Fallo CVE-2026-46817 de Oracle E-Business Suite explotado activamente en la naturaleza – CYBERDEFENSA.MX

Según Defused Cyber, una falla de seguridad crítica que afecta a Oracle E-Business Suite ha sido explotada activamente en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-46817 (Puntuación CVSS: 9,8), se refiere a una falla de autenticación y gestión de privilegios inadecuada en Oracle Payments de la que se podría abusar para hacerse cargo de instancias susceptibles.

«Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Payments», según una descripción de la falla en la Base de datos nacional de vulnerabilidad (NVD) del NIST. «Los ataques exitosos a esta vulnerabilidad pueden resultar en la adquisición de Oracle Payments».

La deficiencia afecta a las versiones desde la 12.2.3 hasta la 12.2.15. Los parches para el defecto fueron enviado por Oracle como parte de su Actualización de parche de seguridad crítica el mes pasado.

Ciberseguridad

Desde entonces, CVE-2026-46817 ha estado bajo explotación activa, con Defused Cyber observando el lunes que «durante el fin de semana, observamos a un actor explotando la vulnerabilidad en nuestros honeypots de Oracle E-Business», y agregó que «esta vulnerabilidad no tiene ninguna explotación previa conocida ni PoC pública». [proof-of-concept] El código existe.»

Dicho esto, actualmente no hay detalles disponibles sobre cómo se está explotando la falla de seguridad, quién está detrás de ella y si es parte de una campaña oportunista o dirigida más amplia dirigida a sistemas sin parches.

A fines del año pasado, actores de amenazas vinculados a la operación de ransomware Cl0p utilizaron otra falla crítica en el mismo producto (CVE-2025-61882, puntuación CVSS: 9.8), y los primeros ataques se lanzaron ya en agosto de 2025.

A principios de este mes, la compañía abordó una vulnerabilidad crítica de día cero de autenticación faltante en PeopleSoft Suite (CVE-2026-35273, puntuación CVSS: 9.8) que fue explotada activamente en ataques de extorsión y robo de datos de ShinyHunters.

Desde entonces, el fabricante de automóviles Nissan admitido que estaba entre los afectados, afirmando que fue víctima de un robo que implicó la explotación de la falla de PeopleSoft, potencialmente exponiendo registros de nómina, datos bancarios, números de Seguro Social y otros datos personales y financieros que pertenecen a sus empleados en EE. UU., Canadá, México y Brasil.

«Lo que destacó fue que CVE-2026-35273 no es simplemente otra vulnerabilidad trivial y fácil de explotar de una sola solicitud», dijo en un comunicado Jake Knott, investigador principal de seguridad de watchTowr. «La cadena de ataque es considerablemente más complicada, ya que combina múltiples vulnerabilidades para colocar un archivo malicioso que no se ejecuta inmediatamente sino que espera hasta que el servidor se reinicie».

«Donde normalmente veríamos errores simples, se trata de una cadena de múltiples vulnerabilidades, lo que sugiere un actor de amenazas con conocimiento y familiaridad genuinos con el código base subyacente, y la capacidad de desarrollar capacidades específicas contra él».

Knott también señaló que los actores de amenazas están explotando las vulnerabilidades más rápido que nunca, instando a las organizaciones a asumir compromisos y activar procesos de respuesta a incidentes para determinar si se obtuvo acceso antes de que se aplicaran los parches, a qué se accedió y si se estableció la persistencia.

Starkiller Phishing Suite utiliza el proxy inverso AitM para evitar la autenticación multifactor – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva suite de phishing llamada asesino estrella que representa páginas de inicio de sesión legítimas para evitar las protecciones de autenticación multifactor (MFA).

Un grupo de amenazas que se hace llamar Jinkusu lo anuncia como una plataforma de cibercrimen y otorga a los clientes acceso a un panel que les permite seleccionar una marca para hacerse pasar por ella o ingresar la URL real de una marca. También permite a los usuarios elegir palabras clave personalizadas como «iniciar sesión», «verificar», «seguridad» o «cuenta» e integra acortadores de URL como TinyURL para ocultar la URL de destino.

«Se lanza un instancia de Chrome sin cabeza – un navegador que funciona sin una ventana visible – dentro de un contenedor acoplablecarga el sitio web real de la marca y actúa como un proxy inverso entre el sitio objetivo y el legítimo», afirman los investigadores de Abnormal Callie Baron y Piotr Wojtyla. dicho.

«Los destinatarios reciben contenido de página genuino directamente a través de la infraestructura del atacante, lo que garantiza que la página de phishing nunca quede desactualizada. Y debido a que Starkiller representa el sitio real en vivo, no hay archivos de plantilla para que los proveedores de seguridad tomen huellas dactilares o incluyan en la lista de bloqueo».

Esta técnica de proxy de página de inicio de sesión evita la necesidad de que los atacantes actualicen periódicamente sus plantillas de páginas de phishing a medida que se actualizan las páginas reales que están suplantando.

Ciberseguridad

Dicho de otra manera, el contenedor actúa como un proxy inverso de AitM, reenviando las entradas del usuario final ingresadas en la página en vivo falsificada al sitio legítimo y devolviendo las respuestas del sitio. En el fondo, cada pulsación de tecla, envío de formulario y token de sesión se enruta a través de una infraestructura controlada por el atacante y se captura para tomar el control de la cuenta.

«La plataforma agiliza las operaciones de phishing al centralizar la administración de la infraestructura, la implementación de páginas de phishing y el monitoreo de sesiones dentro de un único panel de control», dijo Abnormal. «Combinado con el enmascaramiento de URL, el secuestro de sesiones y la omisión de MFA, brinda a los ciberdelincuentes poco capacitados acceso a capacidades de ataque que antes estaban fuera de su alcance».

El desarrollo se produce cuando Datadog reveló que el kit 1Phish había evolucionado de un recolector de credenciales básico en septiembre de 2025 a un kit de phishing de varias etapas dirigido a los usuarios de 1Password.

La versión actualizada del kit incorpora una capa de validación y huella digital previa al phishing, soporte para capturar códigos de acceso de un solo uso (OTP) y códigos de recuperación, y lógica de huellas digitales del navegador para filtrar bots.

«Esta progresión refleja una iteración deliberada en lugar de una simple reutilización de plantillas», dijo el investigador de seguridad Martin McCloskey. dicho. «Cada versión se basa en la anterior e introduce controles diseñados para aumentar las tasas de conversión, reducir el análisis automatizado y admitir la recolección de autenticación secundaria».

Los hallazgos muestran que soluciones turcas como Starkiller y 1Phish están convirtiendo cada vez más el phishing en flujos de trabajo estilo SaaS, lo que reduce aún más la barrera de habilidades necesarias para llevar a cabo dichos ataques a escala.

También coinciden con una sofisticada campaña de phishing dirigida a empresas y profesionales norteamericanos al abusar del flujo de concesión de autorización de dispositivos OAuth 2.0 para eludir la autenticación multifactor (MFA) y comprometer las cuentas de Microsoft 365.

Para lograrlo, el atacante se registra en la aplicación Microsoft OAuth y genera un código de dispositivo único, que luego se entrega a la víctima a través de un correo electrónico de phishing dirigido.

«La víctima es dirigida al portal legítimo del dominio de Microsoft (microsoft.com/devicelogin) para ingresar un código de dispositivo proporcionado por el atacante«, investigadores Jeewan Singh Jalal, Prabhakaran Ravichandhiran y Anand Bodke dicho. «Esta acción autentica a la víctima y emite un token de acceso OAuth válido a la aplicación del atacante. El robo en tiempo real de estos tokens otorga al atacante acceso persistente a las cuentas de Microsoft 365 y a los datos corporativos de la víctima».

En los últimos meses, las campañas de phishing también se han dirigido a instituciones financieras, específicamente bancos y cooperativas de crédito con sede en Estados Unidos, para obtener credenciales. Se dice que la campaña se desarrolló en dos fases distintas: una ola inicial que comenzó a finales de junio de 2025 y un conjunto más sofisticado de ataques que comenzó a mediados de noviembre de 2025.

Ciberseguridad

«Los actores comenzaron a registrarse [.]co[.]com falsifican sitios web de instituciones financieras y presentan imitaciones creíbles de instituciones financieras reales», afirman los investigadores de BlueVoyant, Shira Reuveny y Joshua Green. dicho. «Estos [.]co[.]Los dominios com sirven como punto de entrada inicial en una refinada cadena de múltiples etapas».

El dominio, cuando se visita desde un enlace en el que se puede hacer clic en un correo electrónico de phishing, está diseñado para cargar una página CAPTCHA de Cloudflare fraudulenta que imita a la institución objetivo. El CAPTCHA no es funcional y crea un retraso deliberado antes de que un script codificado en Base64 redirija a los usuarios a la página de recolección de credenciales.

En un esfuerzo por evadir la detección y evitar que los escáneres automáticos marquen el contenido malicioso, accedan directamente al [.]co[.]Los dominios com desencadenan una redirección a un archivo «www» con formato incorrecto.[.]URL «www».

«El despliegue por parte del adversario de una cadena de evasión de múltiples capas más avanzada, que incorpora validación de referencia, controles de acceso basados ​​en cookies, retrasos intencionales y ofuscación de código, crea efectivamente una infraestructura más resistente que presenta barreras para las herramientas de seguridad automatizadas y el análisis manual», dijo BlueVoyant.