Rss

Entradas de blog de ' 2026 ' ' junio '

Los atacantes están enfocando sus esfuerzos en obtener acceso legítimo a las organizaciones.

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: campa帽a que roba credenciales son objetivo

Informes recientes detallan una campa帽a activa de exposici贸n de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener informaci贸n confidencial, como credenciales VPN y datos de sesi贸n de los dispositivos afectados.

驴Cu谩l es la amenaza?

FortiBleed es una campa帽a activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer informaci贸n confidencial de autenticaci贸n directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campa帽a reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta est谩 dise帽ada para recopilar credenciales VPN, cookies de sesi贸n y tokens de autenticaci贸n a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una 煤nica vulnerabilidad de d铆a cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administraci贸n expuestos y credenciales d茅biles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o t茅cnicas similares para interceptar los datos de autenticaci贸n en la memoria o durante los flujos de inicio de sesi贸n de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer informaci贸n de sesi贸n almacenada en cach茅. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta t茅cnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Adem谩s, puede operar dentro de los procesos normales de autenticaci贸n y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetici贸n y persistencia de credenciales. Los nombres de usuario y contrase帽as de VPN robados se utilizan para establecer conexiones VPN leg铆timas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organizaci贸n.

Dado que los atacantes utilizan credenciales v谩lidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ah铆, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Adem谩s, les ayuda a eludir los mecanismos de detecci贸n tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

驴Por qu茅 es digno de menci贸n?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza impl铆cita y se les otorga un amplio acceso a las redes internas. La vulneraci贸n de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad m谩s cr铆ticas y reducir la eficacia de las defensas posteriores.

Adem谩s, FortiBleed destaca el riesgo constante que supone la obtenci贸n de credenciales en el per铆metro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de d铆a cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales v谩lidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detecci贸n en comparaci贸n con los ataques tradicionales de fuerza bruta o basados en exploits.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticaci贸n multifactor. Adem谩s, pueden permitir el movimiento lateral y facilitar la exfiltraci贸n de datos o la implementaci贸n de ransomware.

Dado que los atacantes suelen autenticarse con credenciales v谩lidas, la actividad maliciosa puede parecer leg铆tima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Aseg煤rese de que los dispositivos FortiGate ejecuten las versiones m谩s recientes de FortiOS.
  • Restringir el acceso de administraci贸n: Desactive la exposici贸n a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposici贸n.
  • Implementar la autenticaci贸n multifactor: Exigir la autenticaci贸n multifactor para el acceso VPN y administrativo.
  • Segmentaci贸n de red: Limite el acceso de los usuarios de VPN 煤nicamente a los recursos internos necesarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

AryStinger: la nueva amenaza que convierte routers domésticos en infraestructura para ataques

  • ALERTA EN CIBERSEGURIDAD

    AryStinger: Compromete miles de dispostivos olvidados

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y peque帽as oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

驴Cu谩l es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar da帽os evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. Tambi茅n redirige el tr谩fico de los atacantes para que parezca provenir de equipos leg铆timos de hogares u oficinas peque帽as.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versi贸n m谩s avanzada puede ejecutar herramientas de escaneo integradas. Tambi茅n puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a trav茅s de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploraci贸n de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

驴Por qu茅 es digno de menci贸n?

AryStinger es importante porque se comporta de manera diferente a la mayor铆a del malware para routers. En lugar de lanzar ataques disruptivos o campa帽as DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisi贸n de tr谩fico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router dom茅stico normal. Esto dificulta la identificaci贸n y el bloqueo del verdadero atacante.

AryStinger tambi茅n explota vulnerabilidades que fueron corregidas hace a帽os. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a trav茅s de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra c贸mo los atacantes pueden crear una extensa red de reconocimiento y de intermediaci贸n a partir de dispositivos antiguos y econ贸micos. Muchos de estos sistemas a煤n se encuentran al margen de las redes modernas.

驴Cu谩l es la exposici贸n o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta informaci贸n posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente leg铆timos, pueden mimetizarse con el tr谩fico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podr铆an, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podr铆an convertirse en un punto de acceso permanente para los atacantes. Tambi茅n podr铆an servir como punto de retransmisi贸n para el tr谩fico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP p煤blicas de una organizaci贸n tambi茅n pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede da帽ar su reputaci贸n o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos perif茅ricos heredados expuestos generan m煤ltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida 煤til o que no est茅n actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: aseg煤rese de que todos los routers y dispositivos NAS restantes ejecuten las 煤ltimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administraci贸n remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tr谩fico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque se帽ales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecut谩ndose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gesti贸n de activos, gesti贸n de vulnerabilidades y gesti贸n de parches. Exija credenciales robustas en todas las interfaces de gesti贸n y revise peri贸dicamente los servicios expuestos externamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El camino de la ciberseguridad

Email Security en la era de la Inteligencia Artificial 


驴Cu谩ntos correos sospechosos recibe tu empresa cada semana?

El correo electr贸nico sigue siendo la herramienta de trabajo m谩s utilizada dentro de las organizaciones. A trav茅s de 茅l se autorizan pagos, se comparten documentos, se env铆an propuestas comerciales y se coordinan actividades cr铆ticas para el negocio. Sin embargo, tambi茅n se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesi贸n porque su contrase帽a est谩 por expirar. Minutos despu茅s, alguien del 谩rea financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un curr铆culum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son leg铆timos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al 谩rea de TI con preguntas como "驴Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial est谩 haciendo que los correos fraudulentos parezcan reales

Hace algunos a帽os, identificar un intento de phishing era relativamente sencillo. Los mensajes conten铆an errores ortogr谩ficos, utilizaban traducciones deficientes o proven铆an de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electr贸nico de tu organizaci贸n

Es una soluci贸n de seguridad en la nube dise帽ada para proteger la comunicaci贸n empresarial por correo electr贸nico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situaci贸n es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicaci贸n de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campa帽as altamente dirigidas y convincentes en cuesti贸n de minutos.

Esperar que cada usuario pueda detectar este tipo de enga帽os se vuelve cada vez m谩s complicado. Y cuando una organizaci贸n depende de que sus colaboradores distingan manualmente entre un correo leg铆timo y uno fraudulento, el riesgo contin煤a presente.

La seguridad del correo deber铆a eliminar fricciones cotidianas

M谩s all谩 de bloquear spam o detener malware, una soluci贸n moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los d铆as.

Por ejemplo:

  • Reducir las consultas constantes al 谩rea de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por tel茅fono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contrase帽a falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantaci贸n dirigidos a ejecutivos, departamentos financieros o personal con acceso a informaci贸n sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupaci贸n para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos leg铆timos
  • Fraude de proveedores y modificaci贸n de facturas

La inteligencia artificial ha transformado el correo electr贸nico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes pr谩cticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada 煤nicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detecci贸n impulsadas por IA.

驴C贸mo ayuda TrustLayer Mail?

TrustLayer Mail fue dise帽ado precisamente para reducir estas molestias operativas y ofrecer una protecci贸n m谩s inteligente frente a amenazas modernas.

La soluci贸n incorpora capacidades avanzadas para identificar intentos de suplantaci贸n de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, as铆 como aplicar pol铆ticas basadas en palabras clave o informaci贸n sensible.

Adem谩s, protege no solo el correo entrante, sino tambi茅n las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organizaci贸n.

Entre sus Beneficios Destacan:

  • Protecci贸n contra ataques de Business Email Compromise (BEC) 
  • Detecci贸n de fraude del CEO y ataques de suplantaci贸n de identidad.
  • An谩lisis din谩mico de URLs y documentos adjuntos.
  • Supervisi贸n de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementaci贸n sencilla sin afectar la experiencia del usuario final.

La mejor protecci贸n es la que nadie nota

Quiz谩 una soluci贸n de Email Security est谩 funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucci贸n recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podr铆a convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial est谩 ayudando a crear ataques cada vez m谩s convincentes, la seguridad del correo ya no deber铆a medirse 煤nicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortogr谩ficos y mensajes gen茅ricos, est谩 siendo reemplazado por ataques extremadamente cre铆bles, personalizados y automatizados. Microsoft report贸 aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) contin煤an creciendo.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: 驴De qu茅 sirve contar con 茅l si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes est谩n explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuaci贸n CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

驴Cu谩l es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la funci贸n VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde est谩n habilitadas las cookies de anulaci贸n de autenticaci贸n y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son peque帽os fragmentos de datos que se generan tras un inicio de sesi贸n exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contrase帽a ni sus credenciales de autenticaci贸n multifactor. Debido a un fallo de dise帽o, el cortafuegos conf铆a en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido 茅l quien la gener贸 originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado p煤blico que utiliza el servicio. A continuaci贸n, puede usar esa informaci贸n para generar una cookie falsificada que parezca pertenecer a un usuario leg铆timo. Cuando el atacante env铆a la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podr铆a autenticarlo err贸neamente como un usuario leg铆timo. En algunos casos, podr铆a tratarse de una cuenta de administrador local. No se requieren credenciales v谩lidas.

Si el ataque tiene 茅xito, puede establecer una sesi贸n VPN completa en la red de la organizaci贸n y acceder a los sistemas internos como si fuera un usuario remoto leg铆timo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta t茅cnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

驴Por qu茅 es digno de menci贸n?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el per铆metro de la red. Estos sistemas suelen ser el m茅todo principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organizaci贸n.

Si se explota, los atacantes pueden eludir los controles de autenticaci贸n habituales y obtener acceso desde internet haci茅ndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotaci贸n activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibi贸 una calificaci贸n de gravedad media. Posteriormente, se reevalu贸 debido a que su impacto en el mundo real result贸 ser m谩s grave de lo estimado originalmente.

La CISA a帽adi贸 la vulnerabilidad CVE-2026-0257 al cat谩logo KEV. Asimismo, exigi贸 a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

驴Cu谩l es la exposici贸n o el riesgo?

La explotaci贸n exitosa permite a los atacantes autenticarse a trav茅s de GlobalProtect sin un nombre de usuario, contrase帽a o verificaci贸n multifactor (MFA) v谩lidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haci茅ndose pasar por usuarios leg铆timos de VPN.

El nivel de acceso depende de la configuraci贸n de la VPN y de la cuenta que se est谩 suplantando. En muchos entornos, esto podr铆a proporcionar acceso a sistemas internos cr铆ticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado p煤blicamente sobre evidencia de actividad posterior a la intrusi贸n en los incidentes observados. Sin embargo, los atacantes a煤n podr铆an usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtenci贸n de credenciales, la implementaci贸n de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementaci贸n sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneraci贸n. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir m煤ltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las 煤ltimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulaci贸n de autenticaci贸n: Deshabilitar las cookies de anulaci贸n de autenticaci贸n de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, config煤relas para que utilicen un certificado espec铆fico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geogr谩fico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise peri贸dicamente los registros de la VPN para detectar actividad de autenticaci贸n inusual, incluidos inicios de sesi贸n inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticaci贸n y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticaci贸n multifactor y la monitorizaci贸n continua: Exigir la autenticaci贸n multifactor a todos los usuarios de VPN y considerar servicios de monitorizaci贸n de seguridad 24/7 para identificar y responder r谩pidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing ya no parece phishing: atacantes imitan procesos internos para robar credenciales

  • Alerta de ciberseguridad

    EL PHISHING CONOCE TU EMPRESA: Campa帽as oscuras


Una reciente campa帽a de phishing utiliza una herramienta leg铆tima de acceso remoto para tomar el control de los ordenadores de las v铆ctimas, sin necesidad de instalar malware. Esta operaci贸n, actualmente activa, tiene como objetivo a organizaciones brasile帽as. Los atacantes enga帽an a los empleados para que instalen un programa leg铆timo que les otorga el control remoto.

驴Cu谩l es la amenaza?

La campa帽a utiliza p谩ginas de phishing personalizadas para las empresas a las que se dirige. Para parecer aut茅ntica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Seg煤n los analistas, la campa帽a comienza con un correo electr贸nico de phishing que parece leg铆timo. El enlace redirige a los usuarios a trav茅s de un servidor de retransmisi贸n de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administraci贸n. Esto facilita que las v铆ctimas bajen la guardia.

驴Por qu茅 es digno de menci贸n?

Este ataque es particularmente peligroso porque, despu茅s de que el usuario hace clic en el enlace de descarga, la v铆ctima instala sin saberlo un agente leg铆timo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es m谩s sofisticada de lo que parece a primera vista. Las p谩ginas utilizan la identificaci贸n del navegador, la detecci贸n en entornos aislados (sandbox) y la geolocalizaci贸n para filtrar a los investigadores antes de entregar el c贸digo malicioso.

驴Cu谩l es la exposici贸n o el riesgo?

Hasta el momento, la campa帽a se ha dirigido al menos a una organizaci贸n brasile帽a especializada en productos qu铆micos y materiales avanzados. Sin embargo, las t谩cticas de ingenier铆a social empleadas, como la falsificaci贸n de registros fiscales, documentos de proveedores y portales de gesti贸n de quejas, son aplicables a diversos sectores.

Una vez que la v铆ctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendr铆a un administrador de TI leg铆timo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y m谩s.

    El futuro de la seguridad comienza antes del malware
  • Supervise las instalaciones no autorizadas de software de administraci贸n remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precauci贸n las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administraci贸n sobre esta campa帽a de phishing y sus t谩cticas.
  • Antes de tomar medidas, verifique los correos electr贸nicos inusuales a trav茅s de un canal de comunicaci贸n confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un an谩lisis y elimina cualquier amenaza detectada.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La IA está encontrando vulnerabilidades más rápido de lo que las empresas pueden corregirlas

  • Blog de ciberseguridad

    AMENAZA INVISIBLE:

    La IA y su implementaci贸n maliciosa


Durante a帽os, la gesti贸n de parches fue consdierada una tarea operativa m谩s dentro del departamento de TI. En muchas organizaciones, aplicar actualizaciones de seguridad una vez al mes era suficiente para mantener un nivel aceptable de protecci贸n. Sin embargo, esta realidad est谩 cambiando r谩pidamente. La aparici贸n de modelos avanzados de inteligencia artificial est谩 dando paso a una nueva generaci贸n de amenzas capaces de descubrir vulnerabilidades, desarrollar c贸digo de explotaci贸n e incluso analizar parches publicados en cuestion de minutos.

En este nuevo escenario, el tiempo disponible para reaccionar se esta reduciendo drasticamente.

La inteligencia artificial ya est谩 descubriendo vulnerabilidades

Herramientas de inteligencia artificial como Mythos de Anthropic o ChatGPT 5.5 de OpenAI ya son utilizadas por investigadores de seguridad para identificar decenas de miles de vulnerabilidades en aplicaciones y sistemas. Estas capacidades representan un avance significativo para la comunidad defensiva, permitiendo acelerar auditor铆as de seguridad, mejorar revisiones de c贸digo y detectar errores antes de que lleguen a producci贸n.

Sin embargo, tambi茅n existe una preocupaci贸n creciente. Si los investigadores pueden aprovechar estas tecnolog铆as para encontrar vulnerabilidades, es razonable asumir que los actores maliciosos tambi茅n podr谩n hacerlo. "Y probablemente ya lo est茅n haciendo."

Los ciberdelincuentes podr铆an utilizar modelos de IA para automatizar procesos que anteriormente requer铆an semanas o meses de investigaci贸n, reduciendo considerablemente el tiempo necesario para desarrollar ataques altamente efectivos.

La ventana de actualizaci贸n se est谩 cerrando

Diversos estudios indican que la mayor铆a de los equipos de seguridad requieren entre cuatro y siete d铆as para identificar vulnerabilidades cr铆ticas dentro de sus entornos productivos los cuales presentan los siguiente:

  • Solo una peque帽a proporci贸n logra detectar y evaluar amenazas en menos de 24 horas.
  • Hist贸ricamente, muchas organizaciones han considerado la gesti贸n de parches como un proceso peri贸dico.
  • Las actualizaciones suelen aplicarse despu茅s de ciclos extensos de pruebas, validaciones y ventanas de mantenimiento programadas.
  • El problema es que los atacantes ya no operan bajo esos mismos tiempos.
  • En algunos casos, los exploits aparecen incluso antes de que se publique una correcci贸n oficial.

En otros, basta con analizar un parche reci茅n liberado para comprender qu茅 vulnerabilidad corrige y desarrollar un exploit funcional mediante herramientas de codificaci贸n asistidas por inteligencia artificial.

Lo que antes tomaba semanas, hoy puede suceder en cuesti贸n de minutos.

Los MSP se convierten en actores estrat茅gicos

Ante esta nueva realidad, cada vez m谩s organizaciones est谩n recurriendo a los Proveedores de Servicios Gestionados (MSP) para fortalecer sus procesos de gesti贸n de vulnerabilidades.

Las empresas buscan socios capaces de proporcionar:

  • Monitoreo continuo de vulnerabilidades.
  • Seguimiento permanente de boletines de seguridad.
  • Priorizaci贸n de riesgos basada en exposici贸n real.
  • Automatizaci贸n del despliegue de actualizaciones.
  • Validaci贸n y pruebas aceleradas de parches.
  • La gesti贸n de parches est谩 dejando de ser una actividad mensual para convertirse en una funci贸n pr谩cticamente continua.

Para los MSP esto representa tanto una oportunidad de negocio como un desaf铆o operativo.

Deber谩n decidir si apoyarse en plataformas especializadas, desarrollar capacidades propias o incorporar herramientas impulsadas por IA que permitan mantener el ritmo de un panorama de amenazas en constante evoluci贸n.

La seguridad de aplicaciones entra en una nueva etapa

La inteligencia artifical est谩 redefiniendo por completo el ciclo de vida de la seguridad de aplicaciones. La pregunta ya no es 煤nicamente si una organizaci贸n aplicar谩 un parche. La verdadera pretunta es cuanto tiempo tardar谩 en hacerlo antes de que alguien encuetnre una forma de explotar la vulnerabilidad.

Para los MSP, esta transformaci贸n tambi茅n implica mirar hacia adentro. Los clientes depositan su confianza en estos proveedores para actuar como su primera l铆nea de defensa. Una vulneraci贸n dentro del propio MSP podr铆a afectar simult谩neamente a m煤ltiples organizaciones y erosionar r谩pidamente esa confianza.

La era de los parches trimestrales o mensuales est谩 lelgando a su fin. En un mundo impulsado por IA, la gesti贸n de vulnerabilidades deber谩 operar con la misma velocidad con la que evolucionan las amenazas.

Porque cuando una IA puede encontrar una vulnerabilidad en minutos, esperar semanas para corregirla simplemente deja de ser una opci贸n.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Microsoft Teams bajo la mira: ciberdelincuentes ocultan comunicaciones maliciosas dentro de tráfico legítimo

  • Alerta de ciberseguridad

    Cuando Teams se convierte en un canal de ataque: nueva t茅cnica permite ocultar ransomware


Los ciberdelincuentes utilizan una backdoor personalizada para enrutar su tr谩fico de comando y control (C2) a trav茅s de la infraestructura de retransmisi贸n TURN de Microsoft Teams. Esta t茅cnica combina tr谩fico malicioso con comunicaciones leg铆timas de Teams. Como resultado, los atacantes pueden eludir las defensas de red tradicionales, mantener acceso encubierto a los sistemas de las v铆ctimas y, en 煤ltima instancia, desplegar ransomware con una menor probabilidad de detecci贸n.

驴Cu谩l es la amenaza?

La amenaza involucra al grupo de Ransomware DragonForce, que utiliza una puerta trasera personalizada, denominada Backdoor. Se utiliza TURN para enrutar secretamente su tr谩fico de comando y control (C2) a trav茅s de la infraestructura de retransmisi贸n TURN de Microsoft Teams. Los atacantes canalizan el tr谩fico malicioso a trav茅s de los mismos protocolos y repetidores que Teams utiliza cuando no es posible la conexi贸n directa. Esto permite que sus comunicaciones C2 parezcan tr谩fico de colaboraci贸n normal. Esta t茅cnica de evasi贸n les ayuda a eludir los controles de seguridad y monitoreo de red tradicionales. Tambi茅n les permite mantener un acceso sigiloso dentro de los entornos de las v铆ctimas y desplegar y operar el ransomware de manera m谩s efectiva.

驴Por qu茅 es digno de menci贸n?

Este ataque es relevante porque demuestra una t谩ctica real de "operaci贸n en la nube". Los operadores de ransomware ocultan el tr谩fico de comando y control dentro de la infraestructura de confianza de Microsoft Teams. Al abusar de los rel茅s TURN de Teams y los servicios de identidad leg铆timos, Backdoor.Turn hace que el tr谩fico malicioso parezca indistinguible de la actividad de colaboraci贸n normal. Esto socava significativamente la monitorizaci贸n de red tradicional y las listas de permisos que conf铆an en los dominios de Microsoft.

Tambi茅n representa el primer caso documentado de atacantes que ponen en pr谩ctica una t茅cnica previamente observada solo en investigaciones (las llamadas fantasma de Praetorian). Este cambio indica que los grupos criminales est谩n adoptando m茅todos avanzados de abuso en la nube, a modo de prueba de concepto. Asimismo, sugiere que estas t茅cnicas probablemente se extender谩n a otras plataformas de colaboraci贸n y SaaS.

驴Cu谩l es la exposici贸n o el riesgo?

El principal riesgo reside en que los atacantes pueden ocultar el tr谩fico de comando y control, as铆 como la exfiltraci贸n de datos, dentro de lo que parece ser una actividad normal de Microsoft Teams. Esto dificulta enormemente que los defensores detecten o bloqueen la amenaza. Muchas organizaciones conf铆an plenamente en el tr谩fico en la nube de Microsoft. Por ello, esta t茅cnica puede eludir los firewalls, los controles de proxy y las listas de dominio permitidas que normalmente impedir铆an las conexiones sospechosas.

Una vez dentro, los atacantes pueden moverse lateralmente, robar datos e implementar ransomware. Sus comunicaciones de red siguen pareciendo leg铆timas durante todo el ataque. Esto aumenta tanto la probabilidad de una intrusi贸n exitosa como el impacto potencial. Las intrusiones pueden persistir sin ser detectadas durante per铆odos m谩s prolongados y volverse m谩s dif铆ciles de investigar o contener.

    El futuro de la seguridad comienza antes del malware
  • Reforzar la detecci贸n y respuesta en los puntos finales (EDR) para detectar el uso inusual de Microsoft Teams, Skype o procesos y bibliotecas relacionados con TURN.
  • Supervise y establezca una l铆nea base para el tr谩fico saliente de Microsoft 365/Teams (incluido QUIC sobre UDP) para detectar anomal铆as en el volumen, la sincronizaci贸n y los destinos.
  • Habilite el registro detallado para Microsoft 365, Azure AD y Teams (incluidos inicios de sesi贸n, tokens y sesiones de invitados/an贸nimas). Env铆e los registros a una SIEM para su correlaci贸n.
  • Implemente controles de salida estrictos e inspecci贸n de proxy.  Aseg煤rese de que solo se pueda acceder a los puntos finales de Microsoft 365, Azure AD y Teams (incluidos inicios de sesi贸n, tokens y sesiones de invitados/an贸nimas). Env铆e los registros a una SIEM para su correlaci贸n.
  • Revisa y refuerza las configuraciones de Teams y Microsoft 365 (acceso condicional, pol铆ticas de acceso para invitados/an贸nimos, cumplimiento de dispositivos). Esto reduce el uso indebido de tokens de visitante an贸nimo.
  • Utilice herramientas de seguridad en la nube (CASB/CSPM) para detectar patrones sospechosos o at铆picos de tr谩fico de colaboraci贸n y acceso a los recursos de Teams.
  • Aplique la inteligencia sobre amenzas y los indicadores de compromiso (loC) relacionados con Backdoor.Turn / DragonForce (cuando est茅n disponibles) en todas las detecci贸nes de IDS/IPS, EDR y SIEM.
  • Implemente el principio de m铆nimo privilegio y la segmentaci贸n de la red para limitar el movimiento lateral y reducir el alcance de la explosi贸n en caso de que se despliegue una puerta trasera.
  • Mantenga procesos s贸lidos de copia de seguridad y recuperaci贸n. Aseg煤rese de que los procedimientos de respuesta ante el ransomware se prueben peri贸dicamente para minimizar el impacto en caso de que un ataque tenga 茅xito.
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Tu navegador sabe demasiado: el nuevo objetivo de los ciberdelincuentes

  • Alerta de ciberseguridad

    El activo m谩s valioso de tu empresa podr铆a ser tu identidad digital


Tus datos valen m谩s de lo que imaginas: c贸mo los ciberdelincuentes encuentran a sus pr贸ximas v铆cticmas. La mayor铆a de las personas consideran el navegador web como una simple herramienta de trabajo.

Es donde revisan correos electr贸nicos, acceden a aplicaciones empresariales, consultan informaci贸n, colaboran con compa帽eros y utilizan herramientas de inteligencia artificial.

Sin embargo, detr谩s de cada b煤squeda, cada inicio de sesi贸n y cada clic existe algo mucho m谩s valioso de lo que muchos imaginan: datos.

Y esos datos no solo son utilizados por anunciantes.

Tambi茅n pueden convertirse en una fuente de informaci贸n extremadamente 煤til para los ciberdelincuentes.

El navegador se ha convertido en una mina de informaci贸n

Los navegadores modernos recopilan constantemente se帽ales sobre nuestra actividad digital.

Entre ellas:

  • Consultas de b煤squeda.
  • Aplicaciones utilizadas.
  • Horarios de conexi贸n.
  • Ubicaci贸n geogr谩fica.
  • Dispositivos utilizados.
  • Patrones de navegaci贸n.
  • Accesos a plataformas empresariales.
  • Uso de herramientas de inteligencia artificial.

Cada una de estas se帽ales ayuda a construir perfiles extremadamente precisos sobre los usuarios. Lo que para una plataforma publicitaria representa una oportunidad de segmentaci贸n, para un atacante puede convertirse en una lista de objetivos prioritarios.

驴C贸mo identifican los atacantes a las personas m谩s valiosas?

No todos los usuarios tienen el mismo valor dentro de una organizaci贸n. Algunos perfiles poseen acceso privilegiado a informaci贸n cr铆tica, procesos financieros o infraestructura tecnol贸gica.

Por ejemplo:

  • Directores y ejecutivos.
  • Equipos financieros.
  • Administradores de TI.
  • Responsables de recursos humanos.
  • L铆deres comerciales.

Estos usuarios suelen interactuar diariamente con aplicaciones especificas y siguen patrones de comportamiento predecibles. Con suficiente informaci贸n, los atacantes pueden identificar qui茅nes son, qu茅 sistemas utilizan y cu谩les representan el mayor impacto para una organizaci贸n.

El cambio de paradigma: ya no buscan malware, busca sesiones

Durante a帽os, la mayor铆a de los ataques buscaban instalar malware.

Hoy la situaci贸n es diferente.

Los atacantes han descubierto que resulta mucho m谩s eficiente aprovechar accesos leg铆timos.

Algunas de las t茅cnicas m谩s utilizadas incluyen:

Robo de cookies.

Secuestro de sesiones.

Robo de tokens de autenticaci贸n.

Phishing avanzado.

Compromiso de extensiones del navegador.

Una vez que obtienen acceso a una sesi贸n v谩lida, muchas herramientas de seguridad tradicionales tienen dificultades para distinguir entre actividad leg铆tima y actividad maliciosa. El atacante ya parece ser el usuario.

驴Por qu茅 los controles tradicionales ya no son suficientes?

La mayor铆a de las organizaciones cuentan con controles importantes como:

  • Antivirus.
  • EDR.
  • Firewalls.
  • VPN.
  • Filtrado web.

Sin embargo, estas tecnolog铆as fueron dise帽adas para resolver problemas distintos.

Actualmente los ataques se centran cada vez m谩s en:

  • Identidades.
  • Comportamientos.
  • Sesiones activas.
  • Contexto de acceso.

Un usuario autenticado puede representar tanto riesgo como una amenaza externa si su identidad ha sido comprometida, por ello proteger 煤nicamente la red o el dispositivo ya no resulta suficiente.

El acceso seguro a internet debe evolucionar

La seguridad moderna necesita comprender qui茅n accede, desde d贸nde lo hace y en qu茅 contexto ocurre cada interacci贸n, esto implica adoptar un enfoque basado en identidad y validaci贸n continua.

Las decisiones de acceso deben considerar factores como:

  • Identidad del usuario.
  • Estado del dispostivo.
  • Ubicaci贸n.
  • Nivel del riesgo.
  • Comportamiento habitual.
  • Sensibilidad de los recursos consultados.

La confianza ya no puede otorgarse una sola vez, debe verificarse continuamente.

La importancia de la visibilidad

Uno de los mayores desaf铆os para las organizaciones es la falta de visibilidad sobre lo que ocurre dentro del navegador. El navegador se ha convertido en el principal espacio de trabajo digital. Sin embargo, tambi茅n es uno de los entornos menos monitoreados.

Las organizaciones necesitan identificar:

  • Navegaci贸n hacia sitios riesgosos.
  • Uso de aplicaciones no autorizadas.
  • Herramientas de IA no aprobadas.
  • Comportamientos an贸malos.
  • Posibles intentos de robo de sesiones.

Sin visibilidad, los riesgos permanecen ocultos hasta que se convierten en incidentes.

驴Por qu茅 esto es especialmente importante para las pymes?

Las peque帽as y medianas empresas enfrentan un reto particular.

Con equipos de TI reducidos y recursos limitados, la gesti贸n de riesgos asociados al navegador suele quedar relegada frente a otras prioridades.

Al mismo tiempo:

  • Los usuarios trabajan desde cualquier lugar.
  • Utilizan aplicaciones SaaS constantemente. 
  • Adoptan herramientas de IA r谩pidamente.
  • Manejan informaci贸n cr铆tica desde navegadores web.

Esto ampl铆a significativamente la superficie de ataque.

    La resiliencia comienza reduciendo la exposici贸n
  • La realidad es sencilla.
  • Internet asigna valor a las personas seg煤n sus datos y comportamientos.
  • Los ciberdelincuentes hacen exactamente lo mismo.
  • Por ello, las organizaciones deben asumir que los usuarios con mayor acceso, responsabilidad e influencia tambi茅n ser谩n los objetivos m谩s atractivos para los atacantes.
  • Reducir la exposici贸n, proteger las identidades y monitorear continuamente la actividad se ha convertido en una parte esencial de cualquier estrategia moderna de ciberseguridad. Porque hoy proteger el navegador significa proteger el negocio
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

CISA emite alerta urgente: vulnerabilidad de día cero compromete VPN de Check Point

  • Alerta de ciberseguridad

    Atacantes explotan vulnerabilidad cr铆tica en VPN de Check Point: Ya estan respondiendo


CISA ha emitido una directiva de emergencia que exige a las agencias federales de EE. UU. proteger las implementaciones de VPN de acceso remoto Check Point, acceso m贸vil y firewall Spark tras la explotaci贸n activa de una vulnerabilidad cr铆tica de d铆a cero (CVE-2026-50751).

驴Cu谩l es la amenaza?

CVE-2026-50751 es una vulnerabilidad cr铆tica de omisi贸n de autenticaci贸n en los productos de Firewall Check Point Mobile Access VPN, Remote Access VPN y Spark que permite a atacantes remotos no autenticados establecer sesiones VPN. Su origen reside en la forma en que la puerta de enlace VPN procesa la autenticaci贸n y la inicializaci贸n de la sesi贸n para ciertas rutas de acceso, especialmente cuando se habilitan protocolos heredados o en desuso (en particular IKEv1) o modos de autenticaci贸n mixtos. Debido a una validaci贸n incorrecta durante la negociaci贸n de la sesi贸n, las solicitudes de conexi贸n especialmente dise帽adas pueden provocar que la puerta de enlace trate err贸neamente a un usuario como autenticado.

La explotaci贸n es sencilla y de gran impacto. Un atacante no autenticado puede enviar solicitudes de negociaci贸n VPN o SSL VPN manipuladas a una puerta de enlace expuesta, alterando par谩metros espec铆ficos del protocolo e identificadores de sesi贸n para eludir las comprobaciones de credenciales. Como resultado, la puerta de enlace establece una sesi贸n VPN que otorga a los atacantes acceso directo a recursos internos de capa 3 o capa 7 seg煤n la configuraci贸n sin necesidad de credenciales robadas ni interacci贸n del usuario.

Tras lograr eludir la autenticaci贸n, la conexi贸n VPN comprometida se convierte en una poderosa puerta de entrada. Los atacantes pueden enumerar las redes internas, acceder a recursos compartidos de archivos y aplicaciones, y aprovechar la conectividad VPN de confianza para evadir las defensas perimetrales.

驴Por qu茅 es digno de menci贸n?

Esta vulnerabilidad es particularmente relevante porque es explotada activamente por afiliados del Ransomware Qilin. En los incidentes observados, los atacantes utilizaron este acceso para preparar r谩pidamente herramientas, obtener credenciales y moverse lateralmente por el entorno antes de desplegar las cargas 煤tiles del Ransomware.

Dado que la actividad se origina en una interfaz VPN de confianza, puede parecer tr谩fico normal de usuario remoto, lo que retrasa significativamente su detecci贸n y respuesta. Como dispositivos de borde que proporcionan un amplio acceso a los sistemas internos, los dispositivos VPN son objetivos especialmente atractivos para los operadores de ransomware. La explotaci贸n de protocolos obsoletos subraya a煤n m谩s el riesgo que representan las configuraciones antiguas que permanecen habilitadas por motivos de compatibilidad. La emisi贸n de una directiva obligatoria de la CISA pone de manifiesto la gravedad de la situaci贸n y confirma que la explotaci贸n ya se est谩 produciendo a gran escala.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que utilizan implementaciones vulnerables de VPN o firewalls de Check Point se enfrentan a un alto riesgo de sufrir una vulneraci贸n total de la red. Una explotaci贸n exitosa permite a los atacantes eludir los controles de autenticaci贸n y obtener acceso interno seguro, a menudo sin activar los mecanismos de detecci贸n tradicionales.

Este nivel de acceso permite el robo de datos, la vulneraci贸n de credenciales, el movimiento lateral y el despliegue de ransomware con m铆nimo esfuerzo y alta fiabilidad. Las pasarelas VPN con acceso a Internet son especialmente vulnerables, lo que representa una amenaza cr铆tica para empresas, proveedores de servicios y organismos gubernamentales.

    El futuro de la seguridad comienza antes del malware
  • Aplique los parches disponibles.
  • Desactive los protocolos VPN obsoletos, como IKEv1, y cualquier ruta de acceso VPN no utilizada o heredada.
  • Restrinja el acceso a la VPN a los rangos de IP necesarios siempre que sea posible.
  • Supervise los registros de la VPN para detectar la creaci贸n de sesiones VPN an贸malas o no autenticadas y patrones de acceso inusuales.
  • Cambie las credenciales de la VPN si sospecha que se est谩 produciendo una explotaci贸n.

  • Limite el acceso de los usuarios de VPN 煤nicamente a los segmentos de red necesarios.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Más allá del EDR: la importancia de detener amenazas antes de que se ejecuten

Alerta de ciberseguridad

La brecha invisible: Cuando la seguridad del endpoint llega demasiado tarde


Durante a帽os, las organizaciones han invertido en soluciones de protecci贸n para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnolog铆as siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayor铆a de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acci贸n humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente leg铆tima.
  • Una aplicaci贸n de inteligencia artificial no autorizada.
  • Una navegaci贸n hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organizaci贸n.

Por eso, la conversaci贸n en ciberseguridad est谩 evolucionando desde la simple protecci贸n de dispositivos hacia un concepto m谩s amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar 煤nicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente act煤an despu茅s de que la amenaza alcanza el dispositivo.
  • El desaf铆o es que los atacantes actuales est谩n explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interact煤an constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboraci贸n
  • Plataformas de inteligencia artificial
  • Correos electr贸nicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo per铆metro

Hace algunos a帽os la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposici贸n involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier soluci贸n de endpoint tenga oportunidad de intervenir.

驴Qu茅 es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecuci贸n y contener r谩pidamente las amenazas cuando logran infiltrarse.

No se trata 煤nicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una b煤squeda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevenci贸n antes de la ejecuci贸n
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegaci贸n.
  • Bloqueo de dominios maliciosos.
  • Supervisi贸n de aplicaciones de IA.
  • Aplicaci贸n de pol铆ticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contenci贸n despu茅s de la ejecuci贸n

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar autom谩ticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aqu铆 es donde tecnolog铆as como EDR, XDR y los servicios gestionados de detecci贸n y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desaf铆os m谩s recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fen贸meno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qu茅 plataformas utilizan.
  • Qu茅 informaci贸n comparten.
  • D贸nde se almacenan los datos.
  • Qu茅 riesgos regulatorios podr铆an generarse.

La gobernanza de IA se est谩 convirtiendo r谩pidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, m谩s visibilidad

Uno de los errores m谩s comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protecci贸n previa y posterior a la ejecuci贸n trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contenci贸n.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organizaci贸n cuenta con protecci贸n para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecuci贸n.
  • Contener despu茅s de la ejecuci贸n.

Las organizaciones que logren integrar ambas capacidades estar谩n mejor preparadas para enfrentar un panorama de amenazas cada vez m谩s din谩mico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.