Director de la oficina de estándares de IA de Comercio fuera después de tres meses

El jefe de un laboratorio clave de pruebas de inteligencia artificial del gobierno federal dejará su puesto pocos meses después de asumir el cargo.

Un portavoz del Departamento de Comercio confirmó a CyberScoop que Chris Fall dejará el cargo de director del Centro de Estándares e Innovación de IA y que su puesto está siendo cubierto.

«Tras la partida de Chris, el director del NIST, el Dr. Arvind Raman, continuará supervisando CAISI y se desempeñará como director interino de CAISI», dijo el portavoz en un comunicado a CyberScoop.

No se proporcionaron más detalles sobre las circunstancias detrás de la partida de Fall. Axios, que primero reportado la salida, citaron fuentes que decían que Fall renunció.

El Centro de Estándares e Innovación de IA se ha convertido silenciosamente en un centro clave para que el gobierno federal evalúe las posibles amenazas y daños que los sistemas de IA pueden representar para la ciberseguridad y la seguridad nacional.

A principios de la administración Trump, el centro comenzó a trabajar informalmente con empresas de inteligencia artificial como OpenAI y Anthropic para probar sus modelos en busca de amenazas, como sus habilidades de piratería ofensiva, asistencia en la construcción de armas biológicas o nucleares y otras capacidades peligrosas.

Fall fue elegido para dirigir el centro en abril, y su salida apenas tres meses después se produce cuando la Casa Blanca ha elevado el trabajo del centro como uno de los medios clave para determinar qué modelos de IA de frontera representan (y no representan) un cambio radical en las capacidades cibernéticas o de otro tipo en comparación con lo que está disponible hoy.

Fall ocupó anteriormente otros puestos gubernamentales, incluido el de director de la Oficina de Ciencias del Departamento de Energía, subdirector de programas de defensa en la Oficina de Política Científica y Tecnológica de la Casa Blanca y científico jefe interino de la Oficina de Investigación Naval.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

SleeperGem utiliza tres paquetes maliciosos de RubyGems para atacar las máquinas de los desarrolladores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado un nuevo ataque a la cadena de suministro de software con nombre en código SleeperGem dirigido al ecosistema Ruby después de que se publicaran tres gemas maliciosas en RubyGems con el objetivo final de servir cargas útiles adicionales.

Las gemas rebeldes se enumeran a continuación:

«Cada lanzamiento malicioso es un cargador», StepSecurity dicho en un análisis. «Obtiene una segunda etapa de un host Forgejo controlado por un atacante, verifica si se está ejecutando en un sistema de compilación y lo omite si lo está, y en una máquina de desarrollo coloca un demonio nativo e instala la persistencia».

Ciberseguridad

Un aspecto del ataque que se destaca de inmediato es que «git_credential_manager» se hace pasar por el administrador oficial de credenciales Git de Microsoft, mientras que los otros dos habían estado inactivos durante años antes de recibir las actualizaciones maliciosas. «Dendreo» se actualizó por última vez el 24 de octubre de 2020 y «fastlane-plugin-run_tests_firebase_testlab» permaneció inactivo desde el 9 de marzo de 2019, antes de las nuevas versiones.

Otro rasgo definitorio de la actividad es que los lanzamientos se publicaron directamente en el registro sin ningún compromiso o etiqueta coincidente en los proyectos fuente.

Curiosamente, «git_credential_manager» ha sido agregado como una dependencia de cinco paquetes, incluidos «Dendreo» y «fastlane-plugin-run_tests_firebase_testlab», lo que permite efectivamente que la carga maliciosa se propague a los usuarios existentes de los paquetes.

  • dendreo
  • fastlane-plugin-run_tests_firebase_testlab
  • holguraHtmlToMarkdown
  • seo_optimizador
  • métodos_rápidos_array

Todos los paquetes antes mencionados, a excepción de «fastlane-plugin-run_tests_firebase_testlab», se mantienen en la misma cuenta («LR-DEV«). El hecho de que la gema pertenece a un mantenedor diferente («habitación rosa«) indica que es probable que más de una cuenta haya sido comprometida para enviar las versiones no autorizadas a RubyGems.

Una vez instalado, el malware integrado en estos paquetes escanea el sistema infectado en busca de aproximadamente 30 variables de entorno, incluidas las relacionadas con GitHub Actions, GitLab, CircleCI, Travis, Jenkins y Vercel. Si se identifica alguno de ellos, se cierra de inmediato. Se considera que la verificación es un intento intencional de evitar la ejecución en corredores de CI efímeros y garantizar que se ejecute en una máquina de desarrollador.

En el caso de «git_credential_manager», el código malicioso se activa cuando se requiere la biblioteca, lo que provoca que descargue dos cargas útiles desde una instancia pública de Forgejo («git.disroot[.]org/git-ecosystem»): un script de shell («deploy.sh») y un binario nativo que lleva el mismo nombre que la herramienta que disfraza la gema. En Windows, la carga útil recuperada se ejecuta a través de PowerShell.

Mientras que la versión 2.8.2 simplemente prepara las cargas útiles, la versión 2.8.3 de la gema pasa a la siguiente fase del ataque. Esto implica usar el script de instalación para iniciar el binario como un demonio en segundo plano, después de lo cual establece la persistencia usando una entrada cron y como un servicio de usuario systemd y consulta los grupos sudo y wheel.

«Si el usuario puede ejecutar sudo sin contraseña, el script se vuelve a ejecutar como root, y cuando se ejecuta como root coloca una copia raíz setuid del shell del sistema en una ruta elegida para imitar una utilidad de red», dijo StepSecurity.

Se recomienda a los usuarios que hayan instalado cualquiera de las gemas antes mencionadas que traten las máquinas y los secretos asociados como si estuvieran comprometidos. También se recomienda eliminar el demonio eliminado en «~/.local/share/gcm/», borrar los métodos de persistencia, buscar un shell setuid en «/usr/local/sbin/ping6» y rotar todas las credenciales.

«Una cuenta de RubyGems que ha permanecido inactiva durante seis o siete años no parece riesgosa para nadie», Charlie Eriksen, investigador de Aikido Security dicho. «Ese es exactamente el perfil que vale la pena tomar. De ahí proviene el nombre SleeperGem: no es un activo de atacante plantado y de largo plazo, sino una cuenta real y ordinaria que simplemente había quedado inactiva y parecía lo suficientemente inofensiva como para secuestrarla sin que nadie se diera cuenta».

RubyGems como punto muerto de filtración de datos

La divulgación se produce más de dos meses después de que RubyGems detuviera brevemente los registros de cuentas después de que los delincuentes impulsaran docenas de paquetes maliciosos como parte de una campaña coordinada de publicación de spam. Casi al mismo tiempo, los investigadores de Socket señalaron una campaña paralela que inundó el registro con 150 gemas y abusó de ellas como canal de filtración de datos.

Ciberseguridad

A principios de este mes, Mend.io reveló detalles de un ataque a la cadena de suministro de software no documentado que empleó otro conjunto de 14 paquetes RubyGems para almacenar datos de credenciales robadas.

Específicamente, se descubrió que una extensión de navegador maliciosa recopiló credenciales a través de una API accesible localmente, empaquetó la información en archivos .gem válidos completamente dentro del navegador usando JavaScript y API web estándar, y cargó esos paquetes directamente en RubyGems.org usando una clave API de RubyGems codificada.

«El botín incluyó contraseñas de texto plano, claves privadas SSH, credenciales de AWS, frases iniciales de billeteras criptográficas, números de Seguro Social, números de tarjetas de crédito y detalles de cuentas bancarias en 63 elementos de la bóveda», Maciej Mensfeld dicho.

«RubyGems no era el mecanismo de entrega aquí. Era el punto muerto: un dominio confiable y de alto tráfico donde los datos robados permanecían hasta que el atacante regresaba a buscarlos, invisible entre las cargas normales de los desarrolladores».

Microsoft mapea el robo de datos de Salesforce vinculado a ShinyHunters durante un año a través de tres caminos – CYBERDEFENSA.MX

Los atacantes cuyos métodos se alinean con los del grupo de extorsión de datos ShinyHunters pasaron el año pasado ingresando a entornos corporativos de Salesforce sin explotar una sola falla en la plataforma.

La forma de entrar ha sido la confianza que la organización ya había extendido, generalmente a través de las conexiones OAuth que vinculan a Salesforce con las aplicaciones y los proveedores externos que la rodean.

En investigación publicada el 13 de julioMicrosoft mapeó las campañas, que se desarrollaron desde mediados de 2025 hasta mediados de 2026, en tres técnicas distintas. También trabajó con Salesforce para implementar nuevas herramientas de detección y gobernanza destinadas a abordar los registros de autenticación de actividad perdidos.

Eso es lo que hace que esto sea difícil de detectar. Cuando el acceso proviene de un usuario real que aprobó una aplicación conectada, o de una integración en la que la empresa ya confía, el tráfico se lee como uso normal y el monitoreo de inicio de sesión y autenticación apenas lo registra.

Lo que importa es lo que hace la aplicación o cuenta una vez que está dentro, y eso es exactamente para lo que la mayoría de los registros de Salesforce no fueron creados para mostrar.

Ciberseguridad

Microsoft agrupa la actividad en tres rutas de intrusión:

  • llamadas vishing que engañan a los empleados para que aprueben una aplicación conectada maliciosa,
  • tokens OAuth robados de proveedores de software comprometidos, y
  • acceso de invitados mal configurado a sitios de Salesforce.

Cada uno se corresponde con un incidente de Salesforce del año pasado, y Microsoft dice que vio la actividad entre inquilinos en industrias que incluyen el comercio minorista, la educación y la fabricación.

la llamada telefonica

El primer camino es el que inició todo el recorrido. A partir de mediados de 2025, los actores realizaron llamadas de phishing de voz (vishing) haciéndose pasar por soporte de TI y hablaron con los empleados a través de la pantalla de consentimiento OAuth de Salesforce, logrando que autorizaran una aplicación conectada controlada por un atacante disfrazada de la propia herramienta de carga de datos de Salesforce.

Una vez que se otorgaba el consentimiento, la aplicación podía realizar llamadas API como ese usuario, permitiendo a los atacantes enumerar los datos de Salesforce de la organización, mantener acceso persistente a los registros de CRM y buscar credenciales que pudieran abrir la puerta a otras plataformas SaaS.

Sin malware, sin repetición de contraseñas robadas. Sólo una llamada telefónica y un clic de consentimiento.

Así es la campaña de Google Threat Intelligence Group (GTIG) y Mandiant documentado a mediados de 2025, rastreando el acceso inicial como UNC6040 y la extorsión posterior como UNC6240, los cuales seguían afirmando ser ShinyHunters para apoyarse más en las víctimas.

Google confirmó que una de sus propias instancias corporativas de Salesforce fue atacada en junio de 2025, y los atacantes tomaron datos de contactos comerciales en gran medida públicos antes de que Google los cortara. La misma ola se vinculó públicamente con violaciones en Chanel y Pandora, con Adidas, Qantas, Allianz Life y varias marcas de LVMH también mencionadas como objetivos.

El consejo de Mandiant a los defensores fue contundente: estas llamadas explotan el instinto de ayuda de la mesa de ayuda, los controles de identidad estándar a menudo no se aplican y la medida segura es colgar y volver a llamar a un canal que se sabe que es bueno.

Tokens robados de proveedores confiables

El segundo camino omite por completo al empleado. En lugar de hacer phishing a un usuario, los atacantes comprometen a un proveedor externo cuya aplicación ya tiene acceso OAuth a las organizaciones de Salesforce de sus clientes, roban los secretos o tokens de conexión y los utilizan para consultar y exportar datos en muchas instancias posteriores a la vez.

Debido a que el tráfico proviene de una integración aprobada, no activa alarmas de inicio de sesión y se integra con la automatización normal.

Microsoft señala tres incidentes aquí. El compromiso de Salesloft Drift de agosto de 2025 es el más grande y claro: los atacantes robaron OAuth y tokens de actualización vinculados a la integración del chat de Drift AI y los utilizaron contra los entornos de los clientes de Salesforce.

Google estimó que el robo del token Drift expuso potencialmente a más de 700 organizaciones, entre ellas Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty y Tanium. Google rastrea el clúster como UNC6395; Cloudforce One de Cloudflare lo llama GRUB1.

Posteriormente, Salesloft rastreó la causa raíz hasta el acceso del atacante a su cuenta de GitHub ya en marzo de 2025, que se utilizó para llegar al entorno AWS de Drift y recolectar los tokens. Los operadores estaban allí en busca de secretos, ejecutando consultas SOQL para examinar casos de soporte y otros objetos en busca de claves de AWS, tokens Snowflake y contraseñas, y luego eliminando sus trabajos de consulta para ralentizar a cualquiera que investigara.

El incidente de Gainsight de noviembre de 2025 ejecutó la misma jugada contra un proveedor diferente. Salesforce retiró las aplicaciones publicadas por Gainsight después de detectar una actividad API inusual, y GTIG vinculó la campaña a los afiliados de ShinyHunters en más de 200 instancias de Salesforce afectadas.

Las personas detrás del nombre ShinyHunters afirmaron que las ondas Salesloft y Gainsight alcanzaron juntas cerca de 1.000 organizaciones, una cifra que no ha sido confirmada de forma independiente.

El caso más reciente, de junio de 2026, es el compromiso de Klue. Los atacantes ingresaron a la plataforma de inteligencia competitiva a través de una credencial heredada que estuvo en desuso durante mucho tiempo pero aún activa, sobrante de una integración de prueba que nunca se implementó, impulsaron una actualización de código que recopiló los tokens OAuth de los clientes y los utilizaron para acceder a los datos de Salesforce y Gong pertenecientes a los clientes de Klue, incluidos Cazadora y futuro grabado.

Ciberseguridad

Microsoft rastrea al actor de Klue como Storm-3138. Un problema de nomenclatura para cualquiera que haga referencias cruzadas de informes: la mayor parte de la industria, incluidos Huntress y Datadog, vincula la extorsión de Klue a un grupo que se hace llamar Icarus, y una cuenta de Telegram que afirma ser ShinyHunters también se atribuyó el mérito.

Las etiquetas se desdibujan porque estas identidades se superponen y se reivindican de manera oportunista, lo que se mantiene en todo este conjunto de campañas.

Acceso de invitados dejado abierto

El tercer camino no necesita ninguna credencial. Microsoft vio un aumento en la actividad sospechosa de usuarios invitados contra los puntos finales de Salesforce Aura, el marco detrás de los sitios de Experience Cloud. Cuando los permisos de los usuarios invitados estaban mal configurados, los actores accedían a la funcionalidad de Aura sin autenticarse.

Al llamar al controlador GraphQL Aura, utilizaron paginación basada en cursor para extraer registros más allá del límite de consulta estándar de 2000 registros, obteniendo mucho más de lo que el rol de invitado debía exponer.

La detección relacionada de Microsoft apunta a las herramientas AuraInspector utilizadas para sondear estos puntos finales. No hubo ningún exploit involucrado. La organización había dejado que el papel de invitado pudiera ver más de lo que debería, y los actores lo leyeron con todo lo que valía.

Lo que Microsoft y Salesforce enviaron para atraparlo

La señal que sí existe reside en lo que sucede después del acceso: qué aplicación conectada realizó una llamada, qué alcances de OAuth tiene, cuánto está consultando y si algo de eso es normal para el inquilino.

Microsoft trabajó con Salesforce para mostrar exactamente eso en Defender para aplicaciones en la nube. Para los clientes que ejecutan Salesforce Shield Event Monitoring, el conector de Salesforce actualizado incorpora el marco de monitoreo de eventos en tiempo real para una detección casi en tiempo real y agrega atribución de aplicaciones conectadas, vinculando la actividad a una identidad de aplicación específica y sus alcances OAuth otorgados, junto con más contexto de sesión y API.

Además de la detección, Microsoft agregó funciones de postura y gobernanza para las aplicaciones OAuth conectadas: una vista de aplicaciones altamente privilegiadas que tienen alcances elevados, una forma de mostrar aplicaciones no utilizadas que han permanecido inactivas durante 90 días o más mientras mantienen permisos activos, y una puntuación de riesgo de 0 a 100 por aplicación que los equipos pueden conectar a alertas y políticas.

El objetivo es encontrar las integraciones olvidadas y con permisos excesivos antes de que alguien más lo haga.

Reducir la superficie de ataque de OAuth

La guía de Microsoft es práctica y coincide con lo que dijeron los proveedores después de cada incidente: conecte instancias de Salesforce a Defender para aplicaciones en la nube para obtener telemetría adicional, active y observe los registros de eventos de Salesforce y bloquee el acceso de los usuarios invitados a Experience Cloud.

Más allá de los pasos específicos del producto, las soluciones duraderas son las conocidas. Haga un inventario de las aplicaciones conectadas, elimine las que nadie usa, limite el resto al privilegio mínimo y prepárese para revocar y rotar tokens en el momento en que una integración comience a comportarse de manera extraña.

El patrón bajo los tres caminos es el mismo. Los controles de identidad que la mayoría de las empresas dedicaron a construir durante la última década se crearon para inicios de sesión humanos: MFA, acceso condicional y políticas de sesión. Las aplicaciones OAuth, las cuentas de integración y las credenciales de servicio que realizan el trabajo real en una pila moderna de Salesforce en su mayoría se encuentran fuera de ella, sin vigilancia y con exceso de permisos.

Los atacantes que descubrieron esto lo utilizaron durante un año y, más de una vez, la entrada no fue nada más exótica que una credencial que alguien olvidó apagar.

The Hacker News se comunicó con Microsoft para obtener más detalles sobre la atribución de los actores detrás de estas campañas y actualizará esta historia con cualquier respuesta.

Un servidor mal configurado revela tres operaciones de phishing de Evilginx dirigidas a Microsoft 365 – CYBERDEFENSA.MX

Un atacante que ejecutaba una operación de phishing en vivo de Microsoft 365 dejó un servidor web Python escuchando en un puerto público con la lista de directorios activada. El comando que lo hizo: python3 -m http.server 8080todavía estaba sentado en el legible .bash_history.

A partir de ese lapsus, la empresa de seguridad francesa lexfo levantó todo el conjunto de herramientas del operador y lo pasó a dos operadores de phishing más, tres campañas en total. Cada uno ejecutó una bifurcación personalizada del proxy Evilginx de código abierto, clonado del GitHub público.

El más grande de los tres había estado funcionando durante más de un año, y sus víctimas en su mayoría eran buzones corporativos.

Los tres superaron MFA de dos maneras mecánicamente diferentes: una mediante proxy del inicio de sesión en vivo y otra abusando de un flujo de inicio de sesión legítimo de Microsoft. Los dos necesitan defensas diferentes, que es la parte que más importa si ejecuta Microsoft 365.

La lista de directorios en un servidor de ataque en funcionamiento está cerca de ser una confesión completa. La lista exponía configuraciones de phishing, registros de recolección de credenciales, instaladores de RMM, listas combinadas, archivos de respaldo y los propios archivos de sesión de Telegram del operador.

Detrás de él se ejecutaba un proxy de adversario en el medio Evilginx y una consola remota SimpleHelp en el mismo host, en 185.163.204[.]7 en Budapest, catalogado a finales de abril de 2026 durante un escaneo de rutina en Internet.

El historial de bash y una serie de repositorios públicos apuntaban directamente al operador: un actor egipcio al que la empresa sigue como codificadoactivo en foros de piratería y VoIP desde 2018, ahora ejecuta una plataforma Microsoft 365 AiTM en picis[.]net y monetizar el acceso a través de un correo masivo que escribió llamado Blaster MaDoO.

Su campaña se puso en marcha el 20 de abril y continuó funcionando hasta el día en que se encontró el directorio, el 30 de abril, con nuevos subdominios y un certificado comodín renovado semanas después. Su propio robot registró capturas en dos cuentas corporativas de M365, una francesa y otra norteamericana.

Las capturas repetidas de las mismas cuentas de diferentes IP son consistentes, dice la firma, y ​​el operador actualiza los tokens robados a medida que caducan.

De dónde vinieron los kits

codemado no construyó el marco que ejecuta. Lo clonó y su historial de bash lo muestra comparando kits uno al lado del otro. El servidor contenía cuatro variantes de Evilginx extraídas de otros dos desarrolladores de GitHub, y ambos resultaron ser operadores activos por derecho propio.

La primera, reina rojaproviene de un operador nigeriano que el informe llama mail-argenta y muestra cuánto pulido se incorpora a un marco público. Su tenedor cambia el nombre del crossorigin y integrity Atributos HTML para anular las comprobaciones de integridad de los subrecursos y agrega un motor de reescritura de URL para http_proxy.go para esquivar la detección basada en rutas. Completa previamente la dirección de correo electrónico de la víctima para reducir el abandono.

También establece un TTL de un año, 31.536.000 segundos, en las cookies de sesión de Microsoft capturadas. El informe dice que un inicio de sesión interceptado puede durar más que un restablecimiento de contraseña y, sin una política de acceso condicional compatible con CAE, permanecer utilizable durante meses.

Un precompilado evilginx2.exe está comprometido con el repositorio, por lo que un comprador nunca tiene que construir nada. Una cookie M365 capturada que se encontraba en el repositorio tenía una fecha de vencimiento del 30 de junio de 2027.

correo-argenta Fue atrapado como lo hacen sus propias víctimas. La empresa encontró su correo electrónico y una contraseña en registros de robo de información, el tipo de datos de credenciales recopilados que sus paneles de phishing producen. Esa contraseña filtrada coincidía con la codificada como contraseña de MySQL en su panel Kraken y reutilizada en sus cuentas.

el tranquilo

El tercer tenedor, reina negraregistró muchas más capturas que los otros dos y nunca toca una contraseña. Su autor, a quien los investigadores no pudieron identificar más allá del identificador. sarola01lo creó en torno al flujo de código de dispositivo OAuth de Microsoft, una ruta de inicio de sesión legítima destinada a dispositivos con entrada restringida.

El ataque genera un código de dispositivo real, lo envuelve en una página señuelo con el tema del Autenticador y le dice al objetivo que lo ingrese en la página genuina. microsoft.com/devicelogin. La víctima inicia sesión en una página real de Microsoft y borra MFA por sí misma. El backend de saroula01 sondea el punto final del token y toma el token en el momento en que lo hace.

Llamar a esto «bypass de MFA» no comprende cómo funciona: no se omite nada. La página de señuelo tiene el tema de Authenticator y fue creada por el atacante, pero el código del dispositivo y la página de Microsoft donde termina la víctima son genuinos, por lo que el mensaje de MFA que la víctima satisface es real.

Una clave de acceso o FIDO2 tampoco ayuda, porque la víctima la borra en la infraestructura genuina de Microsoft mientras autoriza la sesión del atacante; el enlace de origen que detiene a Evilginx pasa limpiamente cuando el origen realmente es Microsoft.

microsoft documentó la técnica en febrero de 2025.en una campaña que evaluó con confianza media como alineada con Rusia. Desde entonces, se ha extendido mucho más allá del uso respaldado por el estado y ha llegado a campañas que afectan a cientos de organizaciones de Microsoft 365.

La versión de saroula01 funcionó silenciosamente durante más de un año. La empresa contó 218 cuentas capturadas distintas en los registros del bot de Telegram de la campaña en una docena de países entre junio de 2025 y julio de 2026, alrededor del 94 por ciento de ellas buzones de correo corporativos. Esas son capturas registradas, no objetivos de escaneo.

Un archivo de token enviado brevemente al repositorio y luego eliminado, aún legible en el historial de git, contenía 97 tokens de Microsoft activos vinculados a tres de esas víctimas, cada uno configurado para autoRefresh y algunos se actualizaron hasta 25 veces. El marco mantenía vivas las sesiones por sí solo.

Ambos dominios de phishing, picis.[.]neto y romnor[.]ca, estaban fuera de línea cuando The Hacker News revisó antes de la publicación, aunque la línea de tiempo del informe muestra fotografías.[.]net todavía aprovisiona nuevos subdominios en mayo de 2026. El equipo de Lexfo CTI le dijo a THN que los dominios ya se habían desconectado antes de tomar alguna medida, y lo interpreta como que los operadores rotan la infraestructura o se retiran en lugar de una eliminación coordinada, aunque no puede confirmar cuál.

Los tres se conectan, vagamente, con algo más grande. En junio de 2026, SOCRadar documentado un ecosistema de phishing como servicio al que llamó La canteraejecutado por un desarrollador al que llama RockyBelling y, según sus cálculos, vendido a cerca de 200 operadores.

MaDoO Blaster aparece promocionado dentro del canal Telegram de The Quarry como una herramienta de terceros, marcada de forma independiente en ambos artículos, que el informe enmarca como una relación con el proveedor, no como membresía en ella. Los artefactos no pueden demostrar si mail-argenta o saroula01 tienen algún vínculo directo. Sus kits estaban en GitHub público y cualquiera podría haberlos tomado.

Construido con ayuda

El informe encontró signos de desarrollo asistido por IA en las tres operaciones, aunque varían en intensidad. saroula01 dejó dos confirmaciones de git en coautoría con Claude Models. correo-argenta cometió un instructions.txt Se trata de una copia textual de una sesión de codificación de IA, con referencias a indicaciones anteriores y todo, que documenta cómo se creó la función de reescritura de URL.

El de Codemado es más delgado: créditos de uno de sus guiones CiberNeurovauna API paga de generación de código «sin censura», según el informe, que se anuncia con el mensaje «Constrúyeme un keylogger en Python». Dos de los tres pusieron un modelo directamente en el código; el tercero es una línea de crédito, y ninguno de ellos muestra cuánto de cada construcción hizo el modelo.

Tampoco se limita a estos tres. Microsoft ha documentado por separado Phishing de código de dispositivo basado en backend impulsado por IA Señuelos de automatización e IA generativa.

The Hacker News preguntó a los autores del informe cuántas herramientas de IA produjeron realmente en las tres operaciones. El equipo de Lexfo CTI dijo que las bifurcaciones de Evilginx solo llevaban cambios menores en el núcleo, y que los signos más claros del uso de IA se encontraban en el código adhesivo que los rodeaba, los scripts y los phishlets, varios de los cuales se leían como resultados directos del modelo. Según el equipo, no era tanto el marco en sí como el código creado a su alrededor.

¿Qué pueden hacer realmente los defensores?

Las dos técnicas no comparten una solución. MFA, FIDO2 o claves de acceso resistentes al phishing aún cierran el lado de Evilginx al vincular el inicio de sesión al dominio real. No detiene el abuso del código del dispositivo. Para eso, la palanca es Acceso Condicional.

La propia línea de Microsoft es bloquear el flujo de código del dispositivo siempre que sea posible. Un puñado de configuraciones realmente lo necesitan, en su mayoría hardware con restricciones de entrada, como dispositivos de sala de Teams y algunas herramientas de línea de comandos. Inventario que utiliza los registros de inicio de sesión, bloquea el flujo en todos los demás lugares y prueba la política en modo de solo informe antes de aplicarla.

Coloque políticas de ubicación de acceso condicional basadas en IP y evaluación de acceso continuo en la parte superior, de modo que en las cargas de trabajo compatibles de Microsoft 365, un token robado visto desde fuera de sus rangos permitidos se reevalúe en lugar de agotar su vida útil.

Para la detección, el informe marca las concesiones de tokens de actualización del ID de cliente de Microsoft Office. d3590ed6-52b3-4102-aeff-aad2292ab01c en los registros de inicio de sesión de Entra como dignos de atención, donde ese cliente de escritorio no está en uso normal; cotejarlos con direcciones IP de origen desconocidas.

La misma guía de Microsoft señala un problema: una sesión que comenzó con el flujo de código del dispositivo permanece etiquetada en actualizaciones posteriores incluso cuando el evento actual ya no lo muestra, así que busque en los registros Original transfer method campo, no solo el protocolo de autenticación en vivo.

En los endpoints, busque las herramientas RMM que estos operadores utilizan para lograr persistencia; El kit de Codemado llega a XEOX, así que comience con el agente en C:\Program Files (x86)\XEOX\xeox-agent_x64.exe y tareas programadas coincidentes *XEOX*Agent*Watchdog*. Los dominios y las IP están en el informe, pero esa infraestructura rota, así que trátelo como una contención, no como una solución.

Hacker News también preguntó a Microsoft sobre el abuso del flujo de código de su dispositivo y no había recibido respuesta al momento de la publicación. Esta historia se actualizará con cualquier respuesta.

Nada de esto requirió mucho: tres operadores, ninguno de los cuales construyó los marcos que ejecutaban, pusieron en marcha campañas de trabajo en repositorios públicos, kits que se venden por unos pocos cientos de dólares y un modelo que ayudaba con las piezas personalizadas.

El informe dice que la barrera para una campaña funcional ha caído a casi cero, y el equipo de Lexfo CTI espera que este tipo de ataque se vuelva significativamente más común en los próximos meses.

Un ecosistema barato ahora ofrece dos formas de evitar la MFA, y esa es la parte que dura más que cualquier campaña aquí: una tienda endurecida contra el phishing de proxy inverso todavía está abierta al abuso de códigos de dispositivos. Bloquear esa segunda ruta es una política de acceso condicional, no se agrega ninguna clave de acceso y existe solo una vez que alguien la escribe.

Un investigador detalla la cadena de ataque de WhatsApp al host utilizando tres fallas de OpenClaw – CYBERDEFENSA.MX

Han surgido detalles sobre tres ahora parcheados. fallas de seguridad en el asistente personal de inteligencia artificial (IA) OpenClaw que, si se explota con éxito, podría permitir el robo de credenciales, la escalada de privilegios y la ejecución de código arbitrario en el host.

Una breve descripción de las vulnerabilidades de alta gravedad es la siguiente:

  • GHSA-hjr6-g723-hmfm (Puntuación CVSS: 8,8): una inyección de comando del sistema operativo y una lista incompleta de vulnerabilidades de entradas no permitidas que afectan el mecanismo de filtrado del entorno de ejecución del host y que podrían permitir ejecutar o persistir acciones más allá de la autorización prevista de la persona que llama.
  • GHSA-9969-8g9h-rxwm (Puntuación CVSS: 8,8): una inyección de comando del sistema operativo y una lista incompleta de vulnerabilidades de entradas no permitidas que afectan el mecanismo de filtrado del entorno de ejecución del host y que podrían permitir ejecutar o persistir acciones más allá de la autorización prevista de la persona que llama.
  • GHSA-575v-8hfq-m3mc (Puntuación CVSS: 8,4): una vulnerabilidad de recorrido de ruta y seguimiento de enlace que podría permitir soportes de enlace de caja de arena para eludir las comprobaciones de la lista de denegados del directorio principal y realizar acciones que deberían haberse asegurado con autorizaciones o comprobaciones de políticas más estrictas.

Las tres deficiencias se han solucionado en la versión 2026.6.6 de OpenClaw.

En una serie de avisos publicados la semana pasada, los mantenedores de OpenClaw dijeron que «el impacto práctico depende de la configuración del operador y de si las entradas de menor confianza pueden llegar a ese camino».

Sin embargo, el investigador de seguridad Chinmohan Nayak, a quien se le atribuye haber descubierto e informado los problemas, dijo en un informe compartió con The Hacker News que se pueden usar para activar la ejecución del código host desde un mensaje externo enviado a través de WhatsApp.

A diferencia de las vulnerabilidades de Claw Chain reveladas por Cyera en mayo, los errores recientemente identificados no requieren que un atacante establezca un punto de apoyo previo para extraer datos confidenciales, abrir una puerta trasera persistente, obtener ejecución remota de código arbitrario y facilitar un escape al host.

«`getBlockedReasonForSourcePath()` comprueba si la ruta de origen se encuentra en una ruta bloqueada», explicó el investigador sobre GHSA-575v-8hfq-m3mc. «Pero [it] nunca comprueba lo contrario: si una ruta bloqueada se encuentra en el origen (omisión del directorio principal)».

Ciberseguridad

Específicamente, la lista de denegación de montaje de enlace bloquea directorios como «~/.ssh», «~/.aws» y «~/.gnupg», pero permite montar el directorio principal «/home» o «/var», lo que socava efectivamente los bloques individuales.

«Monte /home en su contenedor y podrá leer las claves SSH, las credenciales de AWS y los secretos GPG de cada usuario», dijo Nayak. «Monte /var y obtendrá el socket Docker, lo que significa un escape completo del host desde el interior del ‘sandbox’».

Además de actualizar OpenClaw a la última versión, se recomienda habilitar el modo sandbox para todas las sesiones no principales, eliminar «exec» de la lista de herramientas permitidas para agentes orientados al canal y monitorear los comandos git clone que contienen el protocolo auxiliar externo «ext::» del que se podría abusar para ejecutar comandos arbitrarios del sistema.

«Antes de actualizar, restrinja la función afectada a operadores confiables o desactívela cuando no sea necesaria», dijo OpenClaw. «Como refuerzo general, mantenga estrechas las listas permitidas de canales y herramientas, evite compartir una puerta de enlace entre usuarios que no sean de confianza mutua y desactive la función afectada cuando no sea necesaria».

Accenture desembolsa 4.180 millones de dólares en tres empresas en un gran impulso de ciberseguridad industrial

Accenture anunció el jueves que adquiriría una participación mayoritaria en la empresa de ciberseguridad industrial Dragos por 3.250 millones de dólares y compraría dos empresas de seguridad más pequeñas, esencialmente haciendo una apuesta de 4.180 millones de dólares a que la defensa de las redes de TI de redes eléctricas, oleoductos, fábricas y sectores de infraestructura crítica se convertirá en uno de los desafíos definitorios de la era de la IA.

Los acuerdos, que también incluyen a dos empresas con sede en Austin, Texas, runZero y NetRise, representan un importante giro estratégico para Accenture hacia la seguridad de la tecnología operativa (OT), un segmento del mercado de la ciberseguridad que durante mucho tiempo no ha recibido fondos suficientes en comparación con las defensas de TI tradicionales. El anuncio se produce cuando el gigante de la consultoría enfrenta presión sobre su negocio principal por parte de las mismas herramientas de inteligencia artificial que están remodelando el entorno de amenazas que ahora está tratando de abordar.

Dragos, fundada en 2016 por ex especialistas en inteligencia y con sede en Hanover, Maryland, ha construido lo que la industria considera un líder en la detección de amenazas en entornos OT. Su conjunto de datos patentado de inteligencia sobre amenazas industriales lo ha convertido en un socio confiable para los operadores de infraestructura crítica a nivel mundial.

RunZero se especializa en descubrimiento de activos e inteligencia de superficie de ataque; esencialmente mapea lo que está conectado a una red e identifica dónde está expuesto. NetRise se centra en la visibilidad a nivel de firmware y la seguridad de la cadena de suministro de software, áreas que han atraído un mayor escrutinio desde que incidentes de alto perfil revelaron cuán profundamente arraigadas pueden propagarse las vulnerabilidades a través de los ecosistemas de dispositivos industriales.

El cofundador y director ejecutivo de Dragos, Robert M. Lee, continuará liderando la entidad combinada, que operará como una empresa independiente bajo propiedad de Accenture. Los directores ejecutivos de runZero y NetRise, HD Moore y Tom Pace, respectivamente, junto con el director de tecnología de NetRise, Michael Scott, se unirán a Dragos como altos ejecutivos.

Las adquisiciones no son el primer movimiento de Accenture en seguridad OT. La empresa adquirió Cimación en 2015 y Seguridad revolucionaria en 2020, junto con varias otras empresas centradas en OT.

El acuerdo del jueves, sin embargo, es de diferente escala y ambición. Mientras que adquisiciones anteriores desarrollaron las capacidades de servicios de Accenture, la incorporación de Dragos, runZero y NetRise lleva a la empresa firmemente al software de ciberseguridad OT, un mercado en el que no había entrado anteriormente a escala.

Accenture y Dragos describen este entorno en expansión (que también abarca dispositivos de Internet de las cosas, sensores conectados a la nube e infraestructura de TI relacionada) como «xOT». La preocupación es que a medida que la IA se integra en la toma de decisiones industriales, la superficie de ataque crece. Al mismo tiempo, los adversarios están utilizando la IA para acortar el período entre comprometer una red de TI y pasar a sistemas OT subyacentes.

A pesar de esa convergencia, la mayoría de los presupuestos de ciberseguridad siguen concentrados en la TI tradicional, dejando la infraestructura crítica comparativamente expuesta. Se estima que el mercado de servicios de ciberseguridad de OT ascenderá a aproximadamente 7 mil millones de dólares en 2026. mercado de ciberseguridad OT más amplioque incluye software, se estima en 27 mil millones de dólares este año y se prevé que alcance casi 59 mil millones de dólares para 2031, con un crecimiento de aproximadamente el 16 % anual.

«Nuestros sistemas de energía y agua, plantas de fabricación, centros de datos y otros entornos operativos necesitan ciberseguridad construida desde cero para xOT y diseñada para seguir el ritmo a medida que evolucionan las amenazas. Las consecuencias de equivocarse se convierten en amenazas sociales», dijo Lee en un comunicado. «Las organizaciones necesitan soluciones, no un mosaico de software y servicios. La incorporación de runZero y NetRise permitirá que la plataforma Dragos sea una plataforma única de extremo a extremo para la defensa global, y Accenture aportará sus décadas de relaciones confiables y su profunda experiencia para ayudarnos a escalar y asegurar infraestructuras y operaciones físicas más críticas a nivel mundial».

Se espera que las transacciones se cierren en agosto o septiembre, a la espera de las aprobaciones regulatorias habituales.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Los atacantes aprovechan tres fallas de FortiSandbox de Fortinet, una de ellas corregida la semana pasada – CYBERDEFENSA.MX

Los malos actores están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox, según la firma de inteligencia de amenazas Defused Cyber.

en una publicación compartido en X, la compañía dijo que había observado la explotación de CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089 durante las últimas 24 horas.

CVE-2026-39813 (puntaje CVSS: 9.1) hace referencia a una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir a un atacante no autenticado eludir la autenticación mediante solicitudes HTTP especialmente diseñadas.

La segunda falla, CVE-2026-39808 (puntaje CVSS: 9.1), es un caso de inyección de comandos del sistema operativo que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados a través de solicitudes HTTP diseñadas. Fortinet parchó ambas vulnerabilidades en abril de 2026.

Ciberseguridad

CVE-2026-25089 (puntuación CVSS: 9.1), por otro lado, se solucionó la semana pasada, y Fortinet lo describió como una inyección de comando del sistema operativo que afecta a FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI y que podría permitir que un atacante no autenticado ejecute comandos no autorizados a través de solicitudes HTTP específicamente diseñadas.

Defused Cyber ​​señaló que el exploit para CVE-2026-25089 no solo muestra signos de haber sido desarrollado utilizando un modelo de inteligencia artificial (IA), sino que también es defectuoso. No se ha revelado públicamente un exploit funcional para la vulnerabilidad.

Las vulnerabilidades en los dispositivos Fortinet se han convertido en un pararrayos para los atacantes en los últimos años. En abril de 2026, Fortinet lanzó parches fuera de banda para una falla de seguridad crítica que afecta a FortiClient EMS (CVE-2026-35616, puntuación CVSS: 9.1) que, según dijo, había sido explotada en la naturaleza.

Microsoft parchea un récord de 206 fallas, incluidos tres errores de día cero y errores críticos de RCE – CYBERDEFENSA.MX

Microsoft lanzó el martes correcciones para un récord 206 vulnerabilidades de seguridad impactando su cartera de software, incluidas tres fallas que se divulgaron públicamente en el momento del lanzamiento.

De los 206 defectos, 39 están clasificados como Críticos y 167 como Importantes en cuanto a su gravedad. Esto incluye 63 escalada de privilegios, 56 ejecución remota de código, 30 divulgación de información, 27 suplantación de identidad, 20 omisión de funciones de seguridad, siete denegaciones de servicio y tres vulnerabilidades de manipulación.

Los parches también incluyen dos CVE que no son de Microsoft, una vulnerabilidad de escalada de privilegios que afecta al kernel de Windows (CVE-2025-10263) y un arranque seguro UEFI omisión de funciones de seguridad (CVE-2026-8863). Se suman a más de 350 fallos de seguridad que Google ha solucionado en Chromium, que se utiliza en el navegador Edge de Microsoft.

Encabezando la lista de correcciones está CVE-2026-45657 (Puntuación CVSS: 9,8), una falla de uso después de la liberación que afecta al kernel de Windows y que podría resultar en la ejecución remota de código.

«Un atacante podría explotar esta vulnerabilidad enviando tráfico de red especialmente diseñado a un sistema Windows vulnerable», dijo Microsoft. «Si tienen éxito, los paquetes de red maliciosos podrían desencadenar una falla en la forma en que el kernel de Windows procesa ciertos datos TCP/IP, permitiendo potencialmente al atacante ejecutar código con privilegios a nivel de sistema sin necesidad de iniciar sesión o interactuar con un usuario».

Ciberseguridad

Otras vulnerabilidades importantes a destacar se enumeran a continuación:

  • CVE-2026-47291 (Puntuación CVSS: 9,8): un desbordamiento de enteros o una falla envolvente en Windows HTTP.sys que permite a un atacante no autorizado ejecutar código a través de una red.
  • CVE-2026-44815 (Puntuación CVSS: 9,8): una vulnerabilidad de desbordamiento del búfer basada en pila en el cliente DHCP de Windows que permite a un atacante no autorizado ejecutar código a través de una red.

«Esta falla no necesita credenciales ni acción del usuario y puede convertir el tráfico de red en un compromiso total del sistema», Alex Vovk, CEO y cofundador de Action1, dicho sobre CVE-2026-44815. «Un atacante podría enviar tráfico de red especialmente diseñado a un sistema configurado para servicios DHCP».

«Una explotación exitosa podría permitir la ejecución de código no autorizado a través de la red con un alto impacto en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crea un riesgo grave porque DHCP es una función central de la red. Una explotación exitosa podría llevar a comprometer el servidor, implementación de malware, robo de datos, interrupción del servicio y movimiento más profundo en la red. Los sistemas que manejan el tráfico DHCP deben ser tratados como objetivos de parches de alta prioridad».

Microsoft también ha lanzado parches para abordar CVE-2026-45585 (Puntuación CVSS: 6.8), una característica de seguridad de Windows BitLocker que evita la vulnerabilidad para la cual el mes pasado el investigador de seguridad Chaotic Eclipse (también conocido como Nightmare-Eclipse) lanzó un exploit de prueba de concepto (PoC) llamado YellowKey.

CVE-2026-45585 es una de varias omisiones de funciones seguras que los fabricantes de Windows han abordado este mes:

«Un atacante exitoso podría eludir la función de cifrado de dispositivo BitLocker en el dispositivo de almacenamiento del sistema», dijo Microsoft en sus avisos para los tres problemas. «Un atacante con acceso físico al objetivo podría aprovechar esta vulnerabilidad para obtener acceso a datos cifrados».

Según el investigador de seguridad Will Dormann, CVE-2026-50507 es juzgado ser una solución para una omisión de BitLocker denominada guerra de bits que otorga acceso completo a los datos cifrados. Vale la pena señalar que CVE-2026-50507, junto con CVE-2026-49160 y CVE-2026-45586, figuran como días cero divulgados públicamente.

  • CVE-2026-45586 (Puntuación CVSS: 7,8) – Vulnerabilidad de escalada de privilegios del Marco de traducción colaborativa de Windows (CTFMON)
  • CVE-2026-49160 (Puntuación CVSS: 7,5) – Vulnerabilidad de denegación de servicio HTTP.sys

CVE-2026-49160 está relacionado con HTTP2/Bomb, un técnica de ataque que se puede utilizar para desconectar servidores web en segundos. En pruebas realizadas por Calif, se encontró que un servidor IIS agotaba 64 GB de RAM en aproximadamente 45 segundos. Para mitigar el ataque, Microsoft ha introducido una nueva configuración de registro «MaxHeadersCount» para limitar la cantidad de encabezados en las solicitudes HTTP/2 y HTTP/3.

«Limitar los encabezados HTTP puede ayudar a proteger los sistemas y servidores del uso excesivo de memoria, el alto consumo de CPU y los ataques de denegación de servicio», Microsoft dicho. «Debido a que se utiliza la compresión de encabezados HTTP/2 (HPACK) o HTTP/3 (QPACK) y un procesamiento de protocolos más complejo, aplicar un límite de encabezados como MaxHeadersCount puede ayudar a mantener el rendimiento y la confiabilidad».

Ciberseguridad

Por otro lado, se sospecha que CVE-2026-45586 es una solución para un exploit de escalada de privilegios de día cero que Chaotic Eclipse lanzó con el nombre GreenPlasma.

Por último, la actualización de junio de 2026 también cubre MiniPlasma, una vulnerabilidad separada revelada por Chaotic Eclipse como una solución incompleta para CVE-2020-17103, que fue abordada originalmente por Microsoft en diciembre de 2020.

«Para abordar de manera integral la vulnerabilidad identificada por CVE-2020-17103 y recientemente denominada públicamente ‘MiniPlasma’, Microsoft recomienda instalar las actualizaciones de junio de 2026 para sus sistemas operativos Windows», dijo el gigante tecnológico. dicho en una actualización de su aviso.

El creciente número de parches se ha atribuido al uso de enfoques de descubrimiento de vulnerabilidades asistidos por inteligencia artificial (IA), una tendencia que, según Microsoft, continuará en el futuro previsible.

«La proverbial caja de Pandora se ha abierto y, a medida que estén disponibles modelos de IA más avanzados, esperamos que la norma continúe aumentando en todos los ámbitos, no sólo para el martes de parches», dijo Satnam Narang, ingeniero senior de investigación de Tenable, en un comunicado.

Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa de Día Cero (ZDI) de TrendAI, describió la caída masiva en las vulnerabilidades de Microsoft como un testimonio de cómo la IA está potenciando el descubrimiento de fallas a una escala incontrolable.

«La cantidad actual de CVE enviadas por Microsoft este año excede la cantidad total de CVE enviadas en todo 2018», dijo Childs. «Es extraordinario que Microsoft pueda producir tantos parches en un solo mes y espero que muchos evaluadores se pregunten qué problemas de calidad pueden existir».

Los parches llegan cuando Chaotic Eclipse lanzó un exploit PoC para otro día cero de Microsoft Defender llamado RoguePlanet, caracterizándolo como un condición de carrera que podría usarse para generar un símbolo del sistema de Windows con privilegios de SISTEMA.

Tres pasos del SOC que eliminan los riesgos de incidentes tempranamente – CYBERDEFENSA.MX

La mayoría de las organizaciones todavía consideran la ciberdefensa como un problema de fortaleza: construir muros más fuertes, agregar más guardias, comprar otro motor de detección. Pero los incidentes modernos rara vez atraviesan la puerta principal. Llegan disfrazados de actividades rutinarias, se esconden dentro de procesos legítimos y silenciosamente acumulan riesgos mucho antes de que alguien los califique de «incidente».

Eso cambia por completo el papel del SOC.

Los mejores SOC de la actualidad no se limitan a detectar ataques. Están reduciendo la cantidad de incertidumbre que puede acumular la empresa. Cada proceso no identificado, cada alerta no enriquecida, cada investigación retrasada se convierte en deuda operativa que se agrava silenciosamente hasta que estalla en tiempo de inactividad, problemas de cumplimiento, impacto en el cliente o daño a la reputación.

La prevención, entonces, ya no consiste en bloquear todo lo que hay en el perímetro. Se trata de reducir el tiempo entre «algo cambió» y «entendemos exactamente lo que significa».

Eso requiere tres cosas:

  • visibilidad continuamente actualizada de las amenazas emergentes,
  • contexto inmediato en torno a actividades sospechosas,
  • y los equipos de investigación pueden actuar sin fricciones.

Así es como los SOC maduros implementan esos pasos para acabar con el riesgo de incidentes antes de que se convierta en una interrupción del negocio.

1. Mantenga actualizados los sistemas de monitoreo para detectar amenazas antes

Su capacidad de detección es tan actual como la inteligencia de amenazas detrás de ella. Un SIEM disparado sobre los IOC de ayer es un filtro con agujeros. Y los adversarios saben exactamente dónde están esos agujeros. Dominios recién registrados utilizados en campañas de phishing, nueva infraestructura C2, variantes de malware que cayeron la semana pasada: nada de eso activa una alarma si sus feeds no se han puesto al día.

ANY.RUN’s Fuentes de inteligencia sobre amenazas proporcione un flujo continuo y de alta confianza de IOC: direcciones IP, dominios y URL observados en sesiones activas de espacio aislado e investigaciones de incidentes en más de 15 000 organizaciones y 600 000 profesionales de SOC. Estos no se reciclan de agregadores de terceros. Provienen de entornos de ejecución reales donde se ejecuta malware real todos los días.

TI Feeds: fuentes de datos y beneficios

Las fuentes se integran directamente en SIEM, firewall, EDR y plataformas de inteligencia de amenazas a través de formatos estándar (STIX/TAXII, CSV, JSON), lo que significa que su pila de detección se actualiza automáticamente sin intervención de analistas.

Esto permite a los SOC:

  • detectar campañas antes,
  • identificar infraestructura maliciosa antes de que se propague la ejecución,
  • reducir los puntos ciegos en el monitoreo de tuberías,
  • y automatice las actualizaciones de detección sin sobrecargar a los analistas.

Resultado empresarial:

Mantener los sistemas de monitoreo continuamente actualizados reduce la probabilidad de que el atacante permanezca en silencio. Eso reduce directamente el riesgo de:

  • interrupción operativa,
  • escalada de ransomware,
  • fallas de cumplimiento,
  • propagación de la cadena de suministro,
  • y costosos ciclos de recuperación de incidentes.

En la práctica, la nueva inteligencia convierte los sistemas de detección de archivos pasivos en conjuntos de radar activos.

2. Enriquezca las alertas con un contexto de clasificación completo para acelerar las decisiones

Uno de los mayores riesgos ocultos dentro de las operaciones SOC modernas no es el volumen de alertas en sí. Es un contexto incompleto. La pregunta no es si los analistas pueden realizar una clasificación efectiva, sino si el sistema les pide que realicen un trabajo que ya podían realizar antes de que la alerta llegue a su pantalla.

Búsqueda de inteligencia de amenazas brinda a los analistas acceso bajo demanda a una base de datos de inteligencia profunda y continuamente actualizada. Los equipos pueden investigar rápidamente:

  • IP,
  • dominios,
  • URL,
  • hashes de archivos,
  • procesos,
  • exclusiones mutuas,
  • claves de registro,
  • y otros artefactos,

al mismo tiempo que ve inmediatamente familias de malware relacionadas, comportamiento de la red, cadenas de ejecución, etiquetas de detección e infraestructura asociada. Los analistas reciben un contexto listo para la investigación en segundos.

IP de destino: «181.134.198.53»

Datos contextuales sobre IP sospechosas en TI Lookup

Esto mejora drásticamente la velocidad y la confianza de la clasificación, especialmente durante los períodos de alerta de gran volumen donde la priorización rápida determina si las amenazas se contienen temprano o se permite que se propaguen.

Resultado empresarial:

  • El tiempo de clasificación de alertas cae drásticamente;
  • Caen las tasas de falsos positivos;
  • Los equipos de Nivel 1 pueden manejar más volumen sin sacrificar la calidad;
  • Las alertas críticas obtienen la velocidad de respuesta que merecen, porque ya no son indistinguibles del ruido.

Prevenga incidentes y reduzca los riesgos comerciales con la detección temprana de amenazas.

Obtenga una oferta exclusiva del décimo aniversario para tu equipo.

3. Proporcionar al equipo informes listos para responder para eliminar los obstáculos en la investigación

Incluso cuando una amenaza se identifica correctamente, las organizaciones a menudo pierden un tiempo valioso traduciendo los hallazgos técnicos en pasos de respuesta viables. Esta brecha entre «análisis completado» y «respuesta iniciada» crea un retraso operativo peligroso.

Los ingenieros de seguridad, los equipos de respuesta a incidentes, los equipos de gestión y las partes interesadas en el cumplimiento requieren diferentes formas de información. Si los analistas deben preparar informes manualmente para cada audiencia, las investigaciones se ralentizan precisamente cuando la velocidad es más importante.

Aquí es donde la automatización y los informes estructurados se vuelven críticos.

Al utilizar ANY.RUN Interactive Sandbox, los analistas pueden detonar de forma segura archivos y URL sospechosos en un entorno interactivo en vivo mientras observan:

  • ejecución del proceso,
  • comunicaciones de red,
  • archivos caídos,
  • mecanismos de persistencia,
  • actividad de línea de comando,
  • cambios de registro,
  • y comportamiento del atacante en tiempo real.
Sesión de detonación de malware en sandbox

Luego, la plataforma ayuda a transformar el análisis técnico en resultados listos para responder a través de:

  • informes detallados de investigación de Nivel 1,
  • Resúmenes generados por IA,
  • cadenas de ejecución visual,
  • extracción del COI,
  • y conocimientos de comportamiento estructurados.

Esto permite que las partes interesadas, tanto técnicas como no técnicas, comprendan la amenaza rápidamente sin tener que esperar una extensa documentación manual. En lugar de un caos de telemetría puro, los equipos reciben inteligencia procesable empaquetada para una respuesta operativa.

Resumen de IA de un análisis de zona de pruebas

Resultado empresarial:

Los informes listos para responder reducen la fricción de escalada y aceleran la acción coordinada entre los equipos de seguridad, TI, liderazgo y cumplimiento.

Eso lleva a:

  • remediación más rápida,
  • mejora de la comunicación entre equipos,
  • costos reducidos de manejo de incidentes,
  • y menor probabilidad de una interrupción prolongada del negocio.

En incidentes de alta presión, la claridad se convierte en un multiplicador de fuerza. Un buen informe no es papeleo. Es un tiempo de respuesta comprimido.

Obtenga ofertas especiales de ANY.RUN antes del 31 de mayo

Para celebrar su décimo aniversario, ANY.RUN está implementando precios especiales para equipos que buscan fortalecer el análisis de phishing, la inteligencia de amenazas y los flujos de trabajo de respuesta SOC.

Ofertas especiales de ANY.RUN para un SOC más sólido y una visibilidad más temprana de las amenazas

Hasta el 31 de mayo, los equipos pueden conseguir ofertas de aniversario en las soluciones clave de ANY.RUN:

  • Caja de arena interactiva: asientos de bonificación y precios exclusivos para equipos que necesitan un análisis profundo de malware y phishing.
  • Soluciones de inteligencia de amenazas: Meses adicionales para aportar inteligencia más actualizada a la detección, la investigación y la respuesta.

Para los SOC, este es un buen momento para ampliar la visibilidad del phishing, incorporar nueva inteligencia sobre amenazas a los flujos de trabajo existentes y mejorar la preparación de la respuesta sin ralentizar las operaciones.

Consigue tu oferta especial ahora para fortalecer la detección de malware y phishing y ayudar a su SOC a actuar antes de que se extienda la exposición.

La prevención ocurre antes de que el incidente tenga un nombre

Los SOC más eficaces no esperan a que se confirme una infracción para actuar con decisión.

Ellos continuamente:

  • actualizar la visibilidad de la detección,
  • enriquecer las señales con contexto,
  • y convertir las investigaciones en una respuesta operativa rápida.

En conjunto, estos tres pasos reducen drásticamente la cantidad de riesgo no gestionado que puede acumularse dentro de una organización. Al utilizar las soluciones ANY.RUN, los equipos SOC pueden pasar de la investigación reactiva a la interrupción proactiva de las amenazas antes de que se conviertan en incidentes a gran escala.

Porque en la ciberseguridad moderna, la verdadera victoria suele ser invisible: el incidente que nunca tuvo la oportunidad de ocurrir.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

cPanel y WHM lanzan correcciones para tres nuevas vulnerabilidades: parchear ahora – CYBERDEFENSA.MX

cPanel ha publicado actualizaciones para abordar tres vulnerabilidades en cPanel y Web Host Manager (WHM) que podrían explotarse para lograr escalada de privilegios, ejecución de código y denegación de servicio.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-29201 (Puntuación CVSS: 4.3) – Una validación de entrada insuficiente del nombre del archivo de función en la llamada de administración «feature::LOADFEATUREFILE» que podría resultar en una lectura de archivo arbitraria.
  • CVE-2026-29202 (Puntuación CVSS: 8,8): una validación de entrada insuficiente del parámetro «plugin» en la llamada «create_user API» que podría resultar en la ejecución de código Perl arbitrario en nombre del usuario del sistema de la cuenta ya autenticada.
  • CVE-2026-29203 (Puntuación CVSS: 8,8): una vulnerabilidad de manejo de enlaces simbólicos inseguros que permite a un usuario modificar los permisos de acceso de un archivo arbitrario usando chmod, lo que resulta en una denegación de servicio o una posible escalada de privilegios.
Ciberseguridad

Las deficiencias se han solucionado en las siguientes versiones:

  • cPanel y WHM –
    • 11.136.0.9 y superior
    • 11.134.0.25 y superiores
    • 11.132.0.31 y superiores
    • 11.130.0.22 y superiores
    • 11.126.0.58 y superiores
    • 11.124.0.37 y superiores
    • 11.118.0.66 y superior
    • 11.110.0.116 y superior
    • 11.110.0.117 y superior
    • 11.102.0.41 y superiores
    • 11.94.0.30 y superior
    • 11.86.0.43 y superior
  • WP al cuadrado –

cPanel ha lanzado 110.0.114 como una actualización directa para los clientes que todavía tienen CentOS 6 o CloudLinux 6. Se recomienda a los usuarios que actualicen a las últimas versiones para una protección óptima.

Si bien no hay evidencia de que las vulnerabilidades hayan sido explotadas en la naturaleza, la divulgación se produce días después de que actores de amenazas hayan utilizado otra falla crítica en el producto (CVE-2026-41940) como un día cero para entregar variantes de la botnet Mirai y una cepa de ransomware llamada Sorry.