De herramienta de productividad a superficie de ataque: el riesgo oculto de la IA

  • BLOG DE CIBERSEGURIDAD

    La IA llego a las empresas:

    Ahora también esta en la mira de los atacantes

La nueva superficie de ataque: cuando la IA también se convierte en un riesgo de ciberseguridad.

La inteligencia artificial está avanzando a una velocidad que pocas tecnologías han conseguido igualar. Empresas de todos los sectores ya utilizan modelos de IA para automatizar procesos, analizar información, generar contenido y tomar decisiones.

Pero mientras la adopción crece, también aparece una pregunta que no siempre recibe la misma atención:

¿Qué ocurre cuando la tecnología que utilizamos para ser más eficientes también se convierte en una nueva superficie de ataque?

Nueva superficie de ataque

Los datos recientes sobre vulnerabilidades relacionadas con software de inteligencia artificial muestran que este riesgo ya no es una posibilidad futura. Es un desafío que las organizaciones necesitan comenzar a gestionar desde ahora.

Más IA también significa más vulnerabilidades

Durante 2025 se identificaron cientos de vulnerabilidades asociadas con software relacionado con inteligencia artificial. Y durante los primeros meses de 2026, la cantidad registrada ya había superado ampliamente la cifra del año anterior.

Pero el número por sí solo no es lo más preocupante.

Una parte importante de estas vulnerabilidades alcanza niveles de severidad High o Critical, lo que significa que algunas pueden representar un impacto considerable cuando son explotadas.

Esto cambia la conversación.

El problema ya no consiste únicamente en preguntarnos qué tan poderosa es una IA, sino también qué tan segura es la infraestructura que permite que esa IA funcione.

El riesgo no solamente se encuentra en el modelo

Cuando pensamos en seguridad de IA, es común imaginar que el principal objetivo sería atacar directamente al modelo.

Sin embargo, la superficie de ataque es mucho más grande.

Alrededor de un sistema de IA existen:

  • APIs.
  • Frameworks.
  • Plugins.
  • Aplicaciones.
  • Bibliotecas de código abierto.
  • Integraciones con servicios externos.
  • Sistemas de autenticación.
  • Bases de datos.
  • Herramientas empresariales.

Cada uno de estos componentes puede convertirse en un punto de entrada.

Y aquí aparece uno de los cambios más importantes de la inteligencia artificial moderna: la IA está dejando de limitarse a responder preguntas y comienza a ejecutar acciones.

Cuando la IA puede actuar, el riesgo cambia

Los sistemas basados en agentes representan una evolución importante.

Un agente puede recibir instrucciones, consultar información, utilizar herramientas, interactuar con aplicaciones y ejecutar determinadas acciones.

Esto aumenta considerablemente su utilidad.

Pero también aumenta el impacto potencial de una vulnerabilidad.

Si un atacante consigue comprometer una aplicación conectada a un agente, explotar una API o manipular una integración, el problema podría ir mucho más allá de obtener una respuesta incorrecta.

Podría significar acceso, movimiento dentro de sistemas o ejecución de acciones que originalmente estaban autorizadas para la IA.

Por eso, mientras más capacidades tenga un sistema de IA para interactuar con el entorno, mayor debe ser el nivel de seguridad que lo acompaña.

El código abierto también forma parte del problema

Otro punto que merece atención es la dependencia del ecosistema open source.

Gran parte de las aplicaciones modernas de IA se construyen utilizando frameworks, bibliotecas y componentes desarrollados por terceros.

Esto permite innovar más rápido.

Pero también significa que una vulnerabilidad en uno de esos componentes puede terminar afectando múltiples aplicaciones y organizaciones que dependen de él.

Por eso, proteger la IA no consiste únicamente en revisar el código que desarrolla una empresa.

También implica conocer qué componentes utiliza, de dónde provienen y qué vulnerabilidades existen en ellos.

¿Qué deberían hacer las empresas?

La respuesta no es dejar de utilizar inteligencia artificial.

La solución es adoptar la IA acompañada de una estrategia de seguridad.

Algunos puntos deberían convertirse en prioridades:

  1. Conocer la superficie de ataque. Identificar qué herramientas de IA existen dentro de la organización y con qué sistemas están conectadas.
  2. Gestionar vulnerabilidades constantemente. No basta con instalar una solución y asumir que permanecerá segura. Los componentes utilizados por la IA también necesitan monitoreo, actualización y gestión de vulnerabilidades.
  3. Controlar los permisos. Un agente no debería tener más acceso del estrictamente necesario para realizar su función.
  4. Vigilar las integraciones. APIs, plugins, aplicaciones externas y conexiones entre sistemas deben considerarse parte de la superficie de ataque.
  5. Monitorear el comportamiento. La seguridad no termina con prevenir una vulnerabilidad. También es necesario detectar comportamientos anómalos y responder rápidamente cuando algo se sale de lo esperado.

La IA no es el problema. La falta de seguridad sí.

La inteligencia artificial representa una de las mayores oportunidades tecnológicas de los últimos años. Precisamente por eso, su seguridad no puede convertirse en una preocupación secundaria.

A medida que las organizaciones incorporan IA en más procesos, también incorporan nuevos componentes, conexiones y permisos que necesitan ser protegidos.

La pregunta ya no debería ser solamente "¿qué puede hacer nuestra IA?"

"¿Qué podría hacer un atacante si consigue comprometerla?"

La respuesta a esa pregunta debería formar parte de cualquier estrategia de adopción de inteligencia artificial.

Porque la próxima generación de ciberseguridad no tendrá que proteger únicamente a las personas, los dispositivos y las aplicaciones.

También tendrá que proteger a las inteligencias artificiales que comienzan a interactuar con ellos.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

La IA también puede ser atacada: el nuevo frente de la ciberseguridad

  • ALERTA DE CIBERSEGURIDAD

    La IA también es atacada:

    El nuevo frente de la ciberseguridad.

La nueva superficie de ataque: cuando la IA también se convierte en un riesgo de ciberseguridad.

La inteligencia artificial está avanzando a una velocidad que pocas tecnologías han conseguido igualar. Empresas de todos los sectores ya utilizan modelos de IA para automatizar procesos, analizar información, generar contenido y tomar decisiones.

Pero mientras la adopción crece, también aparece una pregunta que no siempre recibe la misma atención:

¿Qué ocurre cuando la tecnología que utilizamos para ser más eficientes también se convierte en una nueva superficie de ataque?

Nueva superficie de ataque

Los datos recientes sobre vulnerabilidades relacionadas con software de inteligencia artificial muestran que este riesgo ya no es una posibilidad futura. Es un desafío que las organizaciones necesitan comenzar a gestionar desde ahora.

Más IA también significa más vulnerabilidades

Durante 2025 se identificaron cientos de vulnerabilidades asociadas con software relacionado con inteligencia artificial. Y durante los primeros meses de 2026, la cantidad registrada ya había superado ampliamente la cifra del año anterior.

Pero el número por sí solo no es lo más preocupante.

Una parte importante de estas vulnerabilidades alcanza niveles de severidad High o Critical, lo que significa que algunas pueden representar un impacto considerable cuando son explotadas.

Esto cambia la conversación.

El problema ya no consiste únicamente en preguntarnos qué tan poderosa es una IA, sino también qué tan segura es la infraestructura que permite que esa IA funcione.

El riesgo no solamente se encuentra en el modelo

Cuando pensamos en seguridad de IA, es común imaginar que el principal objetivo sería atacar directamente al modelo.

Sin embargo, la superficie de ataque es mucho más grande.

Alrededor de un sistema de IA existen:

  • APIs.
  • Frameworks.
  • Plugins.
  • Aplicaciones.
  • Bibliotecas de código abierto.
  • Integraciones con servicios externos.
  • Sistemas de autenticación.
  • Bases de datos.
  • Herramientas empresariales.

Cada uno de estos componentes puede convertirse en un punto de entrada.

Y aquí aparece uno de los cambios más importantes de la inteligencia artificial moderna: la IA está dejando de limitarse a responder preguntas y comienza a ejecutar acciones.

Cuando la IA puede actuar, el riesgo cambia

Los sistemas basados en agentes representan una evolución importante.

Un agente puede recibir instrucciones, consultar información, utilizar herramientas, interactuar con aplicaciones y ejecutar determinadas acciones.

Esto aumenta considerablemente su utilidad.

Pero también aumenta el impacto potencial de una vulnerabilidad.

Si un atacante consigue comprometer una aplicación conectada a un agente, explotar una API o manipular una integración, el problema podría ir mucho más allá de obtener una respuesta incorrecta.

Podría significar acceso, movimiento dentro de sistemas o ejecución de acciones que originalmente estaban autorizadas para la IA.

Por eso, mientras más capacidades tenga un sistema de IA para interactuar con el entorno, mayor debe ser el nivel de seguridad que lo acompaña.

El código abierto también forma parte del problema

Otro punto que merece atención es la dependencia del ecosistema open source.

Gran parte de las aplicaciones modernas de IA se construyen utilizando frameworks, bibliotecas y componentes desarrollados por terceros.

Esto permite innovar más rápido.

Pero también significa que una vulnerabilidad en uno de esos componentes puede terminar afectando múltiples aplicaciones y organizaciones que dependen de él.

Por eso, proteger la IA no consiste únicamente en revisar el código que desarrolla una empresa.

También implica conocer qué componentes utiliza, de dónde provienen y qué vulnerabilidades existen en ellos.

¿Qué deberían hacer las empresas?

La respuesta no es dejar de utilizar inteligencia artificial.

La solución es adoptar la IA acompañada de una estrategia de seguridad.

Algunos puntos deberían convertirse en prioridades:

  1. Conocer la superficie de ataque. Identificar qué herramientas de IA existen dentro de la organización y con qué sistemas están conectadas.
  2. Gestionar vulnerabilidades constantemente. No basta con instalar una solución y asumir que permanecerá segura. Los componentes utilizados por la IA también necesitan monitoreo, actualización y gestión de vulnerabilidades.
  3. Controlar los permisos. Un agente no debería tener más acceso del estrictamente necesario para realizar su función.
  4. Vigilar las integraciones. APIs, plugins, aplicaciones externas y conexiones entre sistemas deben considerarse parte de la superficie de ataque.
  5. Monitorear el comportamiento. La seguridad no termina con prevenir una vulnerabilidad. También es necesario detectar comportamientos anómalos y responder rápidamente cuando algo se sale de lo esperado.

La IA no es el problema. La falta de seguridad sí.

La inteligencia artificial representa una de las mayores oportunidades tecnológicas de los últimos años. Precisamente por eso, su seguridad no puede convertirse en una preocupación secundaria.

A medida que las organizaciones incorporan IA en más procesos, también incorporan nuevos componentes, conexiones y permisos que necesitan ser protegidos.

La pregunta ya no debería ser solamente "¿qué puede hacer nuestra IA?"

"¿Qué podría hacer un atacante si consigue comprometerla?"

La respuesta a esa pregunta debería formar parte de cualquier estrategia de adopción de inteligencia artificial.

Porque la próxima generación de ciberseguridad no tendrá que proteger únicamente a las personas, los dispositivos y las aplicaciones.

También tendrá que proteger a las inteligencias artificiales que comienzan a interactuar con ellos.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Ransomware vs. backups: cuando tener una copia no es suficiente

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su información, contar con copias de seguridad parece una de las decisiones más importantes y, al mismo tiempo, más sencillas. Después de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupción temporal y una crisis que afecte seriamente la operación.

El problema aparece cuando esa estrategia comienza a crecer sin una planificación clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el área de TI, otras llegaron junto con un nuevo proveedor y algunas más se incorporaron después de un incidente o como parte de una necesidad específica de algún departamento. Cada decisión pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visión completa de qué información está protegida, dónde se encuentra cada copia y, sobre todo, qué tan fácil sería recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podría parecer una ventaja. Más herramientas, más copias y más opciones para recuperar información deberían significar una mayor protección. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, también aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las políticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ahí aparece uno de los costos menos visibles de la proliferación de copias de seguridad: la pérdida de control sobre la propia estrategia de protección.

Cuando tener más copias no significa estar mejor protegido

Imaginemos una situación cotidiana. Una empresa cuenta con una solución para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Además, conserva una plataforma antigua porque todavía contiene información histórica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la información necesita ser recuperada con urgencia. Es entonces cuando la organización descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperación.

¿Dónde está la información crítica? ¿Cuál es la copia más reciente? ¿Qué solución tiene los datos que realmente se necesitan? ¿Cuánto tiempo se conservarán? ¿Quién puede acceder a ellos? ¿Las credenciales utilizadas para administrar los respaldos están protegidas? ¿La copia también podría haber sido afectada por el mismo incidente? Y quizá la pregunta más importante de todas: ¿se ha probado realmente la restauración?

Estas preguntas son importantes porque una estrategia de respaldo no debería evaluarse únicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una política que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qué protege pueden generar una sensación de seguridad mucho mayor que la protección real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protección dependiendo del tipo de información, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retención y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo está funcionando como debería.

Conforme aumenta la complejidad, también aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no esté incluido en ninguna política de respaldo. Puede haber equipos que continúen utilizando un agente antiguo. Una aplicación crítica puede tener una retención insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso años.

Esto convierte el problema de los backups en algo mucho más amplio que el almacenamiento de información. En realidad, estamos hablando de visibilidad, administración y continuidad operativa.

Una empresa necesita saber qué activos tiene, cuáles son críticos, qué información contienen, cómo están protegidos y qué sucedería si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con múltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperación debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visión resulta insuficiente.

Los datos se han convertido en uno de los activos más importantes de cualquier organización y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la información; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos también significa proteger la capacidad de recuperación de la organización.

Esto implica considerar aspectos como el control de acceso, la protección de las credenciales administrativas, la separación de los respaldos respecto de los sistemas productivos, las políticas de retención y, especialmente, las pruebas periódicas de restauración. No basta con que una plataforma informe que una tarea terminó correctamente. Es necesario comprobar que los datos pueden recuperarse de manera íntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperación efectiva tampoco debería depender de que una persona recuerde cómo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y pérdidas económicas.

Menos complejidad, más control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una única plataforma para todo. Cada organización tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnologías puede ser completamente válido.

La verdadera oportunidad está en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protección.

Esto significa tener visibilidad sobre los activos, identificar qué información necesita mayor protección, conocer dónde están las copias, controlar quién puede administrarlas y establecer mecanismos que permitan comprobar periódicamente que la recuperación realmente funciona.

También significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente continúan activas porque nadie ha tenido tiempo de revisarlas.

La tecnología debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra solución de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qué se está protegiendo, qué no, qué herramientas están duplicando funciones y qué tan preparada está la organización para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cuántas copias de seguridad tiene. Necesita tener la confianza de que su información crítica estará disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no está en la cantidad de herramientas, servidores o terabytes almacenados. Está en la capacidad de mantener el control, responder ante un incidente y recuperar la operación sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protección.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El malware ya tiene modelo de negocio: así funciona Proyecto Fantasma

Blog de la ciberseguridad

El Malware ya tiene modelo de negocios: Proyecto Fantasma


Proyecto Fantasma: Un conjunto de herramientas para combatir el ciberdelito.

Phantom Project es un conjunto de herramientas comerciales para el cibercrimen que incluye un programa de robo de datos, un cifrador y una herramienta de acceso remoto (RAT). Sigue el modelo estándar de Malware como Servicio (MaaS) con suscripciones escalonadas para acceso básico y avanzado. Los investigadores han detectado este conjunto de herramientas en campañas de phishing en ruso e inglés dirigidas a usuarios en más de 100 países. La actividad de Phantom Project se observó por primera vez en junio de 2025, aunque los investigadores descubrieron que su sitio de distribución se había registrado en febrero de ese mismo año. La actividad de Phantom Project se intensificó durante la segunda mitad de 2025, y varios equipos de investigación independientes documentaron distintas campañas globales en un mismo período de varios meses.

Se dice que Phantom Project incluye tres componentes principales, pero solo dos parecen haber sido detectados en ataques. Phantom Stealer es el programa de robo de información y la pieza clave del paquete. Phantom Crypter empaqueta y ofusca la carga útil de Phantom Stealer para facilitar la evasión de los controles de seguridad. El troyano de acceso remoto Phantom RAT se anuncia en el sitio web, pero hay poca evidencia de su despliegue en las campañas observadas.

TX1
TX2

El troyano de acceso remoto (RAT)

En conjunto, el cifrador, el ladrón de información y el troyano de acceso remoto (RAT) proporcionan a los ciberdelincuentes herramientas para la distribución de malware, el robo de credenciales y el acceso a largo plazo. Este tipo de paquete refleja una tendencia en la economía del cibercrimen hacia las ofertas de MaaS (Mailing as a Service) que combinan múltiples etapas de ataque en una sola suscripción. Muchos de estos paquetes han incluido un ladrón de información y un cifrador, un cargador o un RAT. Otro paquete común es un cargador, un cifrador y un RAT. Phantom Project destaca porque el cargador tradicional se reemplaza por un ladrón de información.

Phantom Stealer

El componente Phantom Stealer ha seguido evolucionando como plataforma de robo de identidad desde su aparición en 2025. Los desarrolladores ampliaron la segmentación de navegadores para incluir Chrome, Edge, Firefox y otros navegadores basados en Chromium y Gecko, y añadieron mayores capacidades de recopilación de datos. Se ha detectado Phantom Stealer v3.5.0 en múltiples campañas globales a lo largo de 2026, incluyendo operaciones de phishing dirigidas a personal de banca, manufactura, compras, logística y finanzas.

Los investigadores también han documentado cadenas de distribución cada vez más sofisticadas que utilizan cadenas de infección de varias etapas y técnicas de ejecución sin archivos diseñadas para eludir los controles de seguridad.

Cuida tu organización de amenazas 

El éxito de Phantom Stealer depende en gran medida del robo de credenciales y de lograr que los usuarios abran archivos maliciosos. Por ello, una sólida seguridad del correo electrónico, la autenticación multifactor (MFA) resistente al phishing y la monitorización cuidadosa de la actividad de las cuentas constituyen algunas de las defensas más eficaces. Los equipos de TI también deben estar atentos a las conexiones salientes y transferencias de datos inusuales, especialmente a servicios en la nube desconocidos. Se ha observado que Phantom Stealer extrae datos a través de múltiples canales simultáneamente, como SMTP, FTP, Telegram y Discord. Es fundamental monitorizar estas y cualquier otra conexión a servicios desconocidos.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

La nueva trampa del Phishing está en tu calendario

  • ALERTA DE CIBERSEGURIDAD

    Phishing en tu calendario:

    La invitación de que resulta ser una trampa.

Cuando pensamos en phishing, probablemente imaginamos el mismo escenario de siempre: un correo urgente, un enlace sospechoso y un mensaje que intenta hacernos caer en la trampa.

Pero los atacantes están cambiando las reglas.

Ahora pueden aprovechar una herramienta que utilizamos todos los días y que rara vez asociamos con una amenaza: nuestro calendario.

Una invitación para revisar una política de Recursos Humanos, completar una capacitación, confirmar una prestación o incluso actualizar información administrativa puede parecer completamente normal. Detras de esa invitación aparentemente legítima puede esconderse un enlace malicioso, un codigo QR o una página falsa diseñada para robar tus credenciales.

El phishing no siempre llega a tu bandeja de entrada

Durante años, las organizaciones han construido defensas alrededor del correo electrónico: filtros antispam, análisis de URLs, detección de archivos maliciosos, reputación de dominios y múltiples capas de protección.

El problema es que los atacantes también observan cómo funcionan esas defensas.

Por eso buscan nuevos caminos.

El phishing no necesariamente necesita llegar como un correo sospechoso. (Puede convertise en una invitación que tú mismo agregas a la agenda).

¿Qué tiene que ver un archivo .ics con el phishing?

El formato .ics corresponde a iCalendar, un estándar utilizado para intercambiar información de eventos entre plataformas como Outlook, Google Calendar, Apple Calendar y otros servicios.

En apariencia, es simplemente un archivo que dice:

Tienes una reunión el próximo martes a las 10:00.

Pero un evento de calendario puede contener mucho más que una fecha y una hora.

Puede incluir:

Nombre y descripción del evento.

Información del organizador.

Ubicación.

URLs.

Imágenes.

Archivos adjuntos.

Contenido HTML.

Campos personalizados.

Instrucciones para el participante.

Y precisamente ahí está el problema.

Todo ese contenido puede convertirse en un vehículo para ingeniería social.
El ataque puede comenzar con algo completamente cotidiano

Recibes un invtiación titulada: "Actualización de políticas internas - Acción requerida" .

El remitente parece relacionado con Recursos Humanos, La invitación tiene el logotipo de la empresa, una breve descripción perfectamente redactada y un mensaje que indica que debes revisar una nueva política antes de determinada fecha.

En el mensaje nada parece extraño, hasta que encuentras un botón que puede indicar algo similar a: "Consultar el documento", "Código QR acompañado de la instruccion completar la información"

El usuario hace clic, el navegador abre una página que imita el portal corporativo de Microsoft 365, Google Workspace u otra plataforma utilizada por la organización.

El sitio en cuestión solicita: "Correo electrónico ➡️ Contraseña ➡️ MFA"

En este punto el ataque puede volverse mucho más serio.

El verdadero objetivo no siempre es tu contraseña:

Uno de los aspectos más preocupantes de este tipo de camapañas es que el atacante puede utilizar técnicas de Adversary-in-the-Middel (AiTM) para interceptar el proceso de autenticación.

Esto significa que incluso cuando el usuario completa correctamente la autenticación multifactor, el atacante puede intentar captirar información de sesión que posteriormente le permita acceder a recursos de la víctima.

Por eso contar con un MFA activado es fundamental, pero no significa que cualquier MFA sea igual de resistente al Phishing.

Las organizaciones deberían consdierar mecanismos resistentes al phishing, como FIDO2 o WebAuthn, ademas de controles de acceso condicional y monitoreo de sesiones.

¿Por qué un calendario resulta tan atractivo para los atacantes?

1. Es una herramienta de confianza.

Los usuarios reciben invitaciones constantemente. Una nueva invitacion no genera necesariamente la misma sospecha que un correo con un archivo ejecutable o una URL desconocida.

2. Puede parecer una comunicación interna.

Los atacantes pueden utilizar temas relacionados con: 

  • Recursos Humanos
  • Nómina
  • Capacitación.
  • Cumplimiento.
  • Seguridad.
  • Beneficios.
  • Políticas internas.
  • Actualizaciones administrativas.


Son temas que normalmente pueden aparecer en un calendario corporativo.

3. El contenido puede quedar fuera del análisis tradicional.

Las herramientas de seguridad históricamente han concentrado buena parte de sus análisis en el cuerpo del correo, sus enlaces y sus archivos adjuntos. Pero el contenido que termina  representándose dentro del calendario peude convertirse en una segunda capa que requeire su propio análisis.

4. El ataque puede continuar después del correo.

Eliminar el correo original no necesarimanete significa que el problema desapareció.

La invitación puede haber sido incorporada al calendario del usuario y permanecer allí.

Esto crea una situación especialmente interesante para los equipos de seguridad: "el mensaje desapareció, pero el contenido malicioso puede seguir presente"

Aparición de los Códigos QR

Los códigos QR agregan otra capa de dificultad. 

En lugar de colocar una URL visible: "sitio-malicioso.com/login" pasaron a mostrar "Escanea para confirmar tu asistencia" El usuario apunta la cámara de su teléfono y continúa el proceso desde el dispositivo móvil.

Esto puede desplazar parte de la actividad fuera del entrono de escritorio donde normalmente existen controles de seguridad, monitoreo y visibildiad más robusta.

Además el usuario no siempre puede determinar fácilmente hacía dónde conduce un codigo QR antes de abrirlo.

¿Cómo detectar una invitación de calendario maliciosa?

No existe una única señal que confirme un ataque. Lo importante es correlacionar varios indicadores.

En el correo:

Presta atención cuando encuentres:

  • Invitaciones inesperadas.
  • Remitentes externos desconocidos.
  • Arcivos ".ics" que no esperaban recibir.
  • Mensajes con muy poco contenido.
  • Solicitudes relacionadas con RR.HH., nómina o TI que no reconoces.
  • Mensajes que intentan generar urgencia.

Dentro del evento

  • Enlaces que no corresponden al supuesto organizador.
  • Códigos QR inesperados
  • Imágenes o contenido HTML sospechoso.
  • Instrucciones que no tie4nen relación con una reunión.
  • Discrepancias entre el organizador y el contenido.
  • Solicitudes para iniciar sesión o porporcionar información. 

Si una invitación en el calendario te pide hacer algo que normalmente harías desde un portal corporativo, detente y verifica.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿Descargaste Notepad++? Una campaña de malware está aprovechando paquetes infectados

  • ALERTA DE CIBERSEGURIDAD

    ¿Descargaste Notepad++?:

    Cuando una herramienta legítima se convierte en Malware

CERT-UA ha identificado una campaña en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campaña se dirige principalmente a organizaciones en Ucrania y está vinculada a la actividad de APT44 (Sandworm).

UAC-0099

El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia legítima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente estándar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas útiles posteriores.

Los atacantes distribuyen archivos ZIP que contienen:

  • Un guion disfrazado de documento PDF.
  • Una copia legítima de Notepad++.
  • Un archivo DLL de complemento malicioso (NppExport.dll).
  • Componentes y herramientas de malware adicionales.

El malware logra entonces establecer persistencia, desplegar cargas útiles adicionales y actualizar la configuración de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.

¿Por qué es digno de mención?

Esta campaña abusa del comportamiento de carga de complementos de confianza de una aplicación legítima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia legítima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad también está vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques más avanzados.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios:
  • Ejecuta los scripts que recibas por correo electrónico o mediante descarga.
  • Instalar software desde archivos no confiables.
  • Utilice instalaciones de software antiguas o no administradas.
Un compromiso exitoso puede conducir a:
  • Acceso persistente.
  • Robo de credenciales.
  • Movimiento lateral.
  • Exfiltración de datos.
  • Interrupción operativa.
Higiene y aplicación de parches al software
  • Actualiza Notepad ++ a la versión más reciente.
  • Actualiza 7-Zip y WinRAR a las versiones más recientes.
  • Elimine las instalaciones obsoletas o duplicadas de Notepad++.
Controlar la ejecución de complementos y scripts:
  • Instala Notepad ++ únicamente desde fuentes oficiales.
  • Bloquear los componentes DLL no autorizados.
  • Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
  • Bloquear la ejecución de scripts desde archivos adjuntos de correo electrónico y descargas web.
  • Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.

Caza y detección:

  • Buscar instalaciones inesperadas de Notepad++.
  • Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
  • Revisar las tareas programadas recien creadas.
  • Supervise la aparición de procesos secundarios o actividad de red inusuales originados por Notepad++.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

No descargues malware… ejecútalo tú mismo: así opera ChonkyChicken

  • ALERTA DE CIBERSEGURIDAD

    ChonkyChicken:

    No descargues Malware... ejecútalo tú mismo

Un nuevo troyano de acceso remoto (RAT) llamado ChonkyChicken, que los ciberdelincuentes utilizan para robar credenciales de navegador, secuestrar sesiones de navegación activas y propagarse lateralmente por redes Windows.

La venganza del Pollito

ChonkyChicken es un troyano modular de acceso remoto que combina robo de credenciales, secuestro de sesión, ejecución remota de comandos, reconocimiento de red y vigilancia de usuarios. La infección comienza cuando la víctima sigue las instrucciones de una página de verificación falsa y ejecuta un comando malicioso. Este comando descarga malware adicional, incluyendo la puerta trasera TinyEgg, que finalmente instala ChonkyChicken.

Ingeniería Social

Este malware va más allá del robo de credenciales tradicional al combinar el secuestro de sesiones, el reconocimiento, la persistencia y la vigilancia en un único sistema. Los investigadores han vinculado esta actividad al ecosistema de malware como servicio TAG-195 (Golden Chickens), que proporciona herramientas a diversos grupos de ciberdelincuentes. La capacidad del malware para secuestrar sesiones de navegador activas permite a los atacantes mantener el acceso incluso después de que la víctima restablezca su contraseña.

La campaña también se basa en la ingeniería social de ClickFix y el abuso de utilidades de Windows de confianza, lo que ayuda a los atacantes a eludir la detección.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
  • Restringir o supervisar de cerca la ejecución de los comandos pegados en el cuadro de diálogo Ejecutar de Windows.
  • Proporcionar formación a los usuarios centrada en la sensibilización sobre los ataques de ingeniería social al estilo ClickFix.
  • Bloquear o restringir la carga de archivos por parte de "regsvr32.exe" en directorios con permisos de escritura para el usuario.
  • Supervise los procesos de Chrome o Edge que se inicien con la depuración remota habilitada.
  • Supervise la actividad inusual del navegador, las conexiones WebSocket y los indicadores de secuestro de sesión.
  • Implemente la autenticación multifactor (MFA) resistente al phishing siempre que sea posible.
  • Tras una posible vulneración de la seguridad del navegador, se deben revocar las sesiones activas del navegador, no solo las contraseñas.
  • Limite los privilegios administrativos e implemente la segmentación de la red para reducir las oportunidades de movimiento lateral.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El ransomware ya no fuerza la entrada… inicia sesión como si fuera un usuario autorizado

  • ALERTA DE CIBERSEGURIDAD

    El Ransomware: inicia sesión como si fuera un usuario autorizado

Los ciberdelincuentes están explotando activamente la vulnerabilidad CVE-2026-0257, que permite eludir la autenticación en Palo Alto Networks PAN-OS GlobalProtect, para obtener acceso remoto e implementar el ransomware Qilin.  Los ataques se dirigen a firewalls conectados a internet y a implementaciones de Prisma Access, lo que permite a los atacantes establecer sesiones VPN que parecen legítimas.

Vulnerabilidad CVE-2026-0257

La vulnerabilidad CVE-2026-0257 afecta a los portales y gateways de GlobalProtect bajo ciertas configuraciones. Este fallo permite a un atacante establecer una sesión VPN sin credenciales válidas, haciendo que la conexión parezca legítima.

La vulnerabilidad afecta a las versiones PAN-OS 12.1, 11.2, 11.1 y 10.2 lanzadas antes de las correcciones de Palo Alto, así como a ciertas implementaciones de Prisma Access.

Tras obtener acceso, los operadores de Qilin establecen persistencia, implementan herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, recopilan credenciales y extraen datos de Active Directory. A continuación, se desplazan lateralmente por el entorno e implementan ransomware tras deshabilitar los controles de seguridad y borrar los registros.

Autenticación Multifactor

Esta vulnerabilidad permite a los atacantes obtener acceso VPN de confianza sin credenciales, eludiendo los controles que normalmente se basan en la autenticación de usuario y la autenticación multifactor (MFA).

Los investigadores han vinculado esta actividad con la operación de ransomware como servicio (RaaS) de Qilin . Como resultado, múltiples actores maliciosos podrían aprovechar la vulnerabilidad. Una vez dentro, los atacantes pueden robar credenciales, extraer datos, moverse lateralmente e implementar ransomware. Esto representa un riesgo significativo para las organizaciones con entornos GlobalProtect expuestos.

¿Qué sucede cuando la identidad se ve comprometida?

Las organizaciones que utilizan sistemas PAN-OS o Prisma Access vulnerables con servicios GlobalProtect conectados a Internet corren un alto riesgo.

Una explotación exitosa otorga a los atacantes acceso a los sistemas internos, incluidos servidores, interfaces administrativas y controladores de dominio. Pueden robar credenciales, extraer datos de Active Directory, instalar mecanismos de persistencia, filtrar información confidencial y, en última instancia, desplegar ransomware en todo el entorno.

Los atacantes también utilizan servicios de almacenamiento en la nube para guardar los datos robados. A menudo desactivan Microsoft Defender y borran los registros de eventos para dificultar la detección y la investigación. Incluso después de aplicar las actualizaciones, las organizaciones siguen en riesgo si no finalizan las sesiones VPN activas o restablecen las credenciales comprometidas.

Cada segundo cuenta
  • Actualice inmediatamente todos los sistemas PAN-OS y Prisma Access afectados.
  • Finalice todas las sesiones VPN de GlobalProtect activas después de aplicar el parche.
  • Revise las configuraciones de GlobalProtect, incluidas las cookies de anulación de autenticación y la configuración de certificados, y ajústelas a las mejores prácticas de Palo Alto.
  • Restablezca las credenciales privilegiadas y de dominio si se sospecha de una vulneración de seguridad y aplique la autenticación multifactor (MFA) para la VPN y el acceso administrativo.
  • Supervise la actividad sospechosa relacionada con herramientas como PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, rundll32.exe, comsvcs.dll y ntdsutil.exe.
  • Envíe los registros a una plataforma SIEM o de registro centralizada para mantener la visibilidad en caso de que se eliminen los registros locales.
  • Restrinja el acceso a la VPN y aplique controles de acceso con privilegios mínimos a los sistemas sensibles.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Cuando la identidad es el objetivo, responder en segundos marca la diferencia

  • ALERTA DE CIBERSEGURIDAD

    Cuando la identidad es el objetivo, responder es la diferencia

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

SonicWall: Dispositivos SMA1000 en riesgo

  • ALERTA DE CIBERSEGURIDAD

    SonicWall:

    Dispositivos SMA1000 en riesgo

SonicWall ha informado de la explotación activa de dos vulnerabilidades de día cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-15409, que consiste en una falsificación de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podría exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.

La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyección de código posterior a la autenticación en la consola de administración que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.

Un atacante podría encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyección de código para obtener el control total del dispositivo.

¿Por qué es digno de mención?

Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.

La vulnerabilidad CVE-2026-15409 no requiere autenticación y tiene una puntuación CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecución de comandos tras la autenticación. Juntas, pueden provocar el compromiso total del dispositivo.

CISA ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés), confirmando así su explotación activa. SonicWall afirma que no existen medidas de mitigación más allá de la aplicación de parches.

¿Qué puedes hacer para reducir el riesgo?

Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.

Una explotación exitosa podría permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administración están expuestas a internet, se otorga un acceso administrativo amplio o la monitorización es limitada.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410

  • Actualice inmediatamente a la versión 12.4.3-03453, 12.5.0-02835 o posterior.
  • Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutparámetros /wsproxyde host anómalos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
  • Considere cualquier hallazgo del COI como una posible infracción.
  • Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contraseñas de usuario y administrador y rote los tokens TOTP.
  • Restrinja el acceso de administración a redes o VPN de confianza, aplique la autenticación multifactor (MFA) y aumente el registro y la supervisión.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.