Los atacantes no necesitan credenciales: una vulnerabilidad crítica pone en riesgo a ServiceNow

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Los atacantes no necesitan credenciales 

ServiceNow ha revelado una vulnerabilidad crítica, identificada como CVE-2026-6875, con una puntuación CVSS de 9,5, que podría permitir a atacantes no autenticados ejecutar código en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar código bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotación exitosa podría permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

¿Por qué es digno de mención?

ServiceNow se utiliza para la gestión de servicios de TI, la automatización de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) están diseñados para aislar los procesos basados en IA e impedir que código o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contención, podría salir del entorno de ejecución restringido y ejecutar código malicioso directamente en la plataforma. Para ello, no necesitaría credenciales válidas.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El phishing entra en una nueva era: IA, Telegram y Microsoft 365 en la mira

  • ALERTA DE CIBERSEGURIDAD

    Forg365:

    Phishing de nueva generación: IA, Telegram y M365

Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en inglés), se está distribuyendo a través de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatización de señuelos de phishing asistidos por IA y la explotación del código del dispositivo y los flujos de autenticación de adversario en el medio.

¿Plataforma centralizada?

Forg365 proporciona a los operadores una plataforma centralizada para crear campañas de phishing, obtener credenciales y datos de sesión, y gestionar las actividades posteriores a la vulneración de la seguridad. El servicio admite ataques de phishing mediante código de dispositivo y ataques AiTM, e incluye una extensión para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.

Ataque a Microsoft 365

Forg365 integra varias técnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripción, lo que reduce significativamente los conocimientos técnicos necesarios para llevar a cabo sofisticadas campañas de vulneración de cuentas. Al aprovecharse de los flujos de autenticación legítimos de Microsoft, los atacantes pueden capturar tokens de sesión y obtener acceso sin depender únicamente de contraseñas robadas.

Dado que estos eventos de autenticación suelen parecer legítimos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas también permite a los atacantes eludir la autenticación multifactor y mantener el acceso durante períodos prolongados.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Adobe ColdFusion: vulnerabilidad crítica en servidores

  • ALERTA EN CIBERSEGURIDAD

    Adobe-ColdFusion:

    Vulnerabilidad crítica que los atacantes estan implementando

Adobe ha confirmado que los atacantes están explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotación comenzó a las pocas horas de su divulgación. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecución remota de código en sistemas sin parchear.

ColdFusion.....

La vulnerabilidad CVE-2026-48282 es crítica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar código remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada. Esta solicitud les permite subir un archivo malicioso a una ubicación accesible a través de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la función de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Según los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticación. RDS no está habilitado por defecto.

HoneyPots.....

Según la información obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera pública. Varios informes también confirman su explotación activa en la práctica.

Esta vulnerabilidad tiene la máxima calificación de gravedad y solo requiere solicitudes de baja complejidad. Además, no requiere interacción del usuario, lo que aumenta el riesgo de una vulneración generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticación de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar código malicioso. Una explotación exitosa puede conducir a la ejecución remota de código y, potencialmente, al compromiso total del servidor.

Los servicios de monitorización externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versión corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Asegúrese de que RDS esté deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticación RDS esté habilitada, ya que las vulnerabilidades reportadas requieren que RDS esté habilitado y la autenticación deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicación de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a través de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Persistencia, sigilo y privilegios: así opera ValleyRAT

  • ALERTA EN CIBERSEGURIDAD

    ValleyRAT:

    El Malware que no solo entra, también se queda

Adobe ha confirmado que los atacantes están explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotación comenzó a las pocas horas de su divulgación. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecución remota de código en sistemas sin parchear.

ColdFusion....

La vulnerabilidad CVE-2026-48282 es crítica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar código remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada. Esta solicitud les permite subir un archivo malicioso a una ubicación accesible a través de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la función de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Según los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticación. RDS no está habilitado por defecto.

HoneyPots.....

Según la información obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera pública. Varios informes también confirman su explotación activa en la práctica.

Esta vulnerabilidad tiene la máxima calificación de gravedad y solo requiere solicitudes de baja complejidad. Además, no requiere interacción del usuario, lo que aumenta el riesgo de una vulneración generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticación de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar código malicioso. Una explotación exitosa puede conducir a la ejecución remota de código y, potencialmente, al compromiso total del servidor.

Los servicios de monitorización externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versión corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Asegúrese de que RDS esté deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticación RDS esté habilitada, ya que las vulnerabilidades reportadas requieren que RDS esté habilitado y la autenticación deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicación de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a través de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

No están atacando tu infraestructura, están atacando tu identidad

  • ALERTA EN CIBERSEGURIDAD

    El ataque va más allá:

    Los ataques van por tu identidad

Este aviso de ciberseguridad cubre una campaña masiva de ataques de fuerza bruta contra contraseñas y tokens dirigida a los flujos de autenticación de la CLI de Microsoft Azure. Los investigadores vincularon la campaña con la actividad originada en el rango de IPv6 2a0a: d683: :/32. Este rango está asociado con LSHIY LLC / AS32167.

¿El peligro en la autenticación de Microsoft?

Este ataque masivo contra la identidad en la nube de Microsoft tuvo como objetivo las cuentas de Microsoft 365 y Entra ID mediante una combinación de ataques de fuerza bruta contra contraseñas, relleno de credenciales y abuso de autenticación basada en tokens. En lugar de atacar repetidamente una sola cuenta, los atacantes probaron un pequeño conjunto de credenciales probablemente válidas en múltiples cuentas y organizaciones, lo que les permitió eludir los controles de bloqueo de cuentas e identificar contraseñas débiles, reutilizadas o previamente comprometidas.

Un aspecto clave de la campaña fue el abuso de los mecanismos legítimos de autenticación de Microsoft, incluidos Azure CLI y los flujos de autenticación OAuth. Aprovechando estas herramientas de confianza, los atacantes podían obtener tokens de acceso sin activar todos los controles de seguridad tradicionales, especialmente en entornos donde las políticas de autenticación multifactor (MFA) o de acceso condicional no se aplicaban de forma sistemática.

Una vez obtenidos los tokens de acceso, los atacantes podían acceder a recursos en la nube como Exchange Online, SharePoint, OneDrive, Teams y otros servicios de Microsoft. Dado que la actividad dependía de credenciales válidas y sesiones autenticadas, a menudo parecía legítima, lo que dificultaba su detección y aumentaba el riesgo de robo de datos, fraude por correo electrónico (BEC), phishing y otras vulnerabilidades del entorno.

¿Por qué es digno de mención?

Esta campaña nos recuerda que la autenticación multifactor (MFA) por sí sola no siempre es suficiente. Si bien muchas organizaciones afectadas tenían la MFA habilitada, los atacantes pudieron explotar rutas de autenticación que no estaban totalmente protegidas por las políticas de acceso condicional. Como resultado, pueden persistir vulnerabilidades incluso cuando las organizaciones creen tener una seguridad de identidad integral.

La magnitud de la actividad fue significativa: los investigadores observaron más de 81 millones de intentos de inicio de sesión en un período de dos semanas. En lugar de recurrir a malware o a la vulneración de los sistemas, los atacantes aprovecharon las credenciales robadas, los flujos de autenticación basados en tokens y las vulnerabilidades en las políticas de seguridad para obtener acceso.

Para los equipos de seguridad, esto representa un desafío cada vez mayor. Los ataques de suplantación de identidad contra los entornos de Microsoft 365 y Entra ID siguen aumentando en escala y sofisticación, y dado que los atacantes utilizan credenciales válidas y aplicaciones legítimas, la actividad maliciosa a menudo puede parecer indistinguible de la autenticación normal del usuario.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan Microsoft 365, Entra ID, Azure CLI o flujos de trabajo integrados con Azure se enfrentan a un mayor riesgo. Este riesgo aumenta cuando existen contraseñas débiles, credenciales reutilizadas, una aplicación incompleta de la autenticación multifactor (MFA), políticas de acceso condicional permisivas o autenticación ROPC sin bloquear.

Una intrusión exitosa puede permitir a los atacantes:

  • Obtenga tokens de acceso válidos
  • Acceso al correo electrónico y a los datos en la nube.
  • Enumerar usuarios y recursos
  • Realizar fraudes de correo electrónico empresarial (BEC)
  • Establecer la persistencia
  • Abuso de aplicaciones en la nube

Muévase lateralmente a otros recursos de SaaS o Azure.

Dado que los atacantes utilizan credenciales y tokens válidos, su actividad puede eludir los controles tradicionales de los puntos finales. En muchos casos, la detección requiere visibilidad de los registros de identidad, inicio de sesión y auditoría.

  • Aplicar la autenticación Multifactor de forma amplia y coherente.
  • Exigir la autenticación multifactor (MFA) para todos los usuarios, no solo para los administradores.
  • Aplique las políticas de autenticación multifactor a todas las aplicaciones en la nube.
  • Incluir métodos de autenticación heredados y no interactivos.
  • Bloquear o restringir la autenticación ROPC y heredada
  • Desactive la autenticación heredada siempre que sea posible.
  • Bloquea los flujos ROPC de OAuth que no admitan la autenticación Multifactor interactiva.

El futuro de la seguridad comienza antes de ser atacado

  • Limite el acceso a la CLI de Azure a los usuarios que lo requieran por motivos laborales.
  • Restringir el acceso a la CLI de Azure a los usuarios que no sean administradores siempre que sea posible.
  • Supervise los inicios de sesión en la CLI de Azure de los usuarios que normalmente no utilizan herramientas de desarrollo o administración.
  • Revisar la cobertura de acceso condicional
  • Identificar las lagunas en las que la autenticación Multifactor (MFA) se aplica solo a aplicaciones, ubicaciones o grupos de usuarios específicos.
  • Evite confiar únicamente en lugares de confianza.
  • Asegúrese de que las políticas se apliquen activamente y no se ejecuten en modo de solo informe.
  • Búsqueda de indicadores de compromiso
  • Revise los registros de inicio de sesión de Entra ID para detectar la actividad de la CLI de Azure.
  • Busque inicios de sesión exitosos después de un gran volumen de intentos fallidos.
  • Investigar los inicios de sesión no interactivos y los eventos de emisión de tokens.
  • Supervise el tráfico asociado con 2a0a:d683::/32, AS32167 y la infraestructura LSHIY relacionada.
  • Revisar los inicios de sesión desde ubicaciones geográficas inusuales, nuevas direcciones IPv6 o eventos de viaje imposibles.
  • Restablecer credenciales expuestas
  • Restablecer la contraseña de forma forzada para las cuentas que muestren actividad sospechosa.
  • Priorice a los usuarios cuyas credenciales puedan aparecer en conjuntos de datos de filtraciones de datos.
  • Revocar las sesiones activas y actualizar los tokens para las cuentas que se sospechen comprometidas.
  • Mejorar la higiene de contraseñas e identidad
  • Implemente políticas de contraseñas estrictas y listas de contraseñas prohibidas.
  • Supervise si hay credenciales reutilizadas o comprometidas.
  • Fomente el uso de métodos de autenticación Multifactor (MFA) resistentes al phishing, como las claves de seguridad FIDO2, Windows Hello para empresas o la autenticación basada en certificados.
  • Priorizar los indicadores de compromiso confirmados
  • Un volumen de pulverización elevado por sí solo no siempre indica un problema.
  • Priorice las cuentas con eventos de autenticación exitosos, emisión de tokens, actividad de sesión sospechosa o uso inusual de la CLI de Azure.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

EvilTokens: el kit de phishing que pone en la mira las sesiones de Microsoft 365

  • ALERTA EN CIBERSEGURIDAD

    El nuevo objetivo del Phishing:

    Tus tokens de autenticación

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit está atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar análisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de código de dispositivo de Microsoft 365.

¿EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticación OAuth mediante código de dispositivo en lugar de robar credenciales. En vez de redirigir a las víctimas a una página de inicio de sesión falsa, las guía a través del proceso legítimo de inicio de sesión de Microsoft, engañándolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contraseña.

Este kit es particularmente difícil de usar porque su contenido de phishing está cifrado con AES-GCM y solo se descifra en el navegador de la víctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electrónico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorización, las víctimas son redirigidas a recursos legítimos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

¿Por qué es digno de mención?

EvilTokens destaca porque abusa de los mecanismos legítimos de autenticación OAuth y de código de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesión de Microsoft. Su uso del descifrado del lado del navegador también crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantación de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

¿Cuál es la exposición o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son engañados para que completen un inicio de sesión con un código de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contraseñas, restablecer las contraseñas por sí solo puede no solucionar completamente el incidente. Los equipos de seguridad también deben revocar los tokens y eliminar los permisos de aplicación no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electrónicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podría derivar en robo de datos, fraude o suplantación de identidad por correo electrónico (BEC). Las organizaciones que dependen principalmente de la inspección de URL estáticas o la monitorización básica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes más tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de código de dispositivo: restrinja la autenticación mediante código de dispositivo siempre que sea posible, aplique políticas de acceso condicional y revise periódicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contraseñas: restablece contraseñas, revoca tokens de actualización, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneración de seguridad.
  • Implementar la autenticación multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticación o las claves de seguridad sobre los métodos basados en SMS.
  • Implemente protección antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las páginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: esté atento a inicios de sesión inusuales, inicios de sesión mediante código de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electrónico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnologías de detección basadas tanto en la reputación como en el comportamiento.
  • Capacite a los usuarios: Enseñe a los empleados a tener cuidado con las solicitudes de autenticación que no hayan iniciado, incluso cuando aparezcan en páginas legítimas de Microsoft.
  • Realizar una búsqueda de amenazas: Investigar los registros en busca de evidencia de abuso de código de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El error que muchas empresas cometen al confiar únicamente en la MFA

  • ALERTA EN CIBERSEGURIDAD

    Robo de credenciales y secuestro de sesión: No es lo mismo

El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:

  1. Robar un nombre de usuario y una contraseña.
  2. Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

¿Qué es el robo de credenciales y cómo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.

Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.

Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.

¿Cómo pueden las organizaciones prevenir el robo de credenciales?

Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.

Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.

Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.

¿Qué es el secuestro de sesión y cómo funciona?

El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.

Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.

Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.

Prevención del secuestro de sesión:

Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.

  • Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
  • Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).

  • Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
  • Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
  • Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿Y si el firewall que protege tu empresa también pudiera filtrar tus credenciales?

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: Se encuentra atacando Firewalls

Informes recientes detallan una campaña activa de exposición de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener información confidencial, como credenciales VPN y datos de sesión de los dispositivos afectados.

¿Cuál es la amenaza?

FortiBleed es una campaña activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer información confidencial de autenticación directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campaña reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta está diseñada para recopilar credenciales VPN, cookies de sesión y tokens de autenticación a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una única vulnerabilidad de día cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administración expuestos y credenciales débiles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o técnicas similares para interceptar los datos de autenticación en la memoria o durante los flujos de inicio de sesión de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer información de sesión almacenada en caché. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta técnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Además, puede operar dentro de los procesos normales de autenticación y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetición y persistencia de credenciales. Los nombres de usuario y contraseñas de VPN robados se utilizan para establecer conexiones VPN legítimas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organización.

Dado que los atacantes utilizan credenciales válidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ahí, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Además, les ayuda a eludir los mecanismos de detección tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

¿Por qué es digno de mención?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza implícita y se les otorga un amplio acceso a las redes internas. La vulneración de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad más críticas y reducir la eficacia de las defensas posteriores.

Además, FortiBleed destaca el riesgo constante que supone la obtención de credenciales en el perímetro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de día cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales válidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detección en comparación con los ataques tradicionales de fuerza bruta o basados en exploits.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticación multifactor. Además, pueden permitir el movimiento lateral y facilitar la exfiltración de datos o la implementación de ransomware.

Dado que los atacantes suelen autenticarse con credenciales válidas, la actividad maliciosa puede parecer legítima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Asegúrese de que los dispositivos FortiGate ejecuten las versiones más recientes de FortiOS.
  • Restringir el acceso de administración: Desactive la exposición a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposición.
  • Implementar la autenticación multifactor: Exigir la autenticación multifactor para el acceso VPN y administrativo.
  • Segmentación de red: Limite el acceso de los usuarios de VPN únicamente a los recursos internos necesarios.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

AryStinger pone en evidencia un viejo problema: Los routers que nadie administra

  • ALERTA EN CIBERSEGURIDAD

    Los routers olvidados vuelven a ser un problema: AryStinger

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y pequeñas oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

¿Cuál es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar daños evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. También redirige el tráfico de los atacantes para que parezca provenir de equipos legítimos de hogares u oficinas pequeñas.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versión más avanzada puede ejecutar herramientas de escaneo integradas. También puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a través de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploración de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

¿Por qué es digno de mención?

AryStinger es importante porque se comporta de manera diferente a la mayoría del malware para routers. En lugar de lanzar ataques disruptivos o campañas DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisión de tráfico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router doméstico normal. Esto dificulta la identificación y el bloqueo del verdadero atacante.

AryStinger también explota vulnerabilidades que fueron corregidas hace años. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a través de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra cómo los atacantes pueden crear una extensa red de reconocimiento y de intermediación a partir de dispositivos antiguos y económicos. Muchos de estos sistemas aún se encuentran al margen de las redes modernas.

¿Cuál es la exposición o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta información posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente legítimos, pueden mimetizarse con el tráfico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podrían, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podrían convertirse en un punto de acceso permanente para los atacantes. También podrían servir como punto de retransmisión para el tráfico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP públicas de una organización también pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede dañar su reputación o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos periféricos heredados expuestos generan múltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida útil o que no estén actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: asegúrese de que todos los routers y dispositivos NAS restantes ejecuten las últimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administración remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tráfico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque señales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecutándose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gestión de activos, gestión de vulnerabilidades y gestión de parches. Exija credenciales robustas en todas las interfaces de gestión y revise periódicamente los servicios expuestos externamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El verdadero riesgo no es perder la contraseña, sino confiar demasiado en la sesión

  • ALERTA EN CIBERSEGURIDAD

    El verdadero riesgo: No es perder la contraseña, sino confiar demasiado en la sesión


Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.

Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.

Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.

La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

¿Cuál es la exposición o el riesgo?

La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.

El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.