Rss

Entradas de blog etiquetadas con ' #cyberattack '

TrustLayer Mail: La protección de correo al siguiente nivel

El camino de la ciberseguridad

TrustLayer Mail:

Lleva la protección de correo al siguiente nivel

La Inteligencia Artificial de TrustLayer Mail: cuando proteger el correo deja de depender del usuario

Durante muchos años, la seguridad del correo electrónico se basó en una idea sencilla: bloquear amenazas conocidas. Si un archivo coincidía con una firma maliciosa o un dominio aparecía en una lista de reputación, el mensaje era detenido antes de llegar al usuario. Ese modelo fue eficaz durante mucho tiempo, pero hoy resulta insuficiente frente a ataques que cambian constantemente y que, en muchos casos, son creados con ayuda de inteligencia artificial.

TrustLayer Mail responde a este nuevo escenario incorporando capacidades de análisis inteligente que permiten evaluar cada mensaje desde múltiples perspectivas antes de entregarlo al usuario. En lugar de limitarse a comprobar un remitente o un archivo adjunto, la plataforma analiza el comportamiento del correo, el contexto de la comunicación y diferentes indicadores que ayudan a identificar amenazas incluso cuando el mensaje parece completamente legítimo.

Esta capacidad representa un cambio importante en la forma de proteger el correo electrónico. La inteligencia ya no trabaja únicamente para bloquear amenazas conocidas; trabaja para comprender el comportamiento del mensaje y detectar anomalías que podrían pasar desapercibidas para una revisión tradicional.

Mucho más que un filtro de correo

Uno de los principales beneficios de la Inteligencia Artificial aplicada por TrustLayer Mail es su capacidad para reducir la dependencia del análisis humano. Cada correo recibido puede contener decenas de elementos que, analizados de forma aislada, parecen inofensivos. Sin embargo, cuando esos mismos indicadores se correlacionan entre sí, es posible descubrir patrones asociados con campañas de phishing dirigido, intentos de suplantación de identidad o ataques de Business Email Compromise.

Esta capacidad de correlación permite que la plataforma tome decisiones con mayor contexto, evaluando no solo quién envía el mensaje, sino también el contenido, el comportamiento de los enlaces, la naturaleza de los archivos adjuntos y otros factores que ayudan a identificar riesgos antes de que el usuario interactúe con ellos.

El resultado es una protección mucho más inteligente, capaz de adaptarse a campañas modernas donde los atacantes modifican constantemente sus técnicas para evadir los filtros tradicionales.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Inteligencia que trabaja en tiempo real

La velocidad se ha convertido en uno de los factores más importantes dentro de la ciberseguridad. Un enlace malicioso puede cambiar su comportamiento minutos después de que un correo es enviado y un archivo aparentemente inofensivo puede ocultar código diseñado para ejecutarse únicamente cuando llega al equipo de la víctima.

TrustLayer Mail incorpora mecanismos de análisis en tiempo real que permiten inspeccionar estos elementos mientras el mensaje forma parte del flujo normal de comunicación. Esto significa que la plataforma no solo identifica amenazas conocidas, sino que también puede detectar comportamientos sospechosos conforme evolucionan, reduciendo la posibilidad de que una amenaza llegue al usuario final.

Para las organizaciones, esto representa una ventaja importante: la protección ocurre sin afectar la experiencia del usuario ni ralentizar la operación cotidiana.

La IA también ayuda a reducir la carga operativa

Uno de los beneficios menos visibles de incorporar Inteligencia Artificial a la seguridad del correo es el impacto que tiene sobre la operación diaria.

Cada correo sospechoso que llega al área de TI representa tiempo invertido en revisar encabezados, validar enlaces o analizar archivos adjuntos. Multiplicado por decenas o cientos de mensajes, ese esfuerzo termina consumiendo horas que podrían destinarse a actividades estratégicas.

Al automatizar gran parte de este proceso mediante análisis inteligente. TrustLayer Mail permite que los equipos de TI dediquen menos tiempo a validar correos manualmente y más tiempo a fortalecer la postura de seguridad de la organización.

La Inteligencia Artificial no sustituye la experiencia del especialista; la complementa, proporcionando información contextual y ayudando a priorizar aquellas amenazas que realmente requieren atención.

Una plataforma preparada para el correo del futuro

Los atacantes seguirán evolucionando y la Inteligencia Artificial continuará transformando la forma en que se construyen las campañas de phishing y fraude electrónico.

Por ello, TrustLayer Mail integra la inteligencia como un componente permanente de su estrategia de protección, complementándola con detección de suplantación de identidad, análisis avanzado de enlaces y archivos adjuntos, protección para usuarios críticos, políticas inteligentes y compatibilidad con entornos Microsoft 365, Microsoft Exchange, Google Workspace e infraestructuras híbridas.

Más que incorporar una nueva tecnología, TrustLayer Mail incorpora una nueva forma de entender el correo electrónico: una donde la inteligencia trabaja antes que el usuario, donde el contexto vale tanto como el contenido y donde la seguridad deja de ser un obstáculo para convertirse en un facilitador de la productividad.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

🚨 Los ataques de phishing siguen evolucionando.

  • ALERTA EN CIBERSEGURIDAD

    EvilTokens:

    El Phishing ya no busca solo contraseñas

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit está atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar análisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de código de dispositivo de Microsoft 365.

¿EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticación OAuth mediante código de dispositivo en lugar de robar credenciales. En vez de redirigir a las víctimas a una página de inicio de sesión falsa, las guía a través del proceso legítimo de inicio de sesión de Microsoft, engañándolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contraseña.

Este kit es particularmente difícil de usar porque su contenido de phishing está cifrado con AES-GCM y solo se descifra en el navegador de la víctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electrónico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorización, las víctimas son redirigidas a recursos legítimos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

¿Por qué es digno de mención?

EvilTokens destaca porque abusa de los mecanismos legítimos de autenticación OAuth y de código de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesión de Microsoft. Su uso del descifrado del lado del navegador también crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantación de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

¿Cuál es la exposición o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son engañados para que completen un inicio de sesión con un código de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contraseñas, restablecer las contraseñas por sí solo puede no solucionar completamente el incidente. Los equipos de seguridad también deben revocar los tokens y eliminar los permisos de aplicación no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electrónicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podría derivar en robo de datos, fraude o suplantación de identidad por correo electrónico (BEC). Las organizaciones que dependen principalmente de la inspección de URL estáticas o la monitorización básica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes más tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de código de dispositivo: restrinja la autenticación mediante código de dispositivo siempre que sea posible, aplique políticas de acceso condicional y revise periódicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contraseñas: restablece contraseñas, revoca tokens de actualización, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneración de seguridad.
  • Implementar la autenticación multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticación o las claves de seguridad sobre los métodos basados en SMS.
  • Implemente protección antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las páginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: esté atento a inicios de sesión inusuales, inicios de sesión mediante código de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electrónico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnologías de detección basadas tanto en la reputación como en el comportamiento.
  • Capacite a los usuarios: Enseñe a los empleados a tener cuidado con las solicitudes de autenticación que no hayan iniciado, incluso cuando aparezcan en páginas legítimas de Microsoft.
  • Realizar una búsqueda de amenazas: Investigar los registros en busca de evidencia de abuso de código de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Más allá del EDR: la importancia de detener amenazas antes de que se ejecuten

Alerta de ciberseguridad

La brecha invisible: Cuando la seguridad del endpoint llega demasiado tarde


Durante años, las organizaciones han invertido en soluciones de protección para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnologías siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayoría de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acción humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente legítima.
  • Una aplicación de inteligencia artificial no autorizada.
  • Una navegación hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organización.

Por eso, la conversación en ciberseguridad está evolucionando desde la simple protección de dispositivos hacia un concepto más amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar únicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente actúan después de que la amenaza alcanza el dispositivo.
  • El desafío es que los atacantes actuales están explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interactúan constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboración
  • Plataformas de inteligencia artificial
  • Correos electrónicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo perímetro

Hace algunos años la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposición involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier solución de endpoint tenga oportunidad de intervenir.

¿Qué es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecución y contener rápidamente las amenazas cuando logran infiltrarse.

No se trata únicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una búsqueda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevención antes de la ejecución
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegación.
  • Bloqueo de dominios maliciosos.
  • Supervisión de aplicaciones de IA.
  • Aplicación de políticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contención después de la ejecución

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar automáticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aquí es donde tecnologías como EDR, XDR y los servicios gestionados de detección y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desafíos más recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fenómeno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qué plataformas utilizan.
  • Qué información comparten.
  • Dónde se almacenan los datos.
  • Qué riesgos regulatorios podrían generarse.

La gobernanza de IA se está convirtiendo rápidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, más visibilidad

Uno de los errores más comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protección previa y posterior a la ejecución trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contención.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organización cuenta con protección para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecución.
  • Contener después de la ejecución.

Las organizaciones que logren integrar ambas capacidades estarán mejor preparadas para enfrentar un panorama de amenazas cada vez más dinámico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

De usuario local a SYSTEM: RedSun expone una nueva vía de escalada en Windows

Alerta de ciberseguridad

RedSun, capaz de explotar Microsoft Defender 


Una nueva prueba de concepto (PoC), RedSun, explota vulnerabilidades en dispositivos Windows que ejecutan la protección en tiempo real de Microsoft Defender en Windows 10, Windows 11 y Windows Server 2019+. Aprovecha el manejo de archivos etiquetados en la nube por parte de Defender para lograr una escalada de privilegios local a SYSTEM.

¿Cuál es la amenaza?

RedSun es una vulnerabilidad de escalada de privilegios local (LPE) en la lógica de remediación de Microsoft Defender para archivos marcados con una etiqueta de nube a través de la API de Archivos en la Nube de Windows. En lugar de poner en cuarentena o eliminar de forma segura el contenido malicioso, los atacantes pueden manipular Defender para restaurar el archivo a su ruta protegida original utilizando privilegios elevados. Al combinar este comportamiento con uniones de directorios NTFS, puntos de reanálisis y bloqueos oportunistas (oplocks), los atacantes pueden redirigir la operación de escritura privilegiada de Defender para sobrescribir binarios del sistema protegidos, como C:\Windows\System32\TieringEngineService.exe. Como resultado, el servicio de Infraestructura de Archivos en la Nube ejecuta código controlado por el atacante con privilegios de SYSTEM. Esto permite a los usuarios con pocos privilegios obtener el control total del host, lo que posibilita la persistencia, el volcado de credenciales, la implementación de ransomware y el movimiento lateral sin necesidad de exploits del kernel ni derechos administrativos.

¿Por qué es digno de mención?

Esta amenaza es relevante porque representa una segunda prueba de concepto (PoC) de LPE relacionada con Defender, publicada por el mismo investigador, y ya se ha confirmado su explotación en entornos reales. La cadena de ataque es particularmente peligrosa porque convierte el comportamiento de gestión de archivos en la nube de un producto de seguridad en un mecanismo fiable para la ejecución a nivel de sistema, lo que amplía significativamente el riesgo en entornos Windows que utilizan la protección en tiempo real de Defender y Cloud Files o el etiquetado en la nube.

¿Cuál es la exposición o el riesgo?

La protección en tiempo real de Microsoft Defender queda expuesta a esta vulnerabilidad cuando los atacantes utilizan archivos etiquetados en la nube a través de la API de Archivos en la nube. Los informes de seguridad confirman que la prueba de concepto funciona en sistemas con todas las actualizaciones instaladas en abril de 2026 y se activa cuando la corrección de Defender realiza una reescritura no validada o una restauración a la ruta original.


El riesgo inmediato es la escalada de privilegios locales a SYSTEM, que los atacantes pueden aprovechar para comprometer completamente el sistema, robar credenciales, mantener el acceso no autorizado, usar ransomware o realizar movimientos laterales. Los indicadores basados ​​en evidencia incluyen eventos de Defender relacionados con archivos etiquetados en la nube, seguidos de actividades de restauración o sobrescritura de archivos, así como la ejecución de binarios sobrescritos desde ubicaciones con permisos de escritura para el usuario bajo el contexto de SYSTEM.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Monitorear los indicadores de explotación activa:

  • Sobrescritura de C:\Windows\System32\TieringEngineService.exe, ejecución de SYSTEM vinculada a la infraestructura de archivos en la nube.
  • Archivos binarios de preparación que el usuario puede escribir (por ejemplo, RedSun.exe en Descargas/Imágenes).
  • Validar las alertas recientes de etiquetas en la nube de Defender seguidas del comportamiento de restauración/sobrescritura.
  • Aplique todas las actualizaciones de Defender/SO y, hasta que Microsoft publique la solución, considere limitar o deshabilitar temporalmente las funciones de archivos en la nube siempre que sea posible.
  • Restringir las rutas de escritura/ejecución de los usuarios locales y aumentar la monitorización.
  • Crear y ensayar un plan de respuesta ante incidentes específico para RedSun:
  • Desarrollar un manual de procedimientos al estilo Outlook-RCE que defina las medidas de contención, incluido el aislamiento de los huéspedes sospechosos.
  • Conserve el correo electrónico malicioso y los artefactos relevantes de Outlook/correo electrónico y registro del punto final.
  • Revise los procedimientos de aplicación de parches y de escalamiento.
  • Revise la telemetría en busca de comportamientos sospechosos activados por correo electrónico o por respuesta.
  • Gire y verifique las credenciales según sea necesario ante la sospecha de una posible vulneración de seguridad.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Un correo puede bastar: vulnerabilidad en OWA pone en riesgo cuentas Exchange locales

Alerta de ciberseguridad

Se detectó una explotación activa de una vulnerabildiad en Outlook Web Access 


Una vulnerabilidad de suplantación de identidad en Outlook Web Access (OWA) de Microsoft Exchange Server, identificada como CVE-2026-42897, está siendo explotada activamente. Este problema afecta a Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition en todos los niveles de actualización.

¿Cuál es la amenaza?

CVE 2026 42897 es una vulnerabilidad de suplantación de identidad provocada por un fallo de secuencias de comandos entre sitios (XSS) en la interfaz OWA de Microsoft Exchange Server local. Exchange no sanitiza correctamente cierto contenido de correo electrónico antes de mostrarlo en el navegador, lo que permite a los atacantes distribuir cargas maliciosas.

Un atacante puede enviar un correo electrónico manipulado que, al visualizarse en OWA bajo ciertas condiciones (como la vista previa o determinados modos de visualización), ejecuta código JavaScript controlado por el atacante en la sesión del navegador de la víctima. Dado que este código se ejecuta en el contexto de la sesión de OWA del usuario, los atacantes pueden suplantar su identidad, robar tokens de sesión o cookies y manipular los datos del buzón, incluyendo la creación de reglas de reenvío o el envío de mensajes como la víctima.

Microsoft clasifica esto como una vulnerabilidad de suplantación de identidad, en lugar de una ejecución remota directa de código en el servidor; sin embargo, representa un riesgo significativo de robo de cuentas y filtración de datos.

¿Por qué es digno de mención?

Esta vulnerabilidad es importante porque afecta a OWA, una de las interfaces más expuestas y utilizadas en las implementaciones locales de Exchange. Las organizaciones que siguen dependiendo de Exchange local a menudo utilizan OWA para el acceso remoto e híbrido, lo que crea una amplia superficie de ataque.

La vía de explotación un correo electrónico manipulado que conduce a la ejecución de JavaScript en el navegador puede eludir las defensas tradicionales de correo electrónico y de los puntos finales, que se centran principalmente en los archivos adjuntos o en el malware evidente.

Varios equipos nacionales de respuesta a emergencias cibernéticas (CERT), incluido CISA, han confirmado la explotación activa de la vulnerabilidad y han añadido la CVE-2026-42897 al catálogo de vulnerabilidades explotadas conocidas (KEV), lo que la convierte de un problema teórico en un riesgo operativo real. Dado que aún no se dispone de un parche completo, las organizaciones deben recurrir a medidas de mitigación y controles compensatorios, que pueden implementarse de forma inconsistente o estar mal configurados.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan Exchange 2016, 2019 o Subscription Edition en sus instalaciones, con OWA expuesto, corren un riesgo directo. Cualquier usuario que abra un correo electrónico malicioso en OWA podría activar la vulnerabilidad sin saberlo, lo que le daría a un atacante acceso a su sesión. Una explotación exitosa permite la suplantación de identidad, incluyendo el envío de correos electrónicos como la víctima, la lectura o el reenvío de mensajes confidenciales y la modificación de las reglas del buzón para extraer datos silenciosamente. Dado que la vulnerabilidad se ejecuta como JavaScript en el navegador, también puede recopilar cookies de sesión, tokens y otros datos del navegador, lo que podría permitir un acceso más amplio a Exchange o aplicaciones web relacionadas.

En entornos donde OWA se integra con el inicio de sesión único (SSO), el impacto puede ir más allá del correo electrónico, brindando a los atacantes acceso indirecto a recursos adicionales en la nube o web. Los atacantes pueden combinar esta técnica con ataques de phishing o de relleno de credenciales para escalar desde una única sesión comprometida hasta una mayor exposición organizacional.

El riesgo es especialmente alto para cuentas privilegiadas o de alto valor, como las de ejecutivos, administradores y buzones compartidos utilizados para flujos de trabajo de finanzas, recursos humanos o compras. Dado que la explotación se basa en el contenido del correo electrónico en lugar de una carga útil tradicional, puede mimetizarse con el tráfico normal y eludir la detección básica de antivirus o basada en archivos adjuntos.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Habilite el servicio de mitigación de emergencia de Exchange (EEM) de Microsoft en todos los servidores Exchange locales afectados. Como alternativa, ejecute la última herramienta de mitigación de Exchange local (EOMT) para CVE-2026-42897 y verifique que el estado de mitigación aparezca como aplicado.

Reduzca la exposición directa de OWA a Internet siempre que sea posible. Por ejemplo, exija el uso de una VPN o publique OWA detrás de un proxy inverso o una puerta de enlace de aplicación con controles adicionales, como reglas de WAF.

Supervise atentamente el uso de OWA y los buzones de correo en busca de indicios de abuso. Preste atención a incidentes como inicios de sesión inusuales, reglas de bandeja de entrada nuevas o sospechosas, reenvíos inesperados o actividad inusual en la carpeta de Elementos enviados/eliminados.

Actualizar los agentes de seguridad a las últimas versiones y configurarlos para detectar/automatizar la detección de comportamientos sospechosos.

Prepárese para implementar la actualización de seguridad una vez que esté disponible. Planifique volver a validar la configuración de Exchange y eliminar las medidas de mitigación temporales una vez que se hayan aplicado todos los parches.

Cumpla con las directrices regulatorias (como los plazos KEV de CISA) documentando los servidores afectados, las medidas de mitigación aplicadas y los cronogramas de implementación.

Pruebe las medidas de mitigación de forma controlada (por ejemplo, en un entorno de prueba o en un subconjunto limitado de servidores) para asegurarse de que no interrumpan los flujos de correo críticos y, a continuación, impleméntelas de forma coherente en todos los servidores de Exchange.

Restrinja el acceso a las interfaces de administración de Exchange limitando los permisos a los administradores necesarios e implementando una autenticación sólida y la autenticación Multifactor (MFA) para todas las cuentas de administrador.

Centralice el registro robusto de Exchange y OWA (por ejemplo, reenvíe los registros a SIEM/XDR) para detectar e investigar rápidamente los intentos de explotación o las anomalías relacionadas con CVE 2026 42897.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Zero-Day crítico en Cisco SD-WAN: atacantes obtienen acceso administrativo sin credenciales

Alerta de ciberseguridad

Vulnerabilidad de omisión de autenticación está poniendo bajo presión entornos Cisco SD-WAN. 


Se ha identificado una vulnerabilidad de día cero de omisión de autenticación, identificada como CVE-2026-20182 con una puntuación CVSS máxima de 10.0, en Cisco Catalyst SD-WAN Controller y Manager. Esta vulnerabilidad permite a atacantes no autenticados obtener el máximo nivel de acceso administrativo a los sistemas afectados sin credenciales válidas y actualmente está siendo explotada activamente por UAT-8616, un grupo de amenazas persistente y sofisticado previamente vinculado a múltiples campañas de día cero dirigidas a tecnologías de borde de red de Cisco.

¿Cuál es la amenaza?

Esta vulnerabilidad es un fallo de autenticación de máxima gravedad en el controlador y administrador Cisco Catalyst SD-WAN que permite a un atacante hacerse pasar por un enrutador de red de confianza y obtener el máximo nivel de acceso administrativo sin credenciales válidas ni conocimiento previo del entorno objetivo.

En las versiones afectadas, una validación incorrecta de la lógica de autenticación en el servicio del plano de control permite que solicitudes no autorizadas accedan a recursos protegidos. Un atacante con acceso a la red de una instancia vulnerable podría potencialmente:

  • Omita los controles de autenticación y obtenga acceso administrativo completo a la interfaz del controlador o administrador de SD-WAN.
  • Redirigir el tráfico de red, interceptar las comunicaciones o imponer configuraciones maliciosas en toda la infraestructura SD-WAN.
  • Consiga influir en cada sucursal, centro de datos y borde de la nube conectado a la red superpuesta gestionada.
  • Interrumpir la conectividad de red en toda la organización desde un único punto de acceso comprometido.

¿Por qué es digno de mención?

Esta vulnerabilidad es especialmente crítica porque el controlador SD-WAN gestiona el enrutamiento y las políticas en toda la red superpuesta. Si un atacante lo compromete, obtiene un control total y puede afectar a toda la organización.

Diversos factores agravan esta vulnerabilidad. CVE-2026-20182 tiene una puntuación CVSS máxima de 10.0, lo que evidencia tanto la falta de requisitos de autenticación como el potencial de una vulneración total del sistema. Los atacantes no necesitan credenciales ni conocimiento previo del entorno, lo que facilita su explotación.

La explotación activa ya está en marcha. CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) el 14 de mayo de 2026, el mismo día en que Cisco la reveló y la parcheó. Esta coincidencia temporal confirma que los ciberdelincuentes ya la estaban utilizando en ataques reales.

El actor malicioso vinculado a esta actividad, UAT-8616, es altamente capacitado y persistente. Este grupo tiene un historial de explotación de vulnerabilidades de día cero de Cisco, y en ocasiones mantiene campañas durante años antes de ser detectado.

Las tendencias recientes generan mayor preocupación. En un período de tres meses, CISA agregó siete vulnerabilidades de Cisco SD-WAN y firewall al catálogo KEV. Este patrón apunta a ataques sostenidos y dirigidos contra las tecnologías de borde de Cisco.

¿Cuál es la exposición o el riesgo?

Las organizaciones que corren mayor riesgo son aquellas que utilizan versiones sin parchear del controlador o administrador Cisco Catalyst SD-WAN, independientemente del tipo de implementación. Esto incluye entornos locales, en la nube y FedRAMP. El riesgo también aumenta cuando las organizaciones exponen las interfaces del controlador o administrador SD-WAN a redes accesibles desde internet, lo que proporciona a los atacantes un punto de entrada directo. Además, las organizaciones que dependen de Cisco SD-WAN para gestionar infraestructuras distribuidas en sucursales, centros de datos y entornos en la nube se ven más afectadas.

Entre las posibles repercusiones se incluyen el control administrativo no autorizado de toda la red superpuesta SD-WAN, la interceptación o manipulación del tráfico enrutado, el despliegue masivo de configuraciones maliciosas, la interrupción del servicio en toda la organización y un posible punto de inflexión para un mayor movimiento lateral hacia la infraestructura conectada.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique de inmediato los parches publicados por Cisco para la vulnerabilidad CVE-2026-20182 a todas las implementaciones de Cisco Catalyst SD-WAN Controller y Manager.

Revise y restrinja el acceso externo a los servicios del plano de administración de SD-WAN; limite el acceso únicamente a rangos de IP de confianza y redes de administración.

Revise la exposición a las tres vulnerabilidades previamente encadenadas (CVE-2026-20122, CVE-2026-20128, CVE-2026-20133) y confirme que se hayan aplicado los parches.

Implementar la segmentación de red para aislar la infraestructura de gestión de SD-WAN de las redes de uso general y los sistemas conectados a Internet.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Zero-Day en PAN-OS: atacantes ya están explotando firewalls expuestos

Alerta de ciberseguridad

Explotación activa: vulnerabilidad Zero-Day en PAN-OS permite tomar control de firewalls de Palo Alto 


Los ciberdelincuentes están explotando activamente una vulnerabilidad de día cero en PAN-OS que afecta al portal de autenticación de ID de usuario (cautivo). Esta vulnerabilidad permite la ejecución remota de código sin autenticación con privilegios de administrador en firewalls de las series PA y VM.

¿Cuál es la amenaza?

Esta vulnerabilidad de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS permite a un atacante no autenticado ejecutar código arbitrario con privilegios de administrador en firewalls vulnerables de las series PA y VM mediante el envío de paquetes especialmente diseñados. En las intrusiones observadas, los atacantes lograron la ejecución de código inyectando shellcode en un proceso de trabajo de NGINX que gestiona el tráfico del portal. Tras obtener acceso, implementaron utilidades de tunelización de código abierto (por ejemplo, Earthworm y ReverseSocks5), utilizaron credenciales almacenadas en el firewall para realizar reconocimiento de directorios y eliminaron deliberadamente registros y archivos para ocultar pruebas de la explotación.

¿Por qué es digno de mención?

Esta amenaza destaca porque explota una vulnerabilidad de ejecución remota de código de día cero sin autenticación en los firewalls perimetrales, lo que podría otorgar a los atacantes el control total de los sistemas ubicados en el borde de la red, que a menudo cuentan con altos privilegios, visibilidad del tráfico sensible y acceso a la infraestructura de identidad. La actividad observada muestra técnicas de ataque bien organizadas, que incluyen técnicas de aprovechamiento de recursos del sistema, acceso interactivo intermitente, abuso de identidad para el movimiento lateral y manipulación selectiva de registros para evadir la detección. Si bien la explotación actual parece limitada, los entornos que exponen el Portal de Autenticación de ID de Usuario a redes no confiables pueden enfrentar una amplia superficie de ataque, por lo que una mitigación rápida es fundamental.

¿Cuál es la exposición o el riesgo?

Las organizaciones que exponen el portal de autenticación de ID de usuario de PAN-OS a redes no confiables se enfrentan a un riesgo inmediato. Una explotación exitosa puede otorgar a los atacantes control total de nivel raíz del firewall, lo que permite la manipulación de la configuración, la persistencia, el robo de credenciales y el reconocimiento de Active Directory o del dominio mediante cuentas de servicio almacenadas en el dispositivo. Los atacantes también pueden establecer túneles ocultos para penetrar más profundamente en el entorno y extraer datos, eliminando registros y artefactos para dificultar la respuesta a incidentes y prolongar el tiempo de permanencia.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

inventaríe todos los firewalls de las series PA y VM y determine si el portal de autenticación de ID de usuario (cautivo) está habilitado y es accesible desde redes no confiables.

Mapear las zonas de acceso y las interfaces para identificar cualquier exposición a Internet o a socios comerciales.

Confirme que las implementaciones de Prisma Access, Cloud NGFW y Panorama no se vean afectadas.

Aplicar medidas de mitigación inmediatas:

  • Restrinja el acceso al portal cautivo únicamente a redes internas de confianza; asegúrese de que no sea accesible públicamente.
  • Desactive las páginas de respuesta en los perfiles de administración de interfaz asociados a interfaces de capa 3 no confiables o con acceso a Internet.
  • Desactive completamente el portal cautivo si no es necesario.
  • Habilite la ID de amenaza 510019 y actualice a la versión 9097-10022 o posterior del contenido de Aplicaciones y amenazas (clientes de Prevención avanzada de amenazas).
  • Asegúrese de tener PAN-OS 11.1 o posterior para la compatibilidad con el decodificador.

Refuerzo de los controles de red y gestión:

  • Aísle el plano de administración mediante redes de administración dedicadas o acceso VPN con autenticación multifactor (MFA) y lista blanca de direcciones IP.
  • Siempre que sea posible, coloque los servicios accesibles desde Internet detrás de servidores proxy de confianza.
  • Reenvíe todos los registros del firewall a un SIEM externo o a un repositorio de registros seguro prácticamente en tiempo real.

Detección y búsqueda de vulnerabilidades:

  • Inspeccione los dispositivos expuestos para detectar comportamientos anormales del proceso NGINX, fallos, volcados de memoria o uso de ptrace.
  • Revise los registros del sistema, de fallos y de NGINX en busca de lagunas o eliminaciones cerca de las ventanas de posible explotación.
  • Búsqueda de herramientas de tunelización (por ejemplo, Earthworm, ReverseSocks5), reconocimiento de directorios mediante cuentas de servicio de firewall y conexiones salientes anómalas o túneles SOCKS.
  • Supervise las consultas sospechosas a Active Directory, el uso de credenciales y las anomalías de autenticación SAML de alto volumen.

Responder y recuperarse:

  • Aísle inmediatamente cualquier dispositivo que se sospeche que está comprometido y conserve los registros y los archivos relevantes.
  • Involucre a los equipos de soporte del proveedor y de respuesta a incidentes.
  • Reinstalar una imagen de PAN-OS en los dispositivos afectados, utilizando una versión que se sabe que funciona correctamente, y restaurar las configuraciones validadas.
  • Rote todas las credenciales, secretos, claves API y certificados asociados al firewall.
  • Validar los nodos HA para detectar compromisos secundarios.

Fortalecer la gobernanza y la garantía de calidad:

  • Implementar acuerdos de nivel de servicio (SLA) para la aplicación rápida de parches y la actualización de contenido en los servicios expuestos a Internet.
  • Verifique periódicamente que el portal cautivo no esté expuesto a redes no confiables.
  • Supervise continuamente la superficie de ataque externa y haga un seguimiento de los avisos de los proveedores para tomar medidas oportunas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

🚨 Una campaña activa de phishing está cambiando la forma en que operan los atacantes.

Alerta de ciberseguridad

Phishing + RMM: La combinación que está permitiendo acceso persistente sin levantar alertas 


Se ha detectado una campaña de phishing activa que ataca múltiples vectores y aprovecha herramientas legítimas de Monitoreo y Administración Remota (RMM) para establecer acceso remoto persistente en equipos comprometidos.

¿Cuál es la amenaza?

La amenaza consiste en una campaña de phishing a gran escala que instala herramientas de administración remota legítimas, firmadas por el proveedor, para obtener acceso sigiloso y persistente a los entornos de las víctimas. La campaña se dirige a múltiples vectores de acceso inicial y ha comprometido a más de 80 organizaciones de diversos sectores, principalmente en Estados Unidos. Los atacantes implementan software personalizado de SimpleHelp 5.0.1 y SecureConnect Remote Monitoring and Management (RMM), a menudo haciéndose pasar por instalaciones iniciadas por el usuario, lo que les permite eludir los controles de seguridad tradicionales.

¿Por qué es digno de mención?

Esta campaña destaca por su resistencia y sofisticación operativa. Los atacantes implementan dos herramientas RMM independientes simultáneamente, creando un acceso redundante que persiste incluso si los defensores corrigen un canal. La intrusión inicial se basa en un ataque de phishing con suplantación de identidad gubernamental que imita a la SSA, incitando a las víctimas a descargar un estado de cuenta de beneficios falso. Una vez abierto, el malware se instala como un servicio de Windows, establece persistencia en Modo Seguro, realiza comprobaciones automáticas de seguridad cada 67 segundos y busca la presencia del operador cada 23 segundos. Si bien no existe una atribución formal, la técnica empleada coincide con la de un agente de acceso inicial con fines lucrativos o un precursor de ransomware dirigido a organizaciones occidentales.

¿Cuál es la exposición o el riesgo?

Esta campaña supone un alto riesgo, ya que los atacantes pueden obtener el control sigiloso y a largo plazo de los sistemas de las víctimas utilizando herramientas RMM legítimas y firmadas por el proveedor, en lugar de malware tradicional. Una vez que los atacantes se establecen, roban credenciales, se mueven lateralmente, implementan cargas útiles adicionales, incluido ransomware, extraen datos confidenciales o venden el acceso a otros actores maliciosos. Dado que la campaña ya ha afectado a más de 80 organizaciones en diversos sectores, principalmente en Estados Unidos, pone de manifiesto un riesgo sistémico: cualquier entorno que permita o confíe en el software RMM es vulnerable al acceso remoto encubierto, especialmente cuando se puede engañar a los usuarios para que lo instalen ellos mismos mediante ingeniería social.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Restringir e inventariar todas las herramientas RMM, permitiendo únicamente soluciones aprobadas de proveedores de confianza con justificación comercial documentada.

Implementar la verificación de la lista de aplicaciones permitidas y la firma de código para bloquear las instancias no autorizadas o autohospedadas de SimpleHelp y ScreenConnect.

Aplique el principio de mínimo privilegio y exija la aprobación del administrador (o acceso justo a tiempo) para la instalación y el uso de cualquier software de acceso remoto.

Refuerce la seguridad del correo electrónico (filtros antiphishing, reescritura de URL, aislamiento de archivos adjuntos) y bloquee o marque los correos electrónicos que intenten imitar a la SSA o que suplanten la identidad del gobierno.

Supervise la aparición de servicios de Windows nuevos o inusuales, especialmente aquellos que permiten la persistencia en el Modo seguro o que invocan los binarios de SimpleHelp/ScreenConnect.

Recopilar y analizar la telemetría de los puntos finales para detectar balizas de red frecuentes, conexiones RMM duales y sesiones remotas anómalas.

Impartir formación a los usuarios sobre estafas de soporte remoto y correos electrónicos fraudulentos de "declaración de la SSA" o "verificación de beneficios".

Establecer protocolos de respuesta ante incidentes de abuso de RMM, que incluyan la contención rápida, el restablecimiento de credenciales y la revisión forense de las sesiones remotas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

💀 Dirty Frag ya tiene exploit funcional disponible públicamente.

Alerta de ciberseguridad

Dirty Flag: No es solo una vulnerabilidad en el kernel


Dirty Frag es una cadena de exploits de escalada de privilegios locales (LPE) del kernel de Linux recientemente descubierta. Combina dos vulnerabilidades independientes del kernel CVE‑2026‑43284 y CVE‑2026‑43500 para proporcionar acceso root fiable en el primer intento en prácticamente todas las principales distribuciones de Linux. Existe una prueba de concepto (PoC) funcional disponible públicamente, y los proveedores no habían publicado parches en el momento de su divulgación.

¿Cuál es la amenaza?

Dirty Frag ataca a las principales distribuciones de Linux, incluyendo Ubuntu, RHEL, Fedora, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y sistemas derivados de Debian. La amenaza encadena dos fallos lógicos independientes del kernel: CVE-2026-43284 en xfrm-ESP y CVE-2026-43500 en RxRPC. Esta encadenación permite escrituras controladas de 4 y 8 bytes directamente en la caché de páginas del kernel. Estas escrituras permiten una escalada de privilegios de root determinista en el primer intento.

Dirty Frag combina una escritura en el kernel basada en ESP con una escritura basada en RxRPC que no requiere espacios de nombres de usuario. Esta combinación elude las medidas de seguridad específicas de cada distribución, incluidas las restricciones de espacios de nombres de usuario de AppArmor y las limitaciones de los módulos predeterminados. Dado que ambas vulnerabilidades son errores lógicos, no condiciones de carrera, el exploit se ejecuta con éxito de forma fiable. Sigue siendo efectivo incluso cuando se aplican medidas de mitigación previas para Copy Fail. Si no se cumplen los requisitos previos, el exploit falla silenciosamente. Este comportamiento convierte a Dirty Frag en una amenaza local altamente fiable y de amplia aplicación.

¿Por qué es digno de mención?

Dado que Dirty Frag se basa en fallos lógicos deterministas del kernel, y no en exploits de condiciones de carrera, permite un éxito silencioso en el primer intento y dificulta su detección. Esta amenaza proporciona una escalada de privilegios universal y fiable en Linux, sin parches disponibles y con uso activo de la herramienta. La prueba de concepto pública permite obtener acceso de administrador a casi todas las principales distribuciones de Linux mediante un único binario. Dado que la mitigación actual se basa en cambios de configuración manuales disruptivos, plantea preocupaciones más amplias sobre la seguridad a largo plazo de las rutas de código del kernel de Linux.

¿Cuál es la exposición o el riesgo?

Si se explota, Dirty Frag expone los sistemas Linux a un compromiso de root inmediato y completo desde cualquier contexto de usuario local, incluidas cuentas con privilegios bajos, aplicaciones comprometidas, contenedores, ejecutores de CI/CD y usuarios SSH restringidos. La explotación exitosa permite la toma de control persistente del sistema, lo que permite a los atacantes deshabilitar los controles de seguridad, implantar malware a nivel del kernel, robar credenciales y moverse lateralmente entre entornos. Los hosts de contenedores y multiusuario enfrentan un mayor riesgo, ya que una sola carga de trabajo comprometida puede escalar al control total del host, rompiendo las garantías de aislamiento. Debido a que el exploit permite manipular archivos y registros directamente a través de la caché de páginas del kernel sin respetar los permisos de disco, los atacantes pueden evadir la detección y socavar la integridad del sistema, dejando a las empresas con una exposición generalizada en servidores, cargas de trabajo en la nube, hipervisores y entornos de computación compartida, a menudo con poca o ninguna señal de detección confiable.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique la solución de mitigación recomendada para modprobe en todos los sistemas Linux hasta que haya parches disponibles y evalúe alternativas si se requiere IPsec ESP.

Supervise los avisos de seguridad y las listas de correo de seguridad de las distribuciones de Linux, y priorice las actualizaciones del kernel como correcciones fuera de ciclo una vez que se publiquen.

Considere cualquier forma de acceso local a la consola como una posible vía de escalada de privilegios; restrinja, en la medida de lo posible, los espacios de nombres de usuario sin privilegios, el acceso compartido a la consola y las capacidades de ejecución de contenedores.

Centralizar la auditoría y la monitorización en tiempo de ejecución para detectar cargas inesperadas de módulos del kernel, escaladas de privilegios y cambios no autorizados en el sistema.

Aplique medidas de mitigación de forma consistente en todos los nodos de Kubernetes, hipervisores y plataformas de computación compartidas, y vuelva a evaluar las suposiciones de aislamiento hasta que se apliquen los parches correspondientes.

Presupóngase una posible vulneración de los sistemas expuestos, aísle los hosts afectados, recopile pruebas volátiles, rote las credenciales y reconstruya a partir de imágenes de confianza cuando sea necesario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

💀 El cibercrimen se sigue profesionalizando.

Blog de ciberseguridad

Código de conducta: el ataque silencioso que esta engañando incluso a usuarios con MFA


La campaña de phishing del "código de conducta": lo que los MSP deben saber ahora mismo.

¿Por qué es esto importante?

Esta campaña de phishing fue una operación en varias etapas que incluyó:

  • Comunicaciones internas de recursos humanos y cumplimiento normativo falsas o suplantadas
  • Técnicas de adversario en el medio (AiTM) para burlar la autenticación multifactor (MFA) en tiempo real.
  • Múltiples puertas CAPTCHA y páginas de preparación diseñadas para eludir el análisis de seguridad automatizado.
  • Ninguna de estas técnicas es nueva. Su importancia radica en la forma impecable en que se han combinado y aplicado a gran escala.
  • No se requiere botnet

Una de las cosas más importantes que hay que entender sobre esta campaña es que no depende de dispositivos comprometidos ni de una botnet tradicional para distribuir su carga útil. Todo el kit de phishing de AiTM se implementa a través de servicios comerciales comunes:

  • Kit de phishing: Los operadores alquilan acceso a un kit de phishing como servicio (PhaaS) de AiTM, similar al recientemente interrumpido Tycoon 2FA . Estos kits incluyen páginas preconfiguradas para la obtención de credenciales, verificación CAPTCHA, interceptación de tokens de sesión y paneles de monitoreo de víctimas en tiempo real. Los precios comienzan desde tan solo $120 por 10 días de acceso .
  • Máquinas virtuales alojadas en la nube: en lugar de utilizar máquinas comprometidas, es probable que la infraestructura de la campaña estuviera alojada en máquinas virtuales comerciales en la nube, disponibles para el público.

Servicios comerciales de envío de correo electrónico: Los correos de la campaña se enviaron a través de una plataforma estándar de envío de correo electrónico, superando las comprobaciones SPF, DKIM y DMARC que normalmente detectarían correos sospechosos. Estos mensajes no parecían ataques de phishing porque estaban formateados correctamente y se enviaron desde dominios que los atacantes habían registrado y configurado correctamente.

Dominios controlados por atacantes que imitan marcas de confianza: Los investigadores observaron páginas de destino detrás de dominios como `acceptable-use-policy-calendly[.]de` y `compliance-protectionoutlook[.]de`. Estos dominios están diseñados para parecer, a simple vista, servicios de marcas ampliamente conocidas.

¿Cómo funciona el ataque?

Esta campaña sigue un modelo de phishing AiTM bien establecido, que combina kits de phishing disponibles comercialmente, infraestructura en la nube legítima y señuelos psicológicamente efectivos para robar credenciales y tokens de sesión en tiempo real.

Adquisición de herramientas y desarrollo de infraestructura: El atacante adquiere acceso a un kit PhaaS que proporciona páginas preconfiguradas para la obtención de credenciales, control CAPTCHA e interceptación de sesiones AiTM. El kit puede ofrecer dominios, o bien el atacante puede adquirirlos por separado. Se configura un servicio de envío de correo electrónico en una máquina virtual Windows alquilada. Este servicio se utiliza para enviar mensajes autenticados desde los dominios de phishing. Esta parte del ataque dura unas pocas horas y cuesta solo unos cientos de dólares.

Método de entrega: El atacante envía correos electrónicos de phishing a las víctimas utilizando nombres para mostrar como "Internal Regulatory COC" y "Workforce Communications", con líneas de asunto como "Registro de caso interno emitido bajo la política de conducta" y "Recordatorio: el empleador abrió un registro de caso de incumplimiento".

El señuelo: Cada correo electrónico incluye un archivo PDF adjunto con un nombre como "Archivo de registro del caso de concientización - Martes 14 de abril de 2026.pdf" o "Acción disciplinaria - Caso de manejo de dispositivos por parte del empleado.pdf". El PDF proporciona un resumen ficticio de un proceso de revisión de conducta e indica al destinatario que haga clic en un enlace "Revisar materiales del caso" para acceder a la documentación de respaldo.

Este enlace "Revisar materiales del caso" es el punto de entrada al proceso de recopilación de credenciales.

PHI1

Primer paso CAPTCHA: Al hacer clic en el enlace "Revisar materiales del caso", el usuario es redirigido a una página de destino controlada por el atacante que muestra un CAPTCHA de Cloudflare. El CAPTCHA se presenta como una validación de que el usuario proviene de "una sesión válida", pero tiene dos propósitos maliciosos:

  • Refuerza la apariencia de un proceso de seguridad genuino.
  • Bloquea las herramientas de seguridad automatizadas y los entornos de pruebas, impidiendo que analicen lo que sucede a continuación.
  • Configuración: Tras completar el CAPTCHA, el usuario es redirigido a una página intermedia que le informa que la documentación solicitada está cifrada y requiere autenticación de cuenta para acceder. La página muestra un botón de "Revisar y firmar" y solicita al usuario que ingrese su dirección de correo electrónico.
PHC2

Segundo CAPTCHA: Tras introducir su dirección de correo electrónico, el usuario se enfrenta a un segundo CAPTCHA, esta vez un desafío de selección de imágenes. Este segundo filtro sirve para evitar el análisis automatizado. 

PHI3

Genera confianza: Una vez completado el segundo CAPTCHA, el usuario ve un mensaje de confirmación que indica que la verificación fue exitosa y que se están preparando los materiales de su caso. A continuación, se le pide que inicie sesión con su cuenta de Microsoft en un plazo de cinco minutos o el enlace caducará. La cuenta regresiva crea urgencia y evita que el usuario se detenga a cuestionar el proceso.

Captura de credenciales y token: El usuario hace clic en el botón "Iniciar sesión con Microsoft", lo que inicia la sesión AiTM. Esto permite al atacante interponer su servidor entre la víctima y el servidor de Microsoft. Ahora, el usuario solo ve las páginas controladas por el atacante. Si el usuario introduce sus credenciales y completa el desafío de autenticación multifactor (MFA) como de costumbre, el atacante interceptará el token de sesión en el momento de su emisión. De esta forma, el atacante obtiene acceso autenticado a la cuenta de la víctima y a los servicios autorizados. 

PHI4

Esta campaña es una operación de precisión basada en servicios comerciales y herramientas delictivas comunes, a la que se puede acceder con unos pocos cientos de dólares y una cuenta de Telegram. La infraestructura es desechable, reemplazable y difícil de distinguir del tráfico de correo electrónico empresarial habitual a nivel de red.

¿Por qué esto es un phishing de alto riesgo?

Esta campaña es más peligrosa que el phishing tradicional impulsado por botnets porque depende casi por completo de una infraestructura comercial configurada correctamente y evita muchas de las señales técnicas que los controles de seguridad están diseñados para detectar:

  • Infraestructura: Utilizar servicios estándar de entrega de correo electrónico empresarial en lugar de servidores comprometidos.
  • Dominios: debidamente autenticados con alineación SPF, DKIM y DMARC válida.
  • Infraestructura: Phishing alojada en la nube sin historial previo de abuso.

La realidad de la fragmentación operativa

La fragmentación nos obliga a vivir en un ciclo de reacción constante. Cuando los datos de red, identidad y endpoint no están correlacionados en una sola plataforma, ocurren tres problemas críticos:

  • Fatiga por alertas: El equipo de TI pierde horas filtrando ruido en lugar de investigar amenazas reales.
  • El "Juego del Teléfono" técnico: Intentar reconstruir una historia de ataque uniendo logs de consolas distintas es ineficiente y propenso al error humano.
  • Respuesta Tardía: En ciberseguridad, el tiempo es el activo más caro. La fragmentación garantiza que la respuesta siempre llegue minutos (o horas) después de que la brecha ya fue explotada.
  • Botnets: No dependemos de rangos de IP de botnets conocidos ni de redes que hayan sido utilizadas indebidamente con anterioridad.
  • Entrega: Administración dirigida de bajo volumen que evita patrones de ráfaga o de rociado indiscriminado.
  • Encabezados: SMTP limpios y rutas de enrutamiento de correo estándar.
  • Botnets: No se observa el rápido cambio de direcciones IP o dominios comúnmente asociado con las operaciones de botnet.
  • Contenido e interacción: Elementos de señuelo contextuales vinculados a las políticas corporativas y los flujos de trabajo de cumplimiento.
  • Redireccionamiento: Cadenas de redireccionamiento de varios pasos diseñadas para frustrar el análisis automatizado.
  • Proxies: Proxies de intermediario que operan en línea con los flujos de autenticación genuinos de Microsoft en lugar de páginas estáticas de captura de credenciales.

Estas características contrastan marcadamente con las campañas de phishing impulsadas por botnets. En este caso, las señales útiles, como los indicadores basados en la reputación, las rutas de entrega mal formadas y las plantillas de phishing reutilizadas, están prácticamente ausentes.

Elevando la defensa: El rol de Barracuda XDR

Barracuda XDR no viene a sumar otra herramienta al stack; viene a orquestar las que ya tienes. Su valor no es la visibilidad por sí misma, sino la capacidad de respuesta automatizada basada en contexto:

  • Protección fuera de la oficina: Al integrar la telemetría del endpoint con la inteligencia de red y correo, Barracuda XDR mantiene la cobertura de seguridad sin importar dónde esté el dispositivo.
  • Correlación Inteligente: La plataforma entiende que un inicio de sesión inusual en un sistema remoto (Identidad) está conectado con un intento de phishing recibido 10 minutos antes (Correo).
  • SOC como Extensión: Barracuda XDR actúa como un centro de operaciones, eliminando la carga de gestión manual y permitiendo que tu equipo técnico se concentre en la estrategia, no solo en "apagar incendios".

Conclusiones específicas para los MSP 

Los proveedores de servicios gestionados operan en la intersección de la identidad, el acceso y la escalabilidad. Un único ataque de phishing AiTM exitoso puede proporcionar a los atacantes acceso a múltiples entornos de clientes mediante administración delegada, herramientas compartidas o cuentas de servicio con privilegios elevados. Los siguientes pasos destacan cómo los MSP pueden protegerse mejor a sí mismos y a sus clientes de ataques en los que los controles y supuestos tradicionales pueden resultar insuficientes.

Audite las implementaciones de MFA de sus clientes. Los códigos SMS, las contraseñas de un solo uso (OTP) de las aplicaciones de autenticación y la MFA basada en notificaciones push son vulnerables al secuestro de sesiones AiTM. Las políticas de acceso condicional que evalúan el cumplimiento del dispositivo, la ubicación IP y el riesgo de inicio de sesión pueden reducir la exposición a corto plazo, pero la solución definitiva es la autenticación resistente al phishing. Comience a planificar las migraciones a claves de seguridad FIDO2 o autenticación basada en claves de acceso para las cuentas privilegiadas, y luego extiéndalas a la base de usuarios general.

Consideremos los eventos de fragmentación de PhaaS como una aceleración del riesgo, no una reducción. La eliminación de la autenticación de dos factores de Tycoon no disminuyó la amenaza, sino que la distribuyó. Ahora, múltiples kits con capacidades superpuestas compiten por la cuota de mercado de los operadores. Esto implica más operadores, más campañas, mayor variación de técnicas y una infraestructura menos predecible. La detección basada en firmas quedará aún más rezagada.

Revise las soluciones de seguridad de correo electrónico para detectar posibles fallos de detección específicos de AiTM. ¿Puede su solución de seguridad detectar cuándo se utiliza un servicio de correo electrónico legítimo para enviar phishing desde dominios controlados por el atacante y debidamente autenticados? ¿Puede inspeccionar los archivos PDF en busca de enlaces incrustados? ¿Puede evaluar las cadenas de redireccionamiento posteriores al clic mediante CAPTCHA? Si la respuesta a cualquiera de estas preguntas es no, existe una vulnerabilidad que esta campaña podría aprovechar.

Prepare a sus clientes para la trampa del "código de conducta". Asegúrese de que capaciten a sus empleados para que verifiquen los mensajes inesperados de recursos humanos o cumplimiento normativo a través de un canal independiente antes de hacer clic en cualquier cosa.

Supervise activamente las señales posteriores a una intrusión. No espere a que se detecte un correo electrónico de phishing. Monitoree las propiedades de inicio de sesión anómalas, los viajes imposibles y otras actividades inusuales. Los ataques AiTM son rápidos: el lapso entre el secuestro de sesión y el daño causado por el ataque puede medirse en minutos, no en horas.

Comunica a tus clientes la brecha en la autenticación multifactor (MFA). Muchos clientes aún creen que la MFA los protege del phishing. Esta campaña es un ejemplo concreto y bien documentado que demuestra lo contrario. Úsala para iniciar la conversación sobre la autenticación resistente al phishing, el acceso condicional y la protección de identidad por capas.

Para los proveedores de servicios gestionados (MSP), campañas como el Código de Conducta ponen de manifiesto un cambio de enfoque: de la prevención a la resiliencia. Cuando el phishing se integra en la infraestructura y los flujos de autenticación habituales, la cuestión ya no es si se puede detener cada ataque, sino cuánto daño se produce cuando uno logra infiltrarse. Limitar el alcance del ataque mediante la delimitación de identidades, la restricción de privilegios y una respuesta rápida se convierte en la medida clave de la eficacia de la seguridad. La resiliencia depende de contener el impacto de un ataque antes de que un único usuario comprometido se convierta en un incidente que afecte a múltiples usuarios.

Imagen destacada

Motor Inteligente

En Cobra Networks, no solo bloqueamos amenazas; garantizamos que su negocio no se detenga, transformando el caos de la red en una estrategia de defensa proactiva. Deje de perseguir sombras y empiece a ver el panorama completo.

Compra ahora * Suscripción anual
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com