El ransomware ya no fuerza la entrada… inicia sesión como si fuera un usuario autorizado

  • ALERTA DE CIBERSEGURIDAD

    El Ransomware: inicia sesión como si fuera un usuario autorizado

Los ciberdelincuentes están explotando activamente la vulnerabilidad CVE-2026-0257, que permite eludir la autenticación en Palo Alto Networks PAN-OS GlobalProtect, para obtener acceso remoto e implementar el ransomware Qilin.  Los ataques se dirigen a firewalls conectados a internet y a implementaciones de Prisma Access, lo que permite a los atacantes establecer sesiones VPN que parecen legítimas.

Vulnerabilidad CVE-2026-0257

La vulnerabilidad CVE-2026-0257 afecta a los portales y gateways de GlobalProtect bajo ciertas configuraciones. Este fallo permite a un atacante establecer una sesión VPN sin credenciales válidas, haciendo que la conexión parezca legítima.

La vulnerabilidad afecta a las versiones PAN-OS 12.1, 11.2, 11.1 y 10.2 lanzadas antes de las correcciones de Palo Alto, así como a ciertas implementaciones de Prisma Access.

Tras obtener acceso, los operadores de Qilin establecen persistencia, implementan herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, recopilan credenciales y extraen datos de Active Directory. A continuación, se desplazan lateralmente por el entorno e implementan ransomware tras deshabilitar los controles de seguridad y borrar los registros.

Autenticación Multifactor

Esta vulnerabilidad permite a los atacantes obtener acceso VPN de confianza sin credenciales, eludiendo los controles que normalmente se basan en la autenticación de usuario y la autenticación multifactor (MFA).

Los investigadores han vinculado esta actividad con la operación de ransomware como servicio (RaaS) de Qilin . Como resultado, múltiples actores maliciosos podrían aprovechar la vulnerabilidad. Una vez dentro, los atacantes pueden robar credenciales, extraer datos, moverse lateralmente e implementar ransomware. Esto representa un riesgo significativo para las organizaciones con entornos GlobalProtect expuestos.

¿Qué sucede cuando la identidad se ve comprometida?

Las organizaciones que utilizan sistemas PAN-OS o Prisma Access vulnerables con servicios GlobalProtect conectados a Internet corren un alto riesgo.

Una explotación exitosa otorga a los atacantes acceso a los sistemas internos, incluidos servidores, interfaces administrativas y controladores de dominio. Pueden robar credenciales, extraer datos de Active Directory, instalar mecanismos de persistencia, filtrar información confidencial y, en última instancia, desplegar ransomware en todo el entorno.

Los atacantes también utilizan servicios de almacenamiento en la nube para guardar los datos robados. A menudo desactivan Microsoft Defender y borran los registros de eventos para dificultar la detección y la investigación. Incluso después de aplicar las actualizaciones, las organizaciones siguen en riesgo si no finalizan las sesiones VPN activas o restablecen las credenciales comprometidas.

Cada segundo cuenta
  • Actualice inmediatamente todos los sistemas PAN-OS y Prisma Access afectados.
  • Finalice todas las sesiones VPN de GlobalProtect activas después de aplicar el parche.
  • Revise las configuraciones de GlobalProtect, incluidas las cookies de anulación de autenticación y la configuración de certificados, y ajústelas a las mejores prácticas de Palo Alto.
  • Restablezca las credenciales privilegiadas y de dominio si se sospecha de una vulneración de seguridad y aplique la autenticación multifactor (MFA) para la VPN y el acceso administrativo.
  • Supervise la actividad sospechosa relacionada con herramientas como PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, rundll32.exe, comsvcs.dll y ntdsutil.exe.
  • Envíe los registros a una plataforma SIEM o de registro centralizada para mantener la visibilidad en caso de que se eliminen los registros locales.
  • Restrinja el acceso a la VPN y aplique controles de acceso con privilegios mínimos a los sistemas sensibles.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Cuando la identidad es el objetivo, responder en segundos marca la diferencia

  • ALERTA DE CIBERSEGURIDAD

    Cuando la identidad es el objetivo, responder es la diferencia

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

SonicWall: Dispositivos SMA1000 en riesgo

  • ALERTA DE CIBERSEGURIDAD

    SonicWall:

    Dispositivos SMA1000 en riesgo

SonicWall ha informado de la explotación activa de dos vulnerabilidades de día cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-15409, que consiste en una falsificación de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podría exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.

La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyección de código posterior a la autenticación en la consola de administración que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.

Un atacante podría encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyección de código para obtener el control total del dispositivo.

¿Por qué es digno de mención?

Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.

La vulnerabilidad CVE-2026-15409 no requiere autenticación y tiene una puntuación CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecución de comandos tras la autenticación. Juntas, pueden provocar el compromiso total del dispositivo.

CISA ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés), confirmando así su explotación activa. SonicWall afirma que no existen medidas de mitigación más allá de la aplicación de parches.

¿Qué puedes hacer para reducir el riesgo?

Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.

Una explotación exitosa podría permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administración están expuestas a internet, se otorga un acceso administrativo amplio o la monitorización es limitada.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410

  • Actualice inmediatamente a la versión 12.4.3-03453, 12.5.0-02835 o posterior.
  • Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutparámetros /wsproxyde host anómalos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
  • Considere cualquier hallazgo del COI como una posible infracción.
  • Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contraseñas de usuario y administrador y rote los tokens TOTP.
  • Restrinja el acceso de administración a redes o VPN de confianza, aplique la autenticación multifactor (MFA) y aumente el registro y la supervisión.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Los atacantes no necesitan credenciales: una vulnerabilidad crítica pone en riesgo a ServiceNow

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Los atacantes no necesitan credenciales 

ServiceNow ha revelado una vulnerabilidad crítica, identificada como CVE-2026-6875, con una puntuación CVSS de 9,5, que podría permitir a atacantes no autenticados ejecutar código en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar código bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotación exitosa podría permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

¿Por qué es digno de mención?

ServiceNow se utiliza para la gestión de servicios de TI, la automatización de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) están diseñados para aislar los procesos basados en IA e impedir que código o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contención, podría salir del entorno de ejecución restringido y ejecutar código malicioso directamente en la plataforma. Para ello, no necesitaría credenciales válidas.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El phishing entra en una nueva era: IA, Telegram y Microsoft 365 en la mira

  • ALERTA DE CIBERSEGURIDAD

    Forg365:

    Phishing de nueva generación: IA, Telegram y M365

Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en inglés), se está distribuyendo a través de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatización de señuelos de phishing asistidos por IA y la explotación del código del dispositivo y los flujos de autenticación de adversario en el medio.

¿Plataforma centralizada?

Forg365 proporciona a los operadores una plataforma centralizada para crear campañas de phishing, obtener credenciales y datos de sesión, y gestionar las actividades posteriores a la vulneración de la seguridad. El servicio admite ataques de phishing mediante código de dispositivo y ataques AiTM, e incluye una extensión para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.

Ataque a Microsoft 365

Forg365 integra varias técnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripción, lo que reduce significativamente los conocimientos técnicos necesarios para llevar a cabo sofisticadas campañas de vulneración de cuentas. Al aprovecharse de los flujos de autenticación legítimos de Microsoft, los atacantes pueden capturar tokens de sesión y obtener acceso sin depender únicamente de contraseñas robadas.

Dado que estos eventos de autenticación suelen parecer legítimos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas también permite a los atacantes eludir la autenticación multifactor y mantener el acceso durante períodos prolongados.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

CPNI: la información que revela más de ti de lo que imaginas

  • BLOG EN CIBERSEGURIDAD

    ¿Y si alguien pudiera reconstruir tu vida sin leer un solo mensaje?

Cuando pensamos en un robo de información, imaginamos contraseñas filtradas, números de tarjetas bancarias o documentos personales expuestos en Internet. Sin embargo, existe otro tipo de información que suele pasar desapercibida y que, paradójicamente, puede ser igual o incluso más valiosa para un atacante: los metadatos de nuestras comunicaciones.

Aunque nadie escuche una llamada telefónica o lea un mensaje de texto, conocer quién se comunica con quién, cuándo lo hace, con qué frecuencia y desde qué ubicación puede ser suficiente para reconstruir la vida cotidiana de una persona.

Eso es precisamente lo que protege el concepto conocido como CPNI (Customer Proprietary Network Information).


¿Qué es realmente el CPNI?

El CPNI reúne la información que las compañías de telecomunicaciones generan cada vez que utilizamos sus servicios. Incluye elementos como:

  • Horarios de llamadas.
  • Duración de las comunicaciones.
  • Números de origen y destino.
  • Registros de mensajes.
  • Información relacionada con la cuenta del usuario.
  • Datos asociados a la infraestructura utilizada durante la comunicación.

A simple vista parecen datos inofensivos.

Pero cuando se analizan en conjunto cuentan una historia sorprendentemente precisa.

Pueden revelar dónde trabajas, a qué hora sales de casa, con quién tienes contacto frecuente, qué hospitales visitas, qué entidades bancarias utilizas e incluso cuáles son tus hábitos diarios.

En otras palabras, los metadatos pueden convertirse en un mapa completo de tu vida.

El verdadero riesgo no está en el contenido... sino en el contexto

Muchas personas creen que mientras sus conversaciones permanezcan privadas, están protegidas.

La realidad es diferente.

Hoy los atacantes utilizan inteligencia artificial, analítica avanzada y correlación de datos para combinar millones de registros provenientes de distintas fuentes. Lo que para una empresa parecen simples registros técnicos, para un ciberdelincuente representa una mina de información.

Con suficiente información es posible identificar:

  • Relaciones personales y profesionales.
  • Rutinas de viaje.
  • Patrones de trabajo.
  • Horarios habituales.
  • Ubicaciones frecuentes.

Personas con acceso privilegiado dentro de una organización.

Este tipo de inteligencia resulta extremadamente útil para campañas de phishing dirigido, fraude corporativo, robo de identidad, espionaje industrial e incluso operaciones de inteligencia patrocinadas por Estados.

Cuando los metadatos se convierten en un objetivo

Los últimos años dejaron claro que las compañías de telecomunicaciones también son objetivos prioritarios.

Diversas brechas de seguridad han expuesto registros de millones de usuarios, demostrando que no es necesario robar contraseñas para generar un enorme impacto.

En algunos casos, los atacantes obtuvieron historiales completos de llamadas y mensajes correspondientes a decenas de millones de clientes. Aunque esos registros no incluían el contenido de las conversaciones, sí permitían reconstruir redes de contacto, hábitos de comunicación y patrones de comportamiento a gran escala.

Este tipo de información tiene un enorme valor para organizaciones criminales, grupos de espionaje y actores patrocinados por gobiernos.

La privacidad ya es un asunto de seguridad nacional.

La evolución de las amenazas ha cambiado la percepción sobre los metadatos.

Lo que antes era considerado únicamente un requisito regulatorio, hoy forma parte de la estrategia de ciberseguridad de numerosos países.

Los datos de telecomunicaciones permiten identificar funcionarios, empresas estratégicas, infraestructuras críticas y relaciones entre organizaciones. En manos equivocadas, pueden utilizarse para campañas de espionaje, influencia o planificación de ataques mucho más sofisticados.

Por ello, los organismos reguladores han endurecido las obligaciones para las empresas del sector, exigiendo mejores controles de seguridad, procesos de notificación de incidentes y una mayor protección de la información de los usuarios.

¿Qué puedes hacer para reducir el riesgo?

Aunque ningún usuario puede impedir que un operador de telecomunicaciones sea víctima de un ataque, sí es posible disminuir la exposición de sus datos.

  • Algunas recomendaciones incluyen:
  • Activar autenticación multifactor (MFA) en todas las cuentas importantes.
  • Utilizar contraseñas únicas y robustas.
  • Revisar las opciones de privacidad que ofrece el operador telefónico.
  • Limitar el intercambio de datos cuando sea posible.
  • Evitar redes Wi-Fi públicas sin protección.
  • Utilizar aplicaciones con cifrado de extremo a extremo para comunicaciones sensibles.
  • Mantenerse informado sobre cambios en las políticas de privacidad de los proveedores.

La información más valiosa no siempre es la más evidente

  • La ciberseguridad ya no consiste únicamente en proteger archivos o impedir el robo de contraseñas.
  • Los datos que generan nuestras actividades diarias también representan un activo extremadamente valioso.
  • Cada llamada, cada mensaje y cada conexión dejan una huella digital que puede utilizarse para construir un perfil detallado de una persona o de toda una organización.
  • Por eso, proteger los metadatos ya no es solo una cuestión de privacidad. Es una parte esencial de cualquier estrategia moderna de seguridad.
  • En un mundo donde la información es poder, incluso aquello que parece insignificante puede convertirse en el objetivo más valioso para un atacante.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Los filtros de spam tradicionales están perdiendo la batalla contra el phishing moderno

El camino de la ciberseguridad

Phishing Imparable: ¿Por qué algunos correos logran pasar los filtros de spam?

Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing continúa evolucionando al mismo ritmo que las tecnologías diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.

Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.  

¿Qué es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sí es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legítimo ante muchas herramientas de análisis.

Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.

La industria comenzó a comprender una realidad importante:

  • El exceso de complejidad también representa un riesgo de seguridad.
TX1

Así funciona un ataque moderno

Durante la investigación se observó un patrón común.

Los delincuentes utilizan dominios comprometidos o sitios web legítimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente envían un correo electrónico que contiene dos capas de información:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompañado por un enlace malicioso.

Lo que analiza la IA

Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversación
  • historias aleatorias

Este texto reduce la concentración de términos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.

TX2

El componente técnico: múltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

También utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de píxeles fuera del área visible del navegador.

TX3

La técnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases críticas utilizando un tamaño de fuente igual a cero.

Por ejemplo:

El código HTML podría contener algo similar a:

  • Tu contraseña [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contraseña ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
  • Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

Qué hace que los sistemas de seguridad de correo electrónico basados en IA sean vulnerables a estas técnicas?

El uso de técnicas como el salting de texto puede emplearse para confundir a los motores de análisis de contenido basados en IA, inundando el correo electrónico con términos aleatorios que incitan al sistema de IA a tomar una decisión de clasificación incorrecta.

El texto oculto puede alterar la forma en que un modelo de lenguaje grande (LLM) interpreta un correo electrónico, modificando la evaluación del modelo sobre la intención, el sentimiento, el propósito y el nivel de riesgo del correo electrónico.

Los gestores de archivos de correo electrónico suelen procesar el texto sin formato y el código fuente del correo electrónico sin saber qué texto es invisible para el usuario, a menos que hayan recibido formación o instrucciones específicas para ignorar el contenido oculto.

Como resultado, el modelo puede verse influenciado por información que un receptor humano nunca ve.

Irónicamente, la propia inteligencia artificial está impulsando una escalada en el uso de estas técnicas.

La IA facilita y agiliza a los atacantes la creación automática de párrafos interminables, aparentemente normales, sobre temas aleatorios y de forma gratuita. Cada correo electrónico de phishing puede ser completamente diferente, lo que hace imposible rastrearlos.

Permite ocultar un enlace peligroso de 20 palabras dentro de una historia invisible de 400 palabras que parece segura y positiva, engañando así a la IA de seguridad.

Cómo mantenerse a salvo

Las organizaciones deberían utilizar un enfoque por capas en lugar de depender únicamente de la detección de palabras clave.

Esto implica reforzar el análisis de seguridad del correo electrónico con controles que puedan evaluar la estructura del mensaje, la reputación del remitente, las anomalías de comportamiento, los resultados de la autenticación, los enlaces incrustados, las técnicas de renderizado HTML y el contenido visible para el usuario.

Las herramientas de seguridad implementadas deben ser capaces de detectar y exponer el abuso de contenido oculto y las diferencias entre el mensaje que ve el usuario y el código fuente subyacente.

Estas recomendaciones deben complementarse con una formación periódica para los empleados sobre la concienciación en materia de amenazas por correo electrónico, que les ayude a detectar las últimas señales de alerta.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Adobe ColdFusion: vulnerabilidad crítica en servidores

  • ALERTA EN CIBERSEGURIDAD

    Adobe-ColdFusion:

    Vulnerabilidad crítica que los atacantes estan implementando

Adobe ha confirmado que los atacantes están explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotación comenzó a las pocas horas de su divulgación. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecución remota de código en sistemas sin parchear.

ColdFusion.....

La vulnerabilidad CVE-2026-48282 es crítica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar código remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada. Esta solicitud les permite subir un archivo malicioso a una ubicación accesible a través de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la función de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Según los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticación. RDS no está habilitado por defecto.

HoneyPots.....

Según la información obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera pública. Varios informes también confirman su explotación activa en la práctica.

Esta vulnerabilidad tiene la máxima calificación de gravedad y solo requiere solicitudes de baja complejidad. Además, no requiere interacción del usuario, lo que aumenta el riesgo de una vulneración generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticación de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar código malicioso. Una explotación exitosa puede conducir a la ejecución remota de código y, potencialmente, al compromiso total del servidor.

Los servicios de monitorización externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versión corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Asegúrese de que RDS esté deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticación RDS esté habilitada, ya que las vulnerabilidades reportadas requieren que RDS esté habilitado y la autenticación deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicación de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a través de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Persistencia, sigilo y privilegios: así opera ValleyRAT

  • ALERTA EN CIBERSEGURIDAD

    ValleyRAT:

    El Malware que no solo entra, también se queda

Adobe ha confirmado que los atacantes están explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotación comenzó a las pocas horas de su divulgación. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecución remota de código en sistemas sin parchear.

ColdFusion....

La vulnerabilidad CVE-2026-48282 es crítica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar código remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada. Esta solicitud les permite subir un archivo malicioso a una ubicación accesible a través de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la función de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Según los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticación. RDS no está habilitado por defecto.

HoneyPots.....

Según la información obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera pública. Varios informes también confirman su explotación activa en la práctica.

Esta vulnerabilidad tiene la máxima calificación de gravedad y solo requiere solicitudes de baja complejidad. Además, no requiere interacción del usuario, lo que aumenta el riesgo de una vulneración generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticación de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar código malicioso. Una explotación exitosa puede conducir a la ejecución remota de código y, potencialmente, al compromiso total del servidor.

Los servicios de monitorización externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versión corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Asegúrese de que RDS esté deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticación RDS esté habilitada, ya que las vulnerabilidades reportadas requieren que RDS esté habilitado y la autenticación deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicación de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a través de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

No están atacando tu infraestructura, están atacando tu identidad

  • ALERTA EN CIBERSEGURIDAD

    El ataque va más allá:

    Los ataques van por tu identidad

Este aviso de ciberseguridad cubre una campaña masiva de ataques de fuerza bruta contra contraseñas y tokens dirigida a los flujos de autenticación de la CLI de Microsoft Azure. Los investigadores vincularon la campaña con la actividad originada en el rango de IPv6 2a0a: d683: :/32. Este rango está asociado con LSHIY LLC / AS32167.

¿El peligro en la autenticación de Microsoft?

Este ataque masivo contra la identidad en la nube de Microsoft tuvo como objetivo las cuentas de Microsoft 365 y Entra ID mediante una combinación de ataques de fuerza bruta contra contraseñas, relleno de credenciales y abuso de autenticación basada en tokens. En lugar de atacar repetidamente una sola cuenta, los atacantes probaron un pequeño conjunto de credenciales probablemente válidas en múltiples cuentas y organizaciones, lo que les permitió eludir los controles de bloqueo de cuentas e identificar contraseñas débiles, reutilizadas o previamente comprometidas.

Un aspecto clave de la campaña fue el abuso de los mecanismos legítimos de autenticación de Microsoft, incluidos Azure CLI y los flujos de autenticación OAuth. Aprovechando estas herramientas de confianza, los atacantes podían obtener tokens de acceso sin activar todos los controles de seguridad tradicionales, especialmente en entornos donde las políticas de autenticación multifactor (MFA) o de acceso condicional no se aplicaban de forma sistemática.

Una vez obtenidos los tokens de acceso, los atacantes podían acceder a recursos en la nube como Exchange Online, SharePoint, OneDrive, Teams y otros servicios de Microsoft. Dado que la actividad dependía de credenciales válidas y sesiones autenticadas, a menudo parecía legítima, lo que dificultaba su detección y aumentaba el riesgo de robo de datos, fraude por correo electrónico (BEC), phishing y otras vulnerabilidades del entorno.

¿Por qué es digno de mención?

Esta campaña nos recuerda que la autenticación multifactor (MFA) por sí sola no siempre es suficiente. Si bien muchas organizaciones afectadas tenían la MFA habilitada, los atacantes pudieron explotar rutas de autenticación que no estaban totalmente protegidas por las políticas de acceso condicional. Como resultado, pueden persistir vulnerabilidades incluso cuando las organizaciones creen tener una seguridad de identidad integral.

La magnitud de la actividad fue significativa: los investigadores observaron más de 81 millones de intentos de inicio de sesión en un período de dos semanas. En lugar de recurrir a malware o a la vulneración de los sistemas, los atacantes aprovecharon las credenciales robadas, los flujos de autenticación basados en tokens y las vulnerabilidades en las políticas de seguridad para obtener acceso.

Para los equipos de seguridad, esto representa un desafío cada vez mayor. Los ataques de suplantación de identidad contra los entornos de Microsoft 365 y Entra ID siguen aumentando en escala y sofisticación, y dado que los atacantes utilizan credenciales válidas y aplicaciones legítimas, la actividad maliciosa a menudo puede parecer indistinguible de la autenticación normal del usuario.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan Microsoft 365, Entra ID, Azure CLI o flujos de trabajo integrados con Azure se enfrentan a un mayor riesgo. Este riesgo aumenta cuando existen contraseñas débiles, credenciales reutilizadas, una aplicación incompleta de la autenticación multifactor (MFA), políticas de acceso condicional permisivas o autenticación ROPC sin bloquear.

Una intrusión exitosa puede permitir a los atacantes:

  • Obtenga tokens de acceso válidos
  • Acceso al correo electrónico y a los datos en la nube.
  • Enumerar usuarios y recursos
  • Realizar fraudes de correo electrónico empresarial (BEC)
  • Establecer la persistencia
  • Abuso de aplicaciones en la nube

Muévase lateralmente a otros recursos de SaaS o Azure.

Dado que los atacantes utilizan credenciales y tokens válidos, su actividad puede eludir los controles tradicionales de los puntos finales. En muchos casos, la detección requiere visibilidad de los registros de identidad, inicio de sesión y auditoría.

  • Aplicar la autenticación Multifactor de forma amplia y coherente.
  • Exigir la autenticación multifactor (MFA) para todos los usuarios, no solo para los administradores.
  • Aplique las políticas de autenticación multifactor a todas las aplicaciones en la nube.
  • Incluir métodos de autenticación heredados y no interactivos.
  • Bloquear o restringir la autenticación ROPC y heredada
  • Desactive la autenticación heredada siempre que sea posible.
  • Bloquea los flujos ROPC de OAuth que no admitan la autenticación Multifactor interactiva.

El futuro de la seguridad comienza antes de ser atacado

  • Limite el acceso a la CLI de Azure a los usuarios que lo requieran por motivos laborales.
  • Restringir el acceso a la CLI de Azure a los usuarios que no sean administradores siempre que sea posible.
  • Supervise los inicios de sesión en la CLI de Azure de los usuarios que normalmente no utilizan herramientas de desarrollo o administración.
  • Revisar la cobertura de acceso condicional
  • Identificar las lagunas en las que la autenticación Multifactor (MFA) se aplica solo a aplicaciones, ubicaciones o grupos de usuarios específicos.
  • Evite confiar únicamente en lugares de confianza.
  • Asegúrese de que las políticas se apliquen activamente y no se ejecuten en modo de solo informe.
  • Búsqueda de indicadores de compromiso
  • Revise los registros de inicio de sesión de Entra ID para detectar la actividad de la CLI de Azure.
  • Busque inicios de sesión exitosos después de un gran volumen de intentos fallidos.
  • Investigar los inicios de sesión no interactivos y los eventos de emisión de tokens.
  • Supervise el tráfico asociado con 2a0a:d683::/32, AS32167 y la infraestructura LSHIY relacionada.
  • Revisar los inicios de sesión desde ubicaciones geográficas inusuales, nuevas direcciones IPv6 o eventos de viaje imposibles.
  • Restablecer credenciales expuestas
  • Restablecer la contraseña de forma forzada para las cuentas que muestren actividad sospechosa.
  • Priorice a los usuarios cuyas credenciales puedan aparecer en conjuntos de datos de filtraciones de datos.
  • Revocar las sesiones activas y actualizar los tokens para las cuentas que se sospechen comprometidas.
  • Mejorar la higiene de contraseñas e identidad
  • Implemente políticas de contraseñas estrictas y listas de contraseñas prohibidas.
  • Supervise si hay credenciales reutilizadas o comprometidas.
  • Fomente el uso de métodos de autenticación Multifactor (MFA) resistentes al phishing, como las claves de seguridad FIDO2, Windows Hello para empresas o la autenticación basada en certificados.
  • Priorizar los indicadores de compromiso confirmados
  • Un volumen de pulverización elevado por sí solo no siempre indica un problema.
  • Priorice las cuentas con eventos de autenticación exitosos, emisión de tokens, actividad de sesión sospechosa o uso inusual de la CLI de Azure.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.