse a los mercados locales. Arabia Saudita parecía ser el objetivo principal, mientras que se observó actividad adicional en Europa, Estados Unidos e India.

Los anuncios de Google se están convirtiendo en el vector de ataque inicial

Una de las observaciones más notables fue el uso constante de anuncios patrocinados de Google como principal mecanismo de entrega.

En lugar de depender de correos electrónicos de phishing o campañas de SMS, los atacantes compran anuncios que aparecen cuando los usuarios buscan cotizaciones de seguros, renovaciones o comparaciones de precios. Los anuncios promocionaban ofertas como «Compare ofertas de seguros de automóvil» o «Seguro a terceros más barato», animando a los usuarios a hacer clic en lo que parecían ser servicios de cotización legítimos.

Después de hacer clic en el anuncio, las víctimas son redirigidas a sitios web de phishing diseñados para parecerse mucho a proveedores de seguros genuinos. Estos sitios replicaron marcas, interfaces de usuario, flujos de trabajo de cotizaciones y portales de clientes con un nivel de realismo destinado a reducir las sospechas durante la interacción.

La infraestructura que apoyaba estas campañas era igualmente desechable. En lugar de depender de alojamiento malicioso dedicado, los operadores frecuentemente aprovechaban creadores de sitios web legítimos y plataformas de alojamiento gratuitas como GitHub Pages, Netlify, Hostinger, Wix, Lovable y otros servicios en la nube. Los dominios aleatorios con poca o ninguna semejanza con las marcas de seguros permitieron que las campañas rotaran rápidamente y al mismo tiempo redujeron la efectividad de los esfuerzos convencionales de monitoreo de marcas.

El phishing ha evolucionado hacia el secuestro de cuentas en tiempo real

Las campañas de phishing se han utilizado durante mucho tiempo para robar información confidencial, incluida información personal, detalles financieros, datos de tarjetas de pago, registros de seguros y credenciales de cuentas. En muchos casos, el objetivo era recopilar la mayor cantidad de información posible y explotarla posteriormente mediante la apropiación de cuentas, el fraude de identidad o el abuso financiero.

Las modernas campañas de phishing en seguros representan una evolución significativa de este modelo. En lugar de funcionar como páginas estáticas de recopilación de datos, estos portales de phishing interactúan activamente con las víctimas durante todo el proceso de autenticación. A medida que las víctimas envían su información, los atacantes utilizan simultáneamente los datos recopilados para interactuar con el portal de seguros legítimo en tiempo real, convirtiendo la página de phishing en un intermediario vivo entre la víctima y el servicio genuino.

Este enfoque permite a los atacantes superar los mecanismos de autenticación que tradicionalmente limitarían la utilidad de las credenciales robadas. Cuando el proveedor de seguros legítimo envía una contraseña de un solo uso (OTP) u otro desafío de verificación, la página de phishing solicita inmediatamente a la víctima que ingrese el mismo código bajo la apariencia de una verificación de identidad de rutina. Luego, la OTP enviada se transmite al portal legítimo antes de que caduque, lo que permite a los atacantes completar el proceso de autenticación mientras la víctima no se da cuenta.

En lugar de simplemente recopilar información para uso futuro, estas campañas sincronizan cada etapa del proceso de inicio de sesión, lo que permite a los atacantes validar credenciales, satisfacer requisitos de autenticación multifactor y establecer sesiones autenticadas en tiempo real. El resultado es una forma mucho más efectiva de phishing que transforma lo que alguna vez fue un ejercicio de recopilación de datos en una operación activa de secuestro de cuentas, reduciendo significativamente la oportunidad para que las víctimas o los defensores detecten e interrumpan el ataque antes de obtener acceso.

Los kits de phishing modernos funcionan como plataformas operativas

El análisis de la infraestructura de phishing reveló que estas campañas están respaldadas por mucho más que páginas de phishing estáticas.

Durante la investigación, CTM360 identificó un kit de phishing previamente indocumentado y lo nombró Kit InsureOTP. El kit está diseñado específicamente para operaciones de phishing relacionadas con seguros y proporciona gestión de sesiones en vivo, recopilación de datos en tiempo real, administración de backend y múltiples métodos de exfiltración de datos.

A diferencia de los kits de phishing más antiguos que simplemente enviaban por correo electrónico las credenciales capturadas, este marco permite a los operadores gestionar activamente cada sesión de la víctima.

Las capacidades observadas incluyeron:

  • Monitoreo de víctimas en tiempo real
  • Paneles administrativos de backend
  • Flujos de trabajo de aprobación manual
  • Seguimiento de sesiones
  • Integraciones de Telegram Bot
  • Comunicación API de backend directa
  • Manejo de OTP en vivo

Algunas variantes se basaban en las API de Telegram Bot para recibir envíos estructurados de las víctimas al instante, mientras que otras transmitían información directamente a servidores backend controlados por el atacante. Los investigadores también observaron interfaces de backend capaces de solicitar envíos OTP adicionales cada vez que fallaba la autenticación, lo que permitía a los operadores continuar intentando acceder a la cuenta antes de que caducaran los códigos de autenticación.

Estas capacidades demuestran cómo los kits de phishing continúan evolucionando desde simples recolectores de credenciales hasta plataformas de ataque interactivas diseñadas para comprometer cuentas reales.

La infraestructura puede revelar toda la operación

Uno de los aspectos más valiosos de la inteligencia sobre amenazas cibernéticas es la capacidad de ir más allá de las páginas de phishing individuales y comprender el ecosistema de campaña más amplio.

Durante la investigación, CTM360 identificó recursos backend de acceso público asociados con la infraestructura de phishing. El análisis de los archivos expuestos reveló componentes administrativos, código fuente backend, bases de datos SQLite, registros operativos e infraestructura de soporte que proporcionaron información sobre cómo funcionaba el marco de phishing.

La investigación demuestra por qué la inteligencia sobre amenazas moderna va más allá de la identificación de dominios maliciosos o sitios web de phishing. Al analizar la infraestructura subyacente, las herramientas, los componentes backend y los flujos de trabajo de los atacantes, los defensores pueden obtener una comprensión mucho más profunda de cómo se desarrollan, gestionan y ejecutan las campañas.

en lugar de preguntar «¿Dónde está la página de phishing?» los investigadores estan preguntando «¿Cómo funciona la campaña?»

Este cambio refleja uno de los cambios más significativos en la inteligencia moderna sobre amenazas cibernéticas, yendo más allá de la detección de amenazas individuales hacia la comprensión de la infraestructura, las herramientas y la metodología operativa del adversario.

Por qué los defensores necesitan un enfoque diferente

La característica definitoria de esta campaña no es simplemente el robo de credenciales; es compromiso de tiempo de sesión.

La respuesta tradicional a incidentes supone que existe un retraso entre el robo de credenciales y el abuso de cuentas. Esa suposición ya no siempre se cumple.

En estas operaciones, la recolección de credenciales, la interceptación de OTP y la adquisición de cuentas se producen como parte de un único flujo de trabajo continuo. Cuando una víctima se da cuenta de que algo anda mal, es posible que el atacante ya se haya autenticado exitosamente y haya obtenido acceso a la cuenta legítima.

Para los defensores, esto significa que la detección no puede depender únicamente de la identificación de dominios de phishing después de que aparecen en línea.

Las organizaciones deben monitorear los anuncios pagados que abusan de sus marcas, dominios similares recientemente registrados, infraestructura de phishing desechable alojada en la nube y patrones de autenticación que indiquen una interceptación de OTP en tiempo real.

Igualmente importante es comprender el ecosistema de atacantes detrás de estas campañas en lugar de tratar cada sitio de phishing como un incidente aislado.

Mirando más allá de la página de phishing

Las campañas de phishing en seguros son un claro ejemplo de cómo las amenazas externas siguen evolucionando.

Los atacantes están optimizando la velocidad, la automatización y el acceso inmediato en lugar de retrasar la explotación. La infraestructura es cada vez más desechable, los kits de phishing se están convirtiendo en plataformas operativas y el compromiso de la cuenta ahora ocurre durante la sesión activa de la víctima y no después.

Para los defensores, esto refuerza una realidad importante. Ya no basta con identificar sitios web maliciosos. Los equipos de seguridad necesitan cada vez más inteligencia contextual que conecte la infraestructura, los flujos de trabajo de los atacantes, las herramientas y el comportamiento de las campañas para comprender cómo evolucionan las amenazas y dónde pueden interrumpirse antes de que lleguen a los clientes.

Esto también refleja un cambio más amplio que se está produciendo en toda la industria de la ciberseguridad. La protección contra riesgos digitales (DRP) se ha centrado tradicionalmente en identificar amenazas externas, como sitios web de phishing, suplantación de marcas y dominios maliciosos. Hoy en día, las organizaciones requieren cada vez más de Cyber ​​Threat Intelligence (CTI) que explique cómo operan las campañas, cómo se conecta la infraestructura de los atacantes, cómo evolucionan los kits de phishing y cómo los adversarios ejecutan y adaptan sus operaciones.

CTM360 ha experimentado esta misma evolución, expandiéndose desde una plataforma de protección de riesgos digitales a una plataforma más amplia de inteligencia contra amenazas cibernéticas. A principios de este año, CTM360 fue reconocido como uno de los proveedores incluidos en el Magic Quadrant™ inaugural de Gartner para tecnologías de inteligencia contra amenazas cibernéticas.

Si bien esta investigación se centra en una campaña de phishing de seguros, también demuestra por qué los programas de seguridad modernos requieren inteligencia que va más allá de identificar indicadores individuales para comprender las operaciones completas del adversario.

Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV – CYBERDEFENSA.MX

Un operador de malware dejó su servidor de entrega completamente abierto y Rapid7 eliminó todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de señuelo, pruebas de suplantación de nombres de archivos, experimentos de ejecución, cuentagotas, notas de creación y dos cadenas de campaña. Uno ya estaba activo contra usuarios de Windows en México, entregando un robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Lo que lo hace más que un volcado de carga útil: captó la operación a mitad de construcción. Las notas de prueba, los experimentos fallidos, la documentación y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.

rápido7 lee los artefactos, hasta una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado centrado en CVE-2025-33053 (CVSS 8.8, ahora en Catálogo KEV de CISA), el secuestro del directorio de trabajo de WebDAV Punto de control documentado el año pasado en su informe Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un .url acceso directo para iniciar un binario legítimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanzó el atajo. iediagcmd.exeuna herramienta de diagnóstico de Internet Explorer que inicia ayudas como route.exe por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. route.exe desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, «SIN advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió la falla en junio de 2025.

Ciberseguridad

Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr ruta de ejemplo del informe original. Luego el operador amplió la prueba.

Un «kit de prueba completo» amplió la técnica única a 59 .url archivos dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsmentradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba escalonado.

Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador creó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. iediagcmd.exese ha ido. El directorio también contenía conjuntos de pruebas más pequeños para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054pero el secuestro de WebDAV fue el evento principal.

La información está en el papeleo. Rapid7 dice que los archivos README, las guías de generación de señuelos, los resúmenes de pruebas estilo matriz y un _MAPPING.csv vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.

Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado testik (un diminutivo de «prueba»), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de codificadorque representa «CodeRRR».

The Hacker News confirmó que el repositorio es público a partir del 20 de julio de 2026: un agente de codificación de IA de código abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas específicas del atacante. El resumen de Rapid7 es contundente: «el atacante utilizó LLM para operar más como un equipo de productos de software moderno».

El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.

Una campaña activa dirigida a usuarios mexicanos

La alerta MDR se remonta a gobf[.]mxun typosquat de la búsqueda de identificación nacional CURP del gobierno, que ofrecía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga disparaba un search-ms: consulta. Eso abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a .scr archivos.

El señuelo más entregado parecía un informe CURP en PDF pero era un .scr ejecutable, su nombre de archivo se invirtió con una anulación de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimió un cargador y ejecutó un ladrón de información .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.

Ciberseguridad

El ladrón se apoderó de billeteras de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGamestomó una ruta diferente, descargando una DLL troyanizada a través de un binario firmado de Ubisoft para colocar un .NET RAT modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IP únicas en 101 países; México por sí solo genera el 82,5 % del tráfico y el 96,9 % de la actividad de lanzamiento. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.

Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un «evento de lanzamiento» cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecución confirmada en un punto final, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, consistente con usuarios reales en lugar de escáneres automatizados.

Para los defensores, el parche de junio de 2025 cerró el original iediagcmd.exe ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluidas direcciones C2 y hashes de archivos, en su GitHub; bloquearlos primero.

Para conocer lo que los IOC pasan por alto, observe el comportamiento que detectó la alerta por primera vez: el servicio WebClient iniciando y davclnt.dll llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (U+202E), extensiones dobles o relleno antes .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener aclaraciones sobre la identificación de la carga útil final y el estado actual de la infraestructura expuesta, y actualizará esta historia con cualquier respuesta.

La ráfaga de entrega duró poco y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA, nunca construidas para el trabajo, en una tubería repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.

Microsoft revela cargas de vulnerabilidades 'la madre de todas', triplicando el récord anterior de junio

mensual de Microsoft Martes de parches El programa de seguridad alcanzó un punto máximo sin igual este mes, cuando el proveedor abordó 622 vulnerabilidades en su conjunto de productos y sistemas empresariales.

«El apocalipsis de los errores finalmente ha descendido sobre nosotros», escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

«La madre de todos los lanzamientos. Llamar a esto un récord es quedarse corto», añadió. «El recuento de CVE en lo que va del año supera los totales de todos los demás años».

El sorprendente aumento de las vulnerabilidades refleja un efecto compuesto que se está arraigando en el software a medida que la inteligencia artificial desempeña un papel cada vez más importante en el descubrimiento y desarrollo de parches para los defectos que acechan en aplicaciones plagadas de errores.

La actualización del martes de parches de junio de Microsoft rompió el récord histórico anterior con 206 vulnerabilidades.

La semana pasada, la compañía advirtió a sus clientes y defensores que se descubriría una avalancha de defectos al aplicar su arnés de escaneo agente multimodelo (MDASH) para descubrir y abordar vulnerabilidades a mayor velocidad y escala.

El aumento exponencial mensual de las vulnerabilidades de Microsoft ya coloca al proveedor en camino de batir un récord de todo el año, terminando 2026 con la mayor colección anual de defectos, superando el récord anterior de 1245 CVE en 2020, dijo Satnam Narang, ingeniero senior de investigación de Tenable, en un correo electrónico.

«Es probable que no sólo superemos los 2.000 CVE en un año calendario, sino potencialmente más de 3.000 CVE este año o más», añadió.

«El volumen es sorprendente, pero refleja cuán buenas se han vuelto estas herramientas para encontrar errores, no cuántos de esos errores realmente representan un riesgo para las organizaciones», dijo Narang.

Microsoft reveló dos vulnerabilidades de día cero explotadas activamente: CVE-2026-56155 y CVE-2026-56164defectos de escalada de privilegios en Active Directory Federation Services y Microsoft SharePoint Server, respectivamente.

El lote mensual de parches incluyó 416 defectos en Windows, 82 en Office y 46 en Microsoft Edge. Más de 1 de cada 10 vulnerabilidades que el proveedor reveló (63 en total) fueron calificadas como críticas.

«Los productos cubiertos este mes también son sorprendentes», dijo Childs. «Casi todo lo que has oído hablar se está parcheando».

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

SAP también abordó un nueva variedad de vulnerabilidades Martes, incluidos defectos críticos. CVE-2026-44747 en el servidor de aplicaciones SAP NetWeaver y CVE-2026-27690 en SAP Approuter.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un servidor mal configurado revela tres operaciones de phishing de Evilginx dirigidas a Microsoft 365 – CYBERDEFENSA.MX

Un atacante que ejecutaba una operación de phishing en vivo de Microsoft 365 dejó un servidor web Python escuchando en un puerto público con la lista de directorios activada. El comando que lo hizo: python3 -m http.server 8080todavía estaba sentado en el legible .bash_history.

A partir de ese lapsus, la empresa de seguridad francesa lexfo levantó todo el conjunto de herramientas del operador y lo pasó a dos operadores de phishing más, tres campañas en total. Cada uno ejecutó una bifurcación personalizada del proxy Evilginx de código abierto, clonado del GitHub público.

El más grande de los tres había estado funcionando durante más de un año, y sus víctimas en su mayoría eran buzones corporativos.

Los tres superaron MFA de dos maneras mecánicamente diferentes: una mediante proxy del inicio de sesión en vivo y otra abusando de un flujo de inicio de sesión legítimo de Microsoft. Los dos necesitan defensas diferentes, que es la parte que más importa si ejecuta Microsoft 365.

La lista de directorios en un servidor de ataque en funcionamiento está cerca de ser una confesión completa. La lista exponía configuraciones de phishing, registros de recolección de credenciales, instaladores de RMM, listas combinadas, archivos de respaldo y los propios archivos de sesión de Telegram del operador.

Detrás de él se ejecutaba un proxy de adversario en el medio Evilginx y una consola remota SimpleHelp en el mismo host, en 185.163.204[.]7 en Budapest, catalogado a finales de abril de 2026 durante un escaneo de rutina en Internet.

El historial de bash y una serie de repositorios públicos apuntaban directamente al operador: un actor egipcio al que la empresa sigue como codificadoactivo en foros de piratería y VoIP desde 2018, ahora ejecuta una plataforma Microsoft 365 AiTM en picis[.]net y monetizar el acceso a través de un correo masivo que escribió llamado Blaster MaDoO.

Su campaña se puso en marcha el 20 de abril y continuó funcionando hasta el día en que se encontró el directorio, el 30 de abril, con nuevos subdominios y un certificado comodín renovado semanas después. Su propio robot registró capturas en dos cuentas corporativas de M365, una francesa y otra norteamericana.

Las capturas repetidas de las mismas cuentas de diferentes IP son consistentes, dice la firma, y ​​el operador actualiza los tokens robados a medida que caducan.

De dónde vinieron los kits

codemado no construyó el marco que ejecuta. Lo clonó y su historial de bash lo muestra comparando kits uno al lado del otro. El servidor contenía cuatro variantes de Evilginx extraídas de otros dos desarrolladores de GitHub, y ambos resultaron ser operadores activos por derecho propio.

La primera, reina rojaproviene de un operador nigeriano que el informe llama mail-argenta y muestra cuánto pulido se incorpora a un marco público. Su tenedor cambia el nombre del crossorigin y integrity Atributos HTML para anular las comprobaciones de integridad de los subrecursos y agrega un motor de reescritura de URL para http_proxy.go para esquivar la detección basada en rutas. Completa previamente la dirección de correo electrónico de la víctima para reducir el abandono.

También establece un TTL de un año, 31.536.000 segundos, en las cookies de sesión de Microsoft capturadas. El informe dice que un inicio de sesión interceptado puede durar más que un restablecimiento de contraseña y, sin una política de acceso condicional compatible con CAE, permanecer utilizable durante meses.

Un precompilado evilginx2.exe está comprometido con el repositorio, por lo que un comprador nunca tiene que construir nada. Una cookie M365 capturada que se encontraba en el repositorio tenía una fecha de vencimiento del 30 de junio de 2027.

correo-argenta Fue atrapado como lo hacen sus propias víctimas. La empresa encontró su correo electrónico y una contraseña en registros de robo de información, el tipo de datos de credenciales recopilados que sus paneles de phishing producen. Esa contraseña filtrada coincidía con la codificada como contraseña de MySQL en su panel Kraken y reutilizada en sus cuentas.

el tranquilo

El tercer tenedor, reina negraregistró muchas más capturas que los otros dos y nunca toca una contraseña. Su autor, a quien los investigadores no pudieron identificar más allá del identificador. sarola01lo creó en torno al flujo de código de dispositivo OAuth de Microsoft, una ruta de inicio de sesión legítima destinada a dispositivos con entrada restringida.

El ataque genera un código de dispositivo real, lo envuelve en una página señuelo con el tema del Autenticador y le dice al objetivo que lo ingrese en la página genuina. microsoft.com/devicelogin. La víctima inicia sesión en una página real de Microsoft y borra MFA por sí misma. El backend de saroula01 sondea el punto final del token y toma el token en el momento en que lo hace.

Llamar a esto «bypass de MFA» no comprende cómo funciona: no se omite nada. La página de señuelo tiene el tema de Authenticator y fue creada por el atacante, pero el código del dispositivo y la página de Microsoft donde termina la víctima son genuinos, por lo que el mensaje de MFA que la víctima satisface es real.

Una clave de acceso o FIDO2 tampoco ayuda, porque la víctima la borra en la infraestructura genuina de Microsoft mientras autoriza la sesión del atacante; el enlace de origen que detiene a Evilginx pasa limpiamente cuando el origen realmente es Microsoft.

microsoft documentó la técnica en febrero de 2025.en una campaña que evaluó con confianza media como alineada con Rusia. Desde entonces, se ha extendido mucho más allá del uso respaldado por el estado y ha llegado a campañas que afectan a cientos de organizaciones de Microsoft 365.

La versión de saroula01 funcionó silenciosamente durante más de un año. La empresa contó 218 cuentas capturadas distintas en los registros del bot de Telegram de la campaña en una docena de países entre junio de 2025 y julio de 2026, alrededor del 94 por ciento de ellas buzones de correo corporativos. Esas son capturas registradas, no objetivos de escaneo.

Un archivo de token enviado brevemente al repositorio y luego eliminado, aún legible en el historial de git, contenía 97 tokens de Microsoft activos vinculados a tres de esas víctimas, cada uno configurado para autoRefresh y algunos se actualizaron hasta 25 veces. El marco mantenía vivas las sesiones por sí solo.

Ambos dominios de phishing, picis.[.]neto y romnor[.]ca, estaban fuera de línea cuando The Hacker News revisó antes de la publicación, aunque la línea de tiempo del informe muestra fotografías.[.]net todavía aprovisiona nuevos subdominios en mayo de 2026. El equipo de Lexfo CTI le dijo a THN que los dominios ya se habían desconectado antes de tomar alguna medida, y lo interpreta como que los operadores rotan la infraestructura o se retiran en lugar de una eliminación coordinada, aunque no puede confirmar cuál.

Los tres se conectan, vagamente, con algo más grande. En junio de 2026, SOCRadar documentado un ecosistema de phishing como servicio al que llamó La canteraejecutado por un desarrollador al que llama RockyBelling y, según sus cálculos, vendido a cerca de 200 operadores.

MaDoO Blaster aparece promocionado dentro del canal Telegram de The Quarry como una herramienta de terceros, marcada de forma independiente en ambos artículos, que el informe enmarca como una relación con el proveedor, no como membresía en ella. Los artefactos no pueden demostrar si mail-argenta o saroula01 tienen algún vínculo directo. Sus kits estaban en GitHub público y cualquiera podría haberlos tomado.

Construido con ayuda

El informe encontró signos de desarrollo asistido por IA en las tres operaciones, aunque varían en intensidad. saroula01 dejó dos confirmaciones de git en coautoría con Claude Models. correo-argenta cometió un instructions.txt Se trata de una copia textual de una sesión de codificación de IA, con referencias a indicaciones anteriores y todo, que documenta cómo se creó la función de reescritura de URL.

El de Codemado es más delgado: créditos de uno de sus guiones CiberNeurovauna API paga de generación de código «sin censura», según el informe, que se anuncia con el mensaje «Constrúyeme un keylogger en Python». Dos de los tres pusieron un modelo directamente en el código; el tercero es una línea de crédito, y ninguno de ellos muestra cuánto de cada construcción hizo el modelo.

Tampoco se limita a estos tres. Microsoft ha documentado por separado Phishing de código de dispositivo basado en backend impulsado por IA Señuelos de automatización e IA generativa.

The Hacker News preguntó a los autores del informe cuántas herramientas de IA produjeron realmente en las tres operaciones. El equipo de Lexfo CTI dijo que las bifurcaciones de Evilginx solo llevaban cambios menores en el núcleo, y que los signos más claros del uso de IA se encontraban en el código adhesivo que los rodeaba, los scripts y los phishlets, varios de los cuales se leían como resultados directos del modelo. Según el equipo, no era tanto el marco en sí como el código creado a su alrededor.

¿Qué pueden hacer realmente los defensores?

Las dos técnicas no comparten una solución. MFA, FIDO2 o claves de acceso resistentes al phishing aún cierran el lado de Evilginx al vincular el inicio de sesión al dominio real. No detiene el abuso del código del dispositivo. Para eso, la palanca es Acceso Condicional.

La propia línea de Microsoft es bloquear el flujo de código del dispositivo siempre que sea posible. Un puñado de configuraciones realmente lo necesitan, en su mayoría hardware con restricciones de entrada, como dispositivos de sala de Teams y algunas herramientas de línea de comandos. Inventario que utiliza los registros de inicio de sesión, bloquea el flujo en todos los demás lugares y prueba la política en modo de solo informe antes de aplicarla.

Coloque políticas de ubicación de acceso condicional basadas en IP y evaluación de acceso continuo en la parte superior, de modo que en las cargas de trabajo compatibles de Microsoft 365, un token robado visto desde fuera de sus rangos permitidos se reevalúe en lugar de agotar su vida útil.

Para la detección, el informe marca las concesiones de tokens de actualización del ID de cliente de Microsoft Office. d3590ed6-52b3-4102-aeff-aad2292ab01c en los registros de inicio de sesión de Entra como dignos de atención, donde ese cliente de escritorio no está en uso normal; cotejarlos con direcciones IP de origen desconocidas.

La misma guía de Microsoft señala un problema: una sesión que comenzó con el flujo de código del dispositivo permanece etiquetada en actualizaciones posteriores incluso cuando el evento actual ya no lo muestra, así que busque en los registros Original transfer method campo, no solo el protocolo de autenticación en vivo.

En los endpoints, busque las herramientas RMM que estos operadores utilizan para lograr persistencia; El kit de Codemado llega a XEOX, así que comience con el agente en C:\Program Files (x86)\XEOX\xeox-agent_x64.exe y tareas programadas coincidentes *XEOX*Agent*Watchdog*. Los dominios y las IP están en el informe, pero esa infraestructura rota, así que trátelo como una contención, no como una solución.

Hacker News también preguntó a Microsoft sobre el abuso del flujo de código de su dispositivo y no había recibido respuesta al momento de la publicación. Esta historia se actualizará con cualquier respuesta.

Nada de esto requirió mucho: tres operadores, ninguno de los cuales construyó los marcos que ejecutaban, pusieron en marcha campañas de trabajo en repositorios públicos, kits que se venden por unos pocos cientos de dólares y un modelo que ayudaba con las piezas personalizadas.

El informe dice que la barrera para una campaña funcional ha caído a casi cero, y el equipo de Lexfo CTI espera que este tipo de ataque se vuelva significativamente más común en los próximos meses.

Un ecosistema barato ahora ofrece dos formas de evitar la MFA, y esa es la parte que dura más que cualquier campaña aquí: una tienda endurecida contra el phishing de proxy inverso todavía está abierta al abuso de códigos de dispositivos. Bloquear esa segunda ruta es una política de acceso condicional, no se agrega ninguna clave de acceso y existe solo una vez que alguien la escribe.

El servidor de hackers expuesto revela la puerta trasera WP-SHELLSTORM en miles de sitios de WordPress – CYBERDEFENSA.MX

Un equipo de cibercrimen dejó uno de sus propios servidores abierto en Internet durante tres semanas y expuso el funcionamiento interno de la operación: las herramientas de piratería, los registros de actividad y las listas de objetivos que nombran a más de 1,4 millones de sitios web.

En realidad, muchos menos fueron pirateados, pero los archivos expuestos mostraron a los investigadores cómo una operación de piratería masiva de sitios se ejecuta desde adentro.

La operación, ahora rastreada como WP-SHELLSTORMes lo que SOCRadar llama intermediación de acceso a webshell: un equipo que irrumpe en sitios a escala, coloca una puerta trasera oculta (un «webshell») en cada uno y empaqueta ese acceso para su reventa.

La actividad más fuerte afectó a los sitios de WordPress que ejecutan complementos desactualizados. Si ejecuta WordPress o Joomla, los dos defectos que más importaban estaban en el complemento de almacenamiento en caché Breeze y en el editor JCE de Joomla; salte a la lista de verificación a continuación si ese es usted.

Un servidor olvidado

Dos equipos excavaron en la misma carpeta expuesta. El equipo de inteligencia de amenazas de SOCRadar lo detectó el 11 de junio de 2026 en un servidor alquilado con sede en EE. UU. en 137.175.93.[.]126 sin contraseña alguna. En su interior había aproximadamente 800 MB en 434 archivos: webshells, scripts de explotación, resultados de escaneo, historial de comandos escritos por el operador y configuraciones de comando y control.

Ctrl-Alt-Intel También había analizado el mismo directorio, lo encontró en la plataforma de directorio abierto de Hunt.io y lo publicó el 22 de junio, semanas antes del artículo de SOCRadar del 9 de julio. La exposición se redujo a un desliz básico: el operador inició un simple servidor web Python para mover archivos y lo dejó funcionando durante 22 días.

Ciberseguridad

El equipo tomó errores conocidos públicamente en complementos de sitios web, la mayoría de ellos en WordPress, y construyó escáneres automáticos para disparar esos exploits a listas de objetivos masivas extraídas de FOFA, un motor de búsqueda chino para sistemas conectados a Internet, similar a Shodan.

Cuando un sitio ejecutaba una versión vulnerable, el exploit podía cargar un webshell: un pequeño script que permite al atacante ejecutar comandos en el servidor desde cualquier lugar, leer archivos, robar contraseñas y profundizar en la red.

El conjunto de herramientas cubría 27 fallas conocidas, aunque unos pocos hicieron la mayor parte del trabajo. El mayor productor fue un error en el complemento de almacenamiento en caché Breeze (CVE-2026-3844), que el equipo disparó contra más de 45.000 objetivos y, según sus propios cálculos, cerró por puerta trasera a más de 17.000 de ellos.

Esto tiene un inconveniente: solo funciona cuando está activada una configuración no predeterminada de «Hospedar archivos localmente – Gravatars», por lo que la mayoría de las instalaciones de Breeze nunca estuvieron expuestas.

Los números, en términos sencillos

La cifra principal necesita una advertencia. El recuento de 1,4 millones es cuántos dominios estaban en las listas de destino, no cuántos fueron divididos, y esas listas abarcaban WordPress, Joomla y otras plataformas. El archivo más grande era una lista de 587.034 destinos Joomla.

El número realmente comprometido fue mucho menor, y los dos equipos de investigación lo midieron de manera diferente: el recuento deduplicado de Ctrl-Alt-Intel encontró 25,195 sitios con evidencia de compromiso confirmada o validada, mientras que SOCRadar, contando webshells activos, colocó la cifra en vivo en más de 5,700.

Un error muestra claramente la brecha: un error de Joomla se disparó contra más de 560.000 objetivos, pero aterrizó sólo en 77 de ellos.

Estar en la lista de escaneo de alguien no es lo mismo que ser pirateado. Tenga esto en cuenta siempre que un informe comience con un número objetivo aterrador.

Las herramientas y una campaña anterior.

La puerta trasera principal, un archivo llamado down.php, estaba muy ofuscado, tenía cuatro capas de profundidad y parece derivar de un webshell chino de código abierto llamado BestShell. Una vez en ejecución, podía administrar archivos, ejecutar comandos, abrir shells inversos, escanear la red y verificar qué software de seguridad estaba ejecutando el host.

Para su propio acceso remoto, el equipo utilizó un cuentagotas SNOWLIGHT para instalar VShell, una puerta trasera sigilosa que disfraza el nombre de su proceso como [kworker/0:2] para mezclarse con los subprocesos del núcleo en una lista de procesos.

Esas dos herramientas tienen una historia: en abril de 2025, Sysdig vinculó esta cadena SNOWLIGHT a VShell con el presunto grupo estatal chino UNC5174, actividad cubierta por THN en ese momento. Sin embargo, el propio VShell es una herramienta común en los círculos criminales de habla china, por lo que su presencia por sí sola no apunta a un actor estatal.

El servidor también contenía rastros de un trabajo anterior muy diferente. SOCRadar descubrió que antes de la ruidosa ola de WordPress, el mismo equipo llevó a cabo una campaña más silenciosa a principios de mayo de 2026 contra los sistemas Java corporativos. Obtuvo 613 archivos de configuración de 11 sistemas en nueve empresas de tecnología financiera, comercio electrónico, logística, juegos y electrónica.

El botín incluyó claves de inicio de sesión en la nube para AWS, Alibaba Cloud, Oracle, Tencent y DigitalOcean, contraseñas de bases de datos y claves privadas Alipay RSA. Se apoyaba en un error antiguo y conocido en Nacos, un servidor de configuración (CVE-2021-29441), que permite a un atacante omitir el inicio de sesión falsificando un único encabezado web.

SOCRadar interpreta el momento como una secuencia: primero obtener credenciales corporativas de alto valor, luego, semanas después, pasar al trabajo de puerta trasera de mayor volumen, una ronda de financiación antes de ampliar la escala.

Comercio descuidado

Ambos equipos evalúan con confianza media a alta que el operador es chino o habla chino. Señalan el chino simplificado fluido a lo largo del código y el historial de comandos, la dependencia de FOFA (que, según los investigadores, necesita un número de teléfono chino para registrarse) y las herramientas Godzilla y VShell preferidas en los foros de habla china.

SOCRadar va un paso más allá y considera que la tripulación está motivada financieramente y no dirigida por el estado. Los nombres que aparecen en los archivos (tance, chen-kk, chenyk) se tratan como pistas sueltas, no como pruebas. Destaca un cabo suelto: una única dirección IP en Taiwán realizó más de 42.000 solicitudes descargando las propias herramientas del equipo. Podría ser un segundo operador, un cliente u otro investigador. Los troncos no pueden resolverlo.

Para ser un grupo que maneja una cadena de herramientas genuinamente capaz, el equipo fue descuidado. Dejó el servidor abierto, dejó un archivo de configuración de FOFA que FOFA puede rastrear a través de su canal de aplicación de la ley y dejó un historial de comandos sin editar que expuso todo. Cuando finalmente se dio cuenta de que había sido detectado, en algún momento entre el 2 y el 4 de julio, eliminó un lote de líneas de registro. Tres semanas demasiado tarde.

Ciberseguridad

El error es familiar. En marzo de 2026, el mismo taller de investigación detectó al Fancy Bear ruso (APT28) de la misma manera: un directorio abierto olvidado difundió las herramientas y registros de phishing del grupo, en una campaña llamada Hunt.io. Operación redondeada.

Que hacer ahora

Si ejecuta alguno de los programas específicos, compruébelo hoy. Estos no son errores desconocidos: dos de ellos están siendo explotados activamente en otros lugares.

Wordfence rastreó decenas de miles de ataques bloqueados contra la falla de Everest Forms Pro (CVE-2026-3300) esta primavera, y el error Joomla JCE (CVE-2026-48907) es una falla de máxima gravedad que CISA ha agregado a su lista de vulnerabilidades explotadas conocidas.

  • WordPress y Joomla, primero: parchear Breeze (CVE-2026-3844, corregido en 2.4.5) si la configuración no predeterminada «Hospedar archivos localmente – Gravatars» está activada; produjo la mayor cantidad de puertas traseras aquí. Trate la falla JCE de Joomla (CVE-2026-48907, corregida en 2.9.99.5) como urgente también, ya que es de máxima gravedad y está en la lista de explotaciones activas de CISA, a pesar de que apenas apareció en esta campaña.
  • WordPress y Joomla, consulte también: Complementos ThemeREX (CVE-2026-1969), Lista de archivos simple (CVE-2020-36847), CSS JS PHP personalizado (CVE-2026-6433), BerqWP (CVE-2025-7443), cargas de Ninja Forms (CVE-2026-0740), WavePlayer (CVE-2025-12057), WPBookit (CVE-2025-7852) y Administrador de archivos WP (CVE-2020-25213). Ambos informes enumeran la Lista de archivos simple bajo CVE-2025-34085, un duplicado ahora rechazado; la identificación válida es CVE-2020-36847.
  • Nacos: actualice a 2.2.1 o posterior y active la autenticación (nacos.core.auth.enabled=true). Si su instancia alguna vez estuvo expuesta, rote todas las credenciales que se encuentran en ella, no solo las obvias.
  • Bota de trabajo y primavera XXL: cierre los puntos finales de ejecutor no autenticados y deshabilite /actuator/heapdump en producción.
  • Busque las puertas traseras: busque los patrones de nombres de archivos webshell del equipo, como .bd.php, .wp-log.php y .brq-*.php. Luego verifique cualquier proceso llamado [kworker/X:Y]. Un hilo del kernel real no ejecuta ningún programa propio, por lo que su /proc//exe no apunta a nada. Tampoco tiene línea de comando ni sockets de red. A [kworker] eso demuestra que cualquiera de estos es un impostor. Bloquear la infraestructura conocida: 137.175.93[.]126, 43.108.17[.]80, y el dominio xs.xxooonline[.]UE[.]cc.

Lo que hace que WP-SHELLSTORM merezca atención no es lo avanzado que es, sino lo ordinario que es. Los exploits públicos, el escaneo automatizado y una lista de objetivos de un millón de líneas fueron suficientes para comprometer sitios a escala, sin necesidad de un día cero. Los detalles son públicos sólo porque el equipo olvidó cerrar su propio servidor.

The Hacker News se comunicó con SOCRadar para obtener más detalles sobre sus hallazgos y actualizará esta historia con cualquier respuesta.

Un documento judicial revela que la identificación del dispositivo Windows ayudó al FBI a rastrear al presunto hacker Scattered Spider

Los fiscales estadounidenses vincularon a un presunto hacker de Scattered Spider con un robo en una joyería de lujo utilizando una identificación persistente de un dispositivo Windows, según un documento recientemente revelado. denuncia federal.

Los registros de Microsoft vincularon esa identificación primero con la cuenta que los atacantes utilizaron para mantener el acceso durante la intrusión de mayo de 2025, luego con las cuentas en línea que, según los fiscales, pertenecen a Peter Stokes, de 19 años.

Stokes está acusado de conspiración, intrusión informática y fraude. Con doble ciudadanía estadounidense y estonia, conocido en línea como «Bouquet», fue extraditado de Finlandia e hizo su primera comparecencia ante el tribunal en Chicago el 30 de junio, como informó THN. Se presume inocente en espera de juicio.

Cómo funcionó el robo

Entre el 12 y el 15 de mayo de 2025, los atacantes llamaron al servicio de asistencia de TI del minorista desde números de Google Voice, se hicieron pasar por empleados bloqueados y consiguieron que el personal restableciera las contraseñas de los empleados y los dispositivos móviles vinculados a su autenticación multifactor.

En pocas horas controlaban tres cuentas, dos de ellas pertenecientes a administradores de TI. Instalaron ngrok y una segunda herramienta de túnel llamada Teleport, trasladaron datos al almacenamiento en la nube de Amazon y extrajeron al menos 77 gigabytes.

Ciberseguridad

Parece que intentaron implementar ransomware, pero el equipo de seguridad del minorista lo bloqueó y los expulsó de la red. Los atacantes aún enviaron un correo electrónico de rescate, con el asunto «IMPORTANTE: ROBAMOS LOS DATOS, CONTACTE INMEDIATAMENTE [sic],» y luego pidió 8 millones de dólares en criptomonedas. La empresa no pagó. La violación aun así le costó alrededor de 2 millones de dólares en interrupción, investigación y limpieza.

La forma de entrar fue la mesa de ayuda, no una falla de software. La solución es un proceso, no un parche: verifique la identidad antes de cualquier reinicio con una devolución de llamada a un número que ya está registrado, el cierre de sesión del administrador o verificaciones de video para cuentas privilegiadas. La MFA resistente al phishing, como las claves FIDO2, debilita los otros métodos del grupo, pero no hace nada si un servicio de asistencia técnica restablece una cuenta mediante una llamada telefónica.

La identificación que llevó a los investigadores hasta Stokes

Los investigadores regresaron a Stokes desde el dispositivo que abrió la cuenta ngrok. Microsoft le dijo al FBI que llevaba el identificador global de dispositivo g:6755467234350028, que Microsoft describe como un identificador persistente vinculado a una única instalación de Windows, uno que sobrevive a las actualizaciones del sistema operativo pero que cambia cuando se reinstala Windows.

Los registros de Microsoft muestran que el dispositivo visitó la página de registro de ngrok a las 19:21 UTC del 12 de mayo de 2025, el mismo minuto en que se creó la cuenta de ngrok, y llegó al sitio web del minorista a través del mismo proxy aproximadamente tres horas después.

El dispositivo también siguió apareciendo en las mismas direcciones IP, al mismo tiempo, que los fiscales atribuyen a Stokes las cuentas de Snapchat, Apple y Facebook: una dirección en su ciudad natal de Tallin, Estonia, en junio de 2024, luego Nueva York en noviembre y Tailandia en febrero de 2025, coincidente con los registros de viajes del Departamento de Estado.

La denuncia muestra a un operador que ocultó el ataque detrás de un proxy VPN, herramientas de túnel y alias, pero no a sí mismo. Los fiscales dicen que en su Snapchat hacía alarde de dinero en efectivo, relojes y cadenas de diamantes que decían «HACK THE PLANET», junto con los mismos viajes que lo ubicaron en esas ciudades. Incluso publicó fotografías de una comisaría de policía de Estonia y se burló de que los federales no tenían idea de lo que habían dejado escapar.

Un arresto y por qué es posible que no frene la amenaza

Los investigadores ahora pueden vincular a un solo operador a la máquina que organizó el ataque. Pero un arresto apenas toca la amenaza más amplia.

En una investigación reciente y separada, El Grupo IB argumenta Scattered Spider no es realmente un grupo en absoluto. Es un colectivo informal de células pequeñas e independientes, la mayoría de no más de cinco personas, unidas por trucos, herramientas y salas de chat compartidos en lugar de un jefe compartido. Group-IB lo compara con el movimiento Anonymous y dice que arrestar a algunas de estas células «no detendrá la amenaza en sí».

Ciberseguridad

Los fiscales describen a Scattered Spider como uno de los grupos detrás de más de 100 intrusiones y más de 100 millones de dólares en rescates. Group-IB dice que la etiqueta se adapta mejor a una escena que a una pandilla, y sostiene que la estructura laxa es la razón por la que la actividad sobrevive a cada arresto.

Parte de una serie más larga de casos

Otros procesamientos recientes de Scattered Spider siguen la misma forma: los individuos son arrestados uno a la vez, con el manual compartido intacto. En abril de 2026, el ciudadano escocés Tyler Buchanan se declaró culpable en Estados Unidos de fraude y robo de identidad vinculado al grupo.

En 2025, Noah Urban, conocido como «Sosa», fue sentenciado a 10 años por un plan de intercambio de SIM vinculado a Scattered Spider. Y en el Reino Unido, dos presuntos miembros admitieron recientemente haber participado en el hackeo de Transport for London, que costó aproximadamente £29 millones.

Cuando la policía finlandesa detuvo a Stokes en el aeropuerto de Helsinki cuando intentaba abordar un vuelo a Japón, confiscaron dos discos duros de 2 terabytes. Todo este caso se construyó a partir de ese tipo de material: registros de dispositivos, enlaces de cuentas y rastros de IP. En una red tan difusa, los impulsos podrían importar más que la convicción, si contienen las herramientas, la infraestructura o los contactos que llegan al siguiente miembro.

Dashlane revela un ataque de fuerza bruta y descargas de bóvedas cifradas de menos de 20 usuarios – CYBERDEFENSA.MX

El administrador de contraseñas Dashlane ha revelado que a «menos de» 20 usuarios del plan de suscripción personal se les descargaron sus bóvedas cifradas luego de un ataque de fuerza bruta lanzado por un desconocido.

El 31 de mayo de 2026, la empresa dicho un actor de amenaza «externo» lanzó un ataque de fuerza bruta contra ciertas cuentas de usuarios de Dashlane con el objetivo de romper las protecciones de autenticación de dos factores (2FA) y permitirles registrar nuevos dispositivos en cuentas de usuarios existentes.

Exactamente cuantos usuarios eran dirigido Aún se desconoce, pero Dashlane dijo que el gran volumen de intentos en esas cuentas provocó suspensiones temporales de cuentas y problemas de autenticación debido a sus controles de seguridad integrados.

Ciberseguridad

Aunque desde entonces se restableció el acceso a las cuentas, la compañía ahora ha revelado que los atacantes tuvieron éxito en algunos casos, permitiéndoles descargar una copia de las bóvedas cifradas que pertenecen a menos de 20 usuarios del plan personal.

«Hemos notificado directamente a cada uno de estos usuarios», dicho. «Si es usuario de Dashlane y no recibió un mensaje de Dashlane específico sobre el riesgo de bóveda, su cuenta de Dashlane no tendrá ningún impacto».

Vale la pena señalar que no se puede acceder a los datos de la bóveda sin la contraseña maestra. A menos que esta contraseña sea trivial y altamente predecible, es poco probable que cualquier intento de abrir la bóveda tenga éxito. Dashlane también señaló que sus propios sistemas internos no se vieron afectados por el incidente.

Como medida de precaución, se recomienda a los usuarios que revisen los dispositivos registrados en sus cuentas y eliminen aquellos que no reconocen, habiliten 2FA y utilicen una contraseña maestra segura que sea «larga, única y difícil de adivinar».

La auditoría federal revela que el NVD del NIST está plagado de mala planificación y duplicación

Un informe del inspector general del Departamento de Comercio publicado el jueves encontró que el Instituto Nacional de Estándares y Tecnología ha administrado mal una base de datos crítica de vulnerabilidades de ciberseguridad mediante una planificación deficiente, operaciones ineficientes, programas federales duplicados y falta de comunicación con los usuarios.

El Base de datos nacional de vulnerabilidadmantenido por NIST desde 2005, recopila información sobre fallas de seguridad informática y agrega detalles como clasificaciones de gravedad y productos afectados. Esta información ayuda a los profesionales de la ciberseguridad del gobierno y del sector privado a decidir qué problemas de seguridad solucionar primero. En febrero de 2024, el contrato de enriquecimiento de la base de datos caducó, lo que generó una acumulación de fallas de seguridad no procesadas que solo ha empeorado.

El informe identificó la falta de planificación estratégica como un problema central. Los líderes del NIST admitieron que no tenían un plan a largo plazo para eliminar el trabajo atrasado, incluso cuando pasó de alrededor de 13.000 fallas de seguridad sin procesar en junio de 2024 a más de 27.000 a fines de 2025.

El NIST prometió públicamente en mayo de 2024 que eliminaría el trabajo atrasado para septiembre de 2024, estableciendo el objetivo de procesar 6200 fallas de seguridad por mes, pero la agencia nunca había procesado más de 5000 por mes en el pasado.

El informe encontró importantes ineficiencias en la forma en que el NIST enriquece la información adjunta a las vulnerabilidades.

Los analistas dedican aproximadamente el 80% de su tiempo a dos tareas: calcular puntuaciones de gravedad e identificar qué productos se ven afectados. La oficina del inspector general probó las puntuaciones de gravedad del NIST y descubrió que coincidían con los evaluadores independientes sólo el 12% de las veces. Además, casi el 80% de las presentaciones de vulnerabilidades ya incluyen estas puntuaciones de las empresas responsables del software. Esto significa que el NIST está haciendo un trabajo que a menudo es innecesario e inconsistente. El inspector general propuso recortar el trabajo de cálculo de la puntuación de gravedad durante los próximos dos años, estimando que el NIST ahorraría 800.000 dólares que podría redirigir a otras áreas del programa.

Otro problema de eficiencia destacado es el proceso manual del programa para identificar los productos afectados. Crear estos identificadores de productos estandarizados lleva mucho tiempo y evita que los analistas eliminen el trabajo atrasado. El NIST está desarrollando herramientas para acelerar esto, pero sigue siendo una desaceleración importante.

El informe también encontró una duplicación importante entre dos programas de seguridad federales. Cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad lanzó su propia Programa de vulneración en mayo de 2024no hubo coordinación entre las agencias, lo que llevó a que los analistas del NIST a veces repitieran el trabajo que los analistas de CISA ya habían completado. Además, las dos agencias incluso contrataron al mismo contratista para partes del mismo trabajo. El inspector general encontró al menos 21.000 casos de trabajo duplicado entre mayo de 2024 y diciembre de 2025, desperdiciando aproximadamente 200.000 dólares en el proceso.

Las fallas de comunicación han empeorado los problemas. En abril de 2024, más de 50 profesionales de la ciberseguridad envió una carta abierta al Congreso quejándose de que el NIST no estaba siendo transparente sobre los problemas de la base de datos. Ni el NIST ni el Departamento de Comercio respondieron a la carta.

Los programas de bases de datos de vulnerabilidades administrados por el gobierno federal han sido un punto de discordia para la comunidad de ciberseguridad durante los últimos dos años. A principios de este año, NIST anunció que había reducido sus prioridades para NVD, centrándose únicamente en las vulnerabilidades en el catálogo KEV de CISA, el software utilizado por el gobierno federal y el software crítico identificado en Orden Ejecutiva 14028.

Un programa similar que sirve como catálogo de fallas de seguridad conocidas, la lista de Vulnerabilidades y Exposiciones Comunes (CVE), ha tenido problemas similares en los últimos años. Ese programa, dirigido por CISA, escapó por poco de una desaparición repentina cuando una extensión de contrato de último momento de 11 meses evitó su cierre en abril de 2025. Desde entonces, se han puesto en marcha varias bases de datos competidoras de organizaciones sin fines de lucro europeas y otras entidades privadas para coordinar mejor cómo se rastrean, divulgan y, en última instancia, reparan las vulnerabilidades.

El inspector general recomendó que el NIST cree un plan a largo plazo para la base de datos, establezca un plan para eliminar el trabajo atrasado con objetivos específicos, reduzca el trabajo innecesario de puntuación de gravedad, facilite que las empresas externas ayuden a identificar los productos afectados, comience inmediatamente a trabajar con CISA para dejar de duplicar el trabajo y desarrolle un plan para comunicarse mejor con los usuarios.

El NIST estuvo de acuerdo con las seis recomendaciones y dijo que está trabajando en ellas. La agencia debe presentar un plan que muestre cómo abordará estos problemas a finales de julio.

Puedes leer el informe completo aquí.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El servidor SystemBC C2 revela más de 1570 víctimas en la operación The Gentlemen Ransomware – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas asociados con la operación The Gentlemen ransomware-as-a-service (RaaS) intentan implementar un conocido malware proxy llamado SystemBC.

De acuerdo a nueva investigación Publicado por Check Point, el servidor de comando y control (C2 o C&C) vinculado a SystemBC ha llevado al descubrimiento de una botnet con más de 1.570 víctimas.

«SystemBC establece túneles de red SOCKS5 dentro del entorno de la víctima y se conecta a su servidor C&C utilizando un protocolo cifrado RC4 personalizado», dijo Check Point. También puede descargar y ejecutar malware adicional, con cargas útiles escritas en el disco o inyectadas directamente en la memoria.

Desde su aparición en julio de 2025, The Gentlemen se ha establecido rápidamente como uno de los grupos de ransomware más prolíficos, cobrándose más de 320 víctimas en su sitio de filtración de datos. Operando bajo un modelo clásico de doble extorsión, el grupo es tan versátil como sofisticado, exhibiendo capacidades para apuntar a sistemas Windows, Linux, NAS y BSD con un casillero basado en Go, además de emplear conductores legítimos y herramientas maliciosas personalizadas para subvertir las defensas.

No está claro exactamente cómo los actores de amenazas obtienen acceso inicial, aunque la evidencia sugiere que se está abusando de los servicios de Internet o de las credenciales comprometidas para establecer un punto de apoyo inicial, seguido de la participación en el descubrimiento, el movimiento lateral, la puesta en escena de la carga útil (es decir, Cobalt Strike, SystemBC y el cifrador), la evasión de defensa y la implementación de ransomware. Un aspecto notable de los ataques es el abuso de los objetos de política de grupo (GPO) para facilitar el compromiso de todo el dominio.

«Al adaptar sus tácticas contra proveedores de seguridad específicos, The Gentlemen ha demostrado una gran conciencia de los entornos de sus objetivos y una voluntad de participar en un reconocimiento profundo y modificación de herramientas durante el curso de su operación», dijo el proveedor de seguridad Trend Micro. anotado en un análisis del oficio del grupo en septiembre de 2025.

Los últimos hallazgos de Check Point muestran que un afiliado de The Gentlemen RaaS implementó SystemBC en un host comprometido, con el servidor C2 vinculado al malware proxy que se apoderó de cientos de víctimas en todo el mundo, incluidos EE. UU., Reino Unido, Alemania, Australia y Rumania.

Ciberseguridad

Si bien SystemBC se ha utilizado en operaciones de ransomware desde 2020, la naturaleza exacta de la conexión entre el malware y el esquema de delito electrónico de The Gentlemen aún no está clara, por ejemplo, si es parte del manual de ataque o si es algo implementado por un afiliado específico para la exfiltración de datos y el acceso remoto.

«Durante el movimiento lateral, el ransomware intenta cegar a Windows Defender en cada host remoto accesible al impulsar un script de PowerShell que deshabilita el monitoreo en tiempo real, agrega amplias exclusiones para la unidad, el recurso compartido de preparación y su propio proceso, apaga el firewall, vuelve a habilitar SMB1 y afloja los controles de acceso anónimo de LSA, todo antes de implementar y ejecutar el binario del ransomware en ese host», dijo Check Point.

La variante ESXi incorpora menos funcionalidades que la variante de Windows, pero está equipada para apagar máquinas virtuales para mejorar la efectividad del ataque, agrega persistencia a través de crontab e inhibe la recuperación antes de que se implemente el binario del ransomware.

«La mayoría de los grupos de ransomware hacen ruido cuando se inician y luego desaparecen. Los Gentlemen son diferentes», dijo Eli Smadja, gerente de grupo de Check Point Research, en un comunicado compartido con The Hacker News.

«Han solucionado el problema de reclutamiento de afiliados al ofrecer un mejor trato que cualquier otra persona en el ecosistema criminal. Cuando ingresamos a uno de los servidores de su operador, encontramos más de 1,570 redes corporativas comprometidas que ni siquiera habían aparecido en las noticias todavía. La escala real de esta operación es significativamente mayor de lo que se conoce públicamente, y sigue creciendo».

Los hallazgos se producen cuando Rapid7 destacó el funcionamiento interno de otra familia de ransomware relativamente nueva llamada Kyber que surgió en septiembre de 2025, dirigido a infraestructuras Windows y VMware ESXi utilizando cifradores desarrollados en Rust y C++, respectivamente.

«La variante ESXi está diseñada específicamente para entornos VMware, con capacidades de cifrado de almacenes de datos, terminación opcional de máquinas virtuales y alteración de interfaces de gestión», dijo la empresa de ciberseguridad. dicho. «La variante de Windows, escrita en Rust, incluye una característica ‘experimental’ que él mismo describe para apuntar a Hyper-V».

«Kyber ransomware no es una obra maestra de código complejo, pero es muy eficaz a la hora de causar destrucción. Refleja un cambio hacia la especialización sobre la sofisticación».

Según los datos compilados por ZeroFox, en el primer trimestre de 2026 se observaron al menos 2.059 incidentes distintos de ransomware y extorsión digital (I+DE), y en marzo se registraron no menos de 747 incidentes. Los grupos más activos durante el período fueron Qilin (338), Akira (197), The Gentlemen (192), INC Ransom y Cl0p.

«En particular, las víctimas con sede en América del Norte representaron aproximadamente el 20 por ciento de los ataques de The Gentlemen en el tercer trimestre de 2025, el 2% en el cuarto trimestre de 2025 y el 13% en el primer trimestre de 2026», ZeroFox. dicho. «Esto va en gran medida en contra de las tendencias típicas de ataques regionales por parte de otros colectivos de I+D, de los cuales al menos el 50 por ciento son víctimas de América del Norte».

La velocidad cambiante de los ataques de ransomware

La empresa de ciberseguridad Halcyon, en su Informe de evolución del ransomware 2025reveló que la amenaza continúa madurando hasta convertirse en algo más disciplinado y una empresa criminal impulsada por los negocios, incluso cuando los ataques de ransomware dirigidos a la industria automotriz más del doble en 2025representando el 44% de todos los incidentes cibernéticos en todo el sector.

Ciberseguridad

Otras tendencias importantes incluyen intentos de perjudicar las herramientas de seguridad de detección y respuesta de endpoints (EDR), el uso de la técnica de ataque Bring Your Own Vulnerable Driver (BYOVD) para escalar privilegios y deshabilitar soluciones de seguridad, desdibujar las campañas de ransomware criminales y de los estados nacionales, y aumentar los ataques a organizaciones pequeñas y medianas y a entornos de tecnología operativa (OT).

«El ransomware continuó creciendo como un ecosistema industrializado duradero construido sobre la especialización, la infraestructura compartida y la rápida regeneración en lugar de una sola marca», dijo. «La presión de las fuerzas del orden y las incautaciones de infraestructura interrumpieron operaciones importantes, generando fragmentación, cambios de marca e intensificación de la competencia en un panorama más fluido».

Las operaciones de ransomware son cada vez más rápidas y los tiempos de permanencia se reducen de días a horas. Se ha descubierto que alrededor del 69% de los intentos de ataque observados se realizaron deliberadamente durante las noches y los fines de semana para superar la respuesta de los defensores.

Por ejemplo, los ataques que involucran el ransomware Akira han demostrado una rapidez inusual, escalando rápidamente desde el punto de apoyo inicial hasta el cifrado completo en una hora en algunos casos sin detección, lo que destaca un motor de ataque bien engrasado diseñado para maximizar el impacto.

«La combinación de Akira de capacidades de compromiso rápido, ritmo operativo disciplinado e inversión en infraestructura de descifrado confiable lo distingue de muchos operadores de ransomware», dijo Halcyon. «Los defensores deberían tratar a Akira no como una amenaza oportunista, sino como un adversario capaz y persistente que explotará cada debilidad disponible para alcanzar su objetivo».

Cómo Mesh CSMA revela y rompe rutas de ataque hacia las joyas de la corona – CYBERDEFENSA.MX

A los equipos de seguridad de hoy no les faltan herramientas ni datos. Están abrumados por ambos.

Sin embargo, dentro de los terabytes de alertas, exposiciones y configuraciones erróneas, los equipos de seguridad todavía tienen dificultades para comprender el contexto:

P: ¿Qué exposiciones, configuraciones erróneas y vulnerabilidades se encadenan para crear rutas de ataque viables hacia las joyas de la corona?

Incluso los equipos de seguridad más maduros no pueden responder tan fácilmente.

El problema no son las herramientas. Es que las herramientas no se comunican entre sí.

Este es precisamente el problema para el que se diseñó el marco Cybersecurity Mesh Architecture (CSMA) de Gartner, y es lo que Seguridad de malla ha puesto en funcionamiento la primera plataforma CSMA especialmente diseñada del mundo.

En este artículo, veremos qué es CSMA y cómo funciona Mesh CSMA:

  • Descubre rutas de ataque hacia las joyas de la corona.
  • Prioridades basadas en amenazas activas
  • Elimina sistemáticamente las rutas de ataque.

¿Qué es CSMA y por qué es importante ahora?

Antes de sumergirnos en la plataforma, aclaremos qué es CSMA.

CSMAtal como lo define Gartner, es una capa de seguridad distribuida y componible que conecta su pila existente, brindándole la unificación del contexto de una plataforma sobre sus mejores herramientas. Con CSMA, el riesgo se puede entender de manera integral y no en silos.

El problema: las herramientas aisladas pierden la historia del ataque

Todos hemos visto hallazgos como estos en paneles separados:

  • Un desarrollador ha instalado un asistente de codificación de IA de aspecto legítimo de VS Code Marketplace
  • Esa extensión ha sido marcada como potencialmente troyanizada, pero la alerta se encuentra en una herramienta, desconectada de cualquier otra cosa.
  • La estación de trabajo del desarrollador tiene largos tiempos de espera de sesión y no se aplica ninguna política de aislamiento de dispositivos.
  • Las credenciales del desarrollador tienen amplio acceso a una cuenta de producción de AWS.
  • Esa cuenta de AWS tiene acceso directo y sin restricciones a una base de datos RDS de producción que almacena la PII del cliente.

De forma aislada, cada señal parece manejable: un indicador de política de mercado aquí, una configuración incorrecta del tiempo de espera de sesión allí. Los equipos de seguridad los ven, los registran y les quitan prioridad. Ninguno de ellos parece P1 por sí solo.

Pero unidos, cuentan una historia muy diferente: una ruta de ataque clara y de múltiples saltos desde la estación de trabajo de un desarrollador directamente a los datos más confidenciales de sus clientes. No se ha producido ninguna brecha, pero el camino está abierto, es viable y está a la espera.

Si se añade inteligencia sobre amenazas, el riesgo se vuelve aún más difícil de ignorar: los actores de amenazas se dirigen activamente a los entornos de desarrollo y a los puntos de entrada de la cadena de suministro como su punto de apoyo preferido en la infraestructura de producción. ¿Encadenó sus herramientas marcadas por separado? Se corresponde casi exactamente con su libro de jugadas.

Exposición a amenazas en vivo en malla

Esta es una exposición a una amenaza viva. No es una brecha, sino una ruta explotable que existe en su entorno en este momento, invisible porque ninguna herramienta puede verla toda a la vez.

Eso es exactamente para lo que se creó Mesh CSMA. Al unificar el contexto en toda su pila, Mesh muestra estas rutas de ataque entre dominios antes de que sean explotadas, para que su equipo pueda romper la cadena antes de que un atacante la recorra.

Cómo funciona CSMA en malla

Mesh CSMA convierte señales fragmentadas en historias de amenazas significativas entre dominios. Para que los equipos de seguridad puedan centrarse en lo que importa.

Así es como funciona Mesh.

Paso 1: Conéctese: sin agentes, sin quitar y reemplazar

Mesh comienza integrándose con su pila existente: todas las herramientas, lagos de datos e infraestructura. (¿Con qué se integra Mesh? Ver Más de 150 integraciones aquí.

Integraciones de malla

Paso 2: Ver – The Mesh Context Graph™

A continuación, Mesh descubre automáticamente su Joyas de la Corona: bases de datos de producción, repositorios de datos de clientes, sistemas financieros, infraestructura de firma de código y ancla todo el modelo de riesgo en torno a ellos.

Este es el principio fundamental que hace que Mesh sea diferente: el riesgo se entiende en relación con lo que realmente importa para el negocio, no en relación con las alertas más ruidosas.

A partir de ahí, Mesh construye el Gráfico de contexto de malla™ – un gráfico centrado en la identidad y que se actualiza continuamente de cada entidad en su entorno: usuarios, máquinas, cargas de trabajo, servicios, almacenes de datos y las relaciones entre ellos.

A diferencia de los inventarios de activos, que le indican lo que existe, Mesh Context Graph™ le informa como todo se conecta. Mapea rutas de acceso, relaciones de confianza, cadenas de derechos y exposición de la red en un único modelo unificado, todo rastreado hasta sus Joyas de la Corona.

Gráfico de contexto de malla

Paso 3: Evaluar: descubrimiento de rutas de ataque viables

Aquí es donde Mesh se diferencia de las herramientas tradicionales de gestión de exposición.

Las plataformas CTEM y los escáneres de vulnerabilidades muestran CVE y configuraciones erróneas. Pero una vulnerabilidad CVSS 9.8 en un activo aislado con acceso a Internet sin acceso a nada sensible es un riesgo muy diferente a una mala configuración de CVSS 5.5 en una cuenta de servicio que tiene acceso directo a su base de datos de producción. Mesh entiende la diferencia.

La plataforma correlaciona los hallazgos entre dominios (configuraciones erróneas de la postura en la nube, extralimitación de los derechos de identidad, puntos ciegos de detección, vulnerabilidades sin parches) y los rastrea en el gráfico de contexto para determinar qué combinaciones crean cadenas de ataques viables de múltiples saltos hacia Crown Jewels. Luego, prioriza basándose en inteligencia sobre amenazas en vivo.

El resultado: una lista clasificada y procesable de rutas completas de ataque entre dominios, cada una de las cuales muestra:

  • Punto de entrada: cómo un atacante obtendría acceso inicial
  • Cadena de pivote: cada salto intermedio a través del entorno
  • Objetivo: a qué joya de la corona se puede acceder
  • ¿Por qué es viable?: las configuraciones erróneas específicas, las rutas de acceso o las brechas de detección que lo permiten
  • Contexto de amenaza: si actores de amenazas activos conocidos están explotando esto actualmente
Exposiciones de la joya de la corona de malla

Con Mesh, puede hacer clic en cada exposición a amenazas en vivo y visualizar la ruta de ataque, convirtiendo señales aisladas en una hoja de ruta significativa para la solución de riesgos.

Visualización de la ruta de ataque de malla

Paso 4: Eliminar – Rompiendo la cadena

Descubrir rutas de ataque es solo la mitad del valor. La malla los cierra.

Para cada ruta de ataque identificada, Mesh genera acciones de remediación específicas y priorizadas asignadas a las herramientas existentes que ya están en su pila. En lugar de una guía genérica como «parchear este CVE», Mesh le indica: revocar este enlace de rol específico, aplicar MFA en esta cuenta de servicio, actualizar esta política CSPM, aislar esta carga de trabajo.

Fundamentalmente, Mesh organiza la corrección en todos los dominios: una única ruta de ataque puede requerir una solución en su herramienta CSPM, un cambio en su plataforma IGA y una actualización de políticas en su solución ZTNA. Mesh coordina esas acciones sin obligar a su equipo a cambiar manualmente de contexto entre consolas.

Paso 5: Defender: validación continua y cobertura de brechas de detección

La malla no se limita a la postura. También valida continuamente su capa de detección, identificando puntos ciegos donde las técnicas de ataque tendrían éxito pero no generarían alertas.

Esto cierra el círculo entre prevención y detección. Los equipos de seguridad pueden ver no sólo donde pueden ir los atacantes pero donde pasarían desapercibidos si lo intentaran. Las brechas de detección surgen junto con las brechas de postura dentro del mismo modelo de riesgo unificado, lo que permite una priorización que refleja el verdadero riesgo comercial.

Mesh reevalúa continuamente el entorno a medida que cambia la infraestructura, se incorporan nuevas herramientas y se actualiza la inteligencia sobre amenazas. El mapa de ruta de ataque nunca es una instantánea de un momento determinado: es un modelo en vivo.

Cronología de la investigación automática de malla

¿Qué lo diferencia de SIEM, XDR o CTEM?

SIEM y XDR detectar amenazas después de que se generan las señales. Se basan en eventos que ya sucedieron y requieren ajustes importantes para reducir los falsos positivos. No modelan rutas de ataque de manera proactiva.

Plataformas CTEM priorizan las vulnerabilidades en función de las puntuaciones de explotabilidad, pero la mayoría opera dentro de un único dominio (nube, punto final, identidad) y luchan por modelar cómo se encadenan los riesgos de diferentes dominios.

Grandes proveedores de plataformas lograr la unificación del contexto, pero a costa de la dependencia de un proveedor y el reemplazo forzoso de herramientas especializadas.

Mesh adopta un enfoque diferente. Alineándose precisamente con lo que Gartner imaginó para CSMA, Mesh unifica el contexto en todas las herramientas, lagos de datos e infraestructura existentes, lo que permite la eliminación continua de la exposición sin necesidad de extraer nada.

¿Para quién está diseñado Mesh?

Mesh CSMA está diseñado para equipos de seguridad que ya han invertido en las mejores herramientas y ahora están lidiando con las consecuencias de la seguridad fragmentada:

  • Docenas de paneles, contexto cero
  • Datos de seguridad inconexos, que generan ruido en lugar de información
  • Correlación manual, conectando los puntos entre herramientas.

La plataforma cerró recientemente una Serie A de 12 millones de dólares liderada por Lobby Capital con la participación de Bright Pixel Capital y S1 (SentinelOne) Ventures.

Su próximo paso: obtenga más información sobre Mesh CSMA

Las herramientas de seguridad muestran riesgos aislados. Mesh muestra rutas de ataque hacia las Joyas de la Corona y las elimina.

¿Quiere ver exposiciones a amenazas en vivo en su entorno? Prueba Mesh gratis durante 7 días.

O regístrese para el seminario web en vivo: ¿Quién puede alcanzar las joyas de su corona? Modelado de rutas de ataque con Mesh CSMA para ver a Mesh identificar rutas de ataque reales en vivo.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.