Rss

Entradas de blog etiquetadas con ' #cyberdefense '

ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sistemas

Los ciberdelincuentes de SilverFox están llevando a cabo una campaña de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad

El grupo criminal SilverFox

Esta amenaza consiste en una campaña de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equipó a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un módulo de desactivación de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltración de datos y el movimiento lateral, dificultando su detección o eliminación por parte de las soluciones de seguridad tradicionales.

¿Campaña de cambio?

Esta campaña es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusión de ocho etapas, típicamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporación de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detección, investigación y mitigación de las infecciones. Dado que la campaña está activa y cuenta con amplias capacidades de evasión de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneración a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Asegúrese de que Windows y todas las herramientas de seguridad estén completamente actualizadas y con todos los parches instalados.
  • Prohíba la descarga o instalación de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tráfico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y políticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una sólida detección basada en el comportamiento y en anomalías.
  • Supervise la actividad de las tuberías con nombre y las cadenas de ejecución de procesos inusuales para detectar anomalías.
  • Llevar a cabo actividades periódicas de búsqueda de amenazas y formación continua sobre concienciación para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

TrustLayer Mail: La protección de correo al siguiente nivel

El camino de la ciberseguridad

TrustLayer Mail:

Lleva la protección de correo al siguiente nivel

La Inteligencia Artificial de TrustLayer Mail: cuando proteger el correo deja de depender del usuario

Durante muchos años, la seguridad del correo electrónico se basó en una idea sencilla: bloquear amenazas conocidas. Si un archivo coincidía con una firma maliciosa o un dominio aparecía en una lista de reputación, el mensaje era detenido antes de llegar al usuario. Ese modelo fue eficaz durante mucho tiempo, pero hoy resulta insuficiente frente a ataques que cambian constantemente y que, en muchos casos, son creados con ayuda de inteligencia artificial.

TrustLayer Mail responde a este nuevo escenario incorporando capacidades de análisis inteligente que permiten evaluar cada mensaje desde múltiples perspectivas antes de entregarlo al usuario. En lugar de limitarse a comprobar un remitente o un archivo adjunto, la plataforma analiza el comportamiento del correo, el contexto de la comunicación y diferentes indicadores que ayudan a identificar amenazas incluso cuando el mensaje parece completamente legítimo.

Esta capacidad representa un cambio importante en la forma de proteger el correo electrónico. La inteligencia ya no trabaja únicamente para bloquear amenazas conocidas; trabaja para comprender el comportamiento del mensaje y detectar anomalías que podrían pasar desapercibidas para una revisión tradicional.

Mucho más que un filtro de correo

Uno de los principales beneficios de la Inteligencia Artificial aplicada por TrustLayer Mail es su capacidad para reducir la dependencia del análisis humano. Cada correo recibido puede contener decenas de elementos que, analizados de forma aislada, parecen inofensivos. Sin embargo, cuando esos mismos indicadores se correlacionan entre sí, es posible descubrir patrones asociados con campañas de phishing dirigido, intentos de suplantación de identidad o ataques de Business Email Compromise.

Esta capacidad de correlación permite que la plataforma tome decisiones con mayor contexto, evaluando no solo quién envía el mensaje, sino también el contenido, el comportamiento de los enlaces, la naturaleza de los archivos adjuntos y otros factores que ayudan a identificar riesgos antes de que el usuario interactúe con ellos.

El resultado es una protección mucho más inteligente, capaz de adaptarse a campañas modernas donde los atacantes modifican constantemente sus técnicas para evadir los filtros tradicionales.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Inteligencia que trabaja en tiempo real

La velocidad se ha convertido en uno de los factores más importantes dentro de la ciberseguridad. Un enlace malicioso puede cambiar su comportamiento minutos después de que un correo es enviado y un archivo aparentemente inofensivo puede ocultar código diseñado para ejecutarse únicamente cuando llega al equipo de la víctima.

TrustLayer Mail incorpora mecanismos de análisis en tiempo real que permiten inspeccionar estos elementos mientras el mensaje forma parte del flujo normal de comunicación. Esto significa que la plataforma no solo identifica amenazas conocidas, sino que también puede detectar comportamientos sospechosos conforme evolucionan, reduciendo la posibilidad de que una amenaza llegue al usuario final.

Para las organizaciones, esto representa una ventaja importante: la protección ocurre sin afectar la experiencia del usuario ni ralentizar la operación cotidiana.

La IA también ayuda a reducir la carga operativa

Uno de los beneficios menos visibles de incorporar Inteligencia Artificial a la seguridad del correo es el impacto que tiene sobre la operación diaria.

Cada correo sospechoso que llega al área de TI representa tiempo invertido en revisar encabezados, validar enlaces o analizar archivos adjuntos. Multiplicado por decenas o cientos de mensajes, ese esfuerzo termina consumiendo horas que podrían destinarse a actividades estratégicas.

Al automatizar gran parte de este proceso mediante análisis inteligente. TrustLayer Mail permite que los equipos de TI dediquen menos tiempo a validar correos manualmente y más tiempo a fortalecer la postura de seguridad de la organización.

La Inteligencia Artificial no sustituye la experiencia del especialista; la complementa, proporcionando información contextual y ayudando a priorizar aquellas amenazas que realmente requieren atención.

Una plataforma preparada para el correo del futuro

Los atacantes seguirán evolucionando y la Inteligencia Artificial continuará transformando la forma en que se construyen las campañas de phishing y fraude electrónico.

Por ello, TrustLayer Mail integra la inteligencia como un componente permanente de su estrategia de protección, complementándola con detección de suplantación de identidad, análisis avanzado de enlaces y archivos adjuntos, protección para usuarios críticos, políticas inteligentes y compatibilidad con entornos Microsoft 365, Microsoft Exchange, Google Workspace e infraestructuras híbridas.

Más que incorporar una nueva tecnología, TrustLayer Mail incorpora una nueva forma de entender el correo electrónico: una donde la inteligencia trabaja antes que el usuario, donde el contexto vale tanto como el contenido y donde la seguridad deja de ser un obstáculo para convertirse en un facilitador de la productividad.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

🚨 Los ataques de phishing siguen evolucionando.

  • ALERTA EN CIBERSEGURIDAD

    EvilTokens:

    El Phishing ya no busca solo contraseñas

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit está atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar análisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de código de dispositivo de Microsoft 365.

¿EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticación OAuth mediante código de dispositivo en lugar de robar credenciales. En vez de redirigir a las víctimas a una página de inicio de sesión falsa, las guía a través del proceso legítimo de inicio de sesión de Microsoft, engañándolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contraseña.

Este kit es particularmente difícil de usar porque su contenido de phishing está cifrado con AES-GCM y solo se descifra en el navegador de la víctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electrónico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorización, las víctimas son redirigidas a recursos legítimos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

¿Por qué es digno de mención?

EvilTokens destaca porque abusa de los mecanismos legítimos de autenticación OAuth y de código de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesión de Microsoft. Su uso del descifrado del lado del navegador también crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantación de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

¿Cuál es la exposición o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son engañados para que completen un inicio de sesión con un código de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contraseñas, restablecer las contraseñas por sí solo puede no solucionar completamente el incidente. Los equipos de seguridad también deben revocar los tokens y eliminar los permisos de aplicación no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electrónicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podría derivar en robo de datos, fraude o suplantación de identidad por correo electrónico (BEC). Las organizaciones que dependen principalmente de la inspección de URL estáticas o la monitorización básica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes más tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de código de dispositivo: restrinja la autenticación mediante código de dispositivo siempre que sea posible, aplique políticas de acceso condicional y revise periódicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contraseñas: restablece contraseñas, revoca tokens de actualización, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneración de seguridad.
  • Implementar la autenticación multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticación o las claves de seguridad sobre los métodos basados en SMS.
  • Implemente protección antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las páginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: esté atento a inicios de sesión inusuales, inicios de sesión mediante código de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electrónico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnologías de detección basadas tanto en la reputación como en el comportamiento.
  • Capacite a los usuarios: Enseñe a los empleados a tener cuidado con las solicitudes de autenticación que no hayan iniciado, incluso cuando aparezcan en páginas legítimas de Microsoft.
  • Realizar una búsqueda de amenazas: Investigar los registros en busca de evidencia de abuso de código de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El camino de la ciberseguridad

Email Security en la era de la Inteligencia Artificial 


¿Cuántos correos sospechosos recibe tu empresa cada semana?

El correo electrónico sigue siendo la herramienta de trabajo más utilizada dentro de las organizaciones. A través de él se autorizan pagos, se comparten documentos, se envían propuestas comerciales y se coordinan actividades críticas para el negocio. Sin embargo, también se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesión porque su contraseña está por expirar. Minutos después, alguien del área financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un currículum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son legítimos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al área de TI con preguntas como "¿Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial está haciendo que los correos fraudulentos parezcan reales

Hace algunos años, identificar un intento de phishing era relativamente sencillo. Los mensajes contenían errores ortográficos, utilizaban traducciones deficientes o provenían de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situación es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicación de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campañas altamente dirigidas y convincentes en cuestión de minutos.

Esperar que cada usuario pueda detectar este tipo de engaños se vuelve cada vez más complicado. Y cuando una organización depende de que sus colaboradores distingan manualmente entre un correo legítimo y uno fraudulento, el riesgo continúa presente.

La seguridad del correo debería eliminar fricciones cotidianas

Más allá de bloquear spam o detener malware, una solución moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los días.

Por ejemplo:

  • Reducir las consultas constantes al área de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por teléfono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contraseña falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantación dirigidos a ejecutivos, departamentos financieros o personal con acceso a información sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupación para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos legítimos
  • Fraude de proveedores y modificación de facturas

La inteligencia artificial ha transformado el correo electrónico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes prácticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada únicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detección impulsadas por IA.

¿Cómo ayuda TrustLayer Mail?

TrustLayer Mail fue diseñado precisamente para reducir estas molestias operativas y ofrecer una protección más inteligente frente a amenazas modernas.

La solución incorpora capacidades avanzadas para identificar intentos de suplantación de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, así como aplicar políticas basadas en palabras clave o información sensible.

Además, protege no solo el correo entrante, sino también las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organización.

Entre sus Beneficios Destacan:

  • Protección contra ataques de Business Email Compromise (BEC) 
  • Detección de fraude del CEO y ataques de suplantación de identidad.
  • Análisis dinámico de URLs y documentos adjuntos.
  • Supervisión de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementación sencilla sin afectar la experiencia del usuario final.

La mejor protección es la que nadie nota

Quizá una solución de Email Security está funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucción recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podría convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial está ayudando a crear ataques cada vez más convincentes, la seguridad del correo ya no debería medirse únicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortográficos y mensajes genéricos, está siendo reemplazado por ataques extremadamente creíbles, personalizados y automatizados. Microsoft reportó aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) continúan creciendo.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing ya no parece phishing: atacantes imitan procesos internos para robar credenciales

  • Alerta de ciberseguridad

    EL PHISHING CONOCE TU EMPRESA: Campañas oscuras


Una reciente campaña de phishing utiliza una herramienta legítima de acceso remoto para tomar el control de los ordenadores de las víctimas, sin necesidad de instalar malware. Esta operación, actualmente activa, tiene como objetivo a organizaciones brasileñas. Los atacantes engañan a los empleados para que instalen un programa legítimo que les otorga el control remoto.

¿Cuál es la amenaza?

La campaña utiliza páginas de phishing personalizadas para las empresas a las que se dirige. Para parecer auténtica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Según los analistas, la campaña comienza con un correo electrónico de phishing que parece legítimo. El enlace redirige a los usuarios a través de un servidor de retransmisión de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administración. Esto facilita que las víctimas bajen la guardia.

¿Por qué es digno de mención?

Este ataque es particularmente peligroso porque, después de que el usuario hace clic en el enlace de descarga, la víctima instala sin saberlo un agente legítimo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es más sofisticada de lo que parece a primera vista. Las páginas utilizan la identificación del navegador, la detección en entornos aislados (sandbox) y la geolocalización para filtrar a los investigadores antes de entregar el código malicioso.

¿Cuál es la exposición o el riesgo?

Hasta el momento, la campaña se ha dirigido al menos a una organización brasileña especializada en productos químicos y materiales avanzados. Sin embargo, las tácticas de ingeniería social empleadas, como la falsificación de registros fiscales, documentos de proveedores y portales de gestión de quejas, son aplicables a diversos sectores.

Una vez que la víctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendría un administrador de TI legítimo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y más.

    El futuro de la seguridad comienza antes del malware
  • Supervise las instalaciones no autorizadas de software de administración remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precaución las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administración sobre esta campaña de phishing y sus tácticas.
  • Antes de tomar medidas, verifique los correos electrónicos inusuales a través de un canal de comunicación confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un análisis y elimina cualquier amenaza detectada.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La IA está encontrando vulnerabilidades más rápido de lo que las empresas pueden corregirlas

  • Blog de ciberseguridad

    AMENAZA INVISIBLE:

    La IA y su implementación maliciosa


Durante años, la gestión de parches fue consdierada una tarea operativa más dentro del departamento de TI. En muchas organizaciones, aplicar actualizaciones de seguridad una vez al mes era suficiente para mantener un nivel aceptable de protección. Sin embargo, esta realidad está cambiando rápidamente. La aparición de modelos avanzados de inteligencia artificial está dando paso a una nueva generación de amenzas capaces de descubrir vulnerabilidades, desarrollar código de explotación e incluso analizar parches publicados en cuestion de minutos.

En este nuevo escenario, el tiempo disponible para reaccionar se esta reduciendo drasticamente.

La inteligencia artificial ya está descubriendo vulnerabilidades

Herramientas de inteligencia artificial como Mythos de Anthropic o ChatGPT 5.5 de OpenAI ya son utilizadas por investigadores de seguridad para identificar decenas de miles de vulnerabilidades en aplicaciones y sistemas. Estas capacidades representan un avance significativo para la comunidad defensiva, permitiendo acelerar auditorías de seguridad, mejorar revisiones de código y detectar errores antes de que lleguen a producción.

Sin embargo, también existe una preocupación creciente. Si los investigadores pueden aprovechar estas tecnologías para encontrar vulnerabilidades, es razonable asumir que los actores maliciosos también podrán hacerlo. "Y probablemente ya lo estén haciendo."

Los ciberdelincuentes podrían utilizar modelos de IA para automatizar procesos que anteriormente requerían semanas o meses de investigación, reduciendo considerablemente el tiempo necesario para desarrollar ataques altamente efectivos.

La ventana de actualización se está cerrando

Diversos estudios indican que la mayoría de los equipos de seguridad requieren entre cuatro y siete días para identificar vulnerabilidades críticas dentro de sus entornos productivos los cuales presentan los siguiente:

  • Solo una pequeña proporción logra detectar y evaluar amenazas en menos de 24 horas.
  • Históricamente, muchas organizaciones han considerado la gestión de parches como un proceso periódico.
  • Las actualizaciones suelen aplicarse después de ciclos extensos de pruebas, validaciones y ventanas de mantenimiento programadas.
  • El problema es que los atacantes ya no operan bajo esos mismos tiempos.
  • En algunos casos, los exploits aparecen incluso antes de que se publique una corrección oficial.

En otros, basta con analizar un parche recién liberado para comprender qué vulnerabilidad corrige y desarrollar un exploit funcional mediante herramientas de codificación asistidas por inteligencia artificial.

Lo que antes tomaba semanas, hoy puede suceder en cuestión de minutos.

Los MSP se convierten en actores estratégicos

Ante esta nueva realidad, cada vez más organizaciones están recurriendo a los Proveedores de Servicios Gestionados (MSP) para fortalecer sus procesos de gestión de vulnerabilidades.

Las empresas buscan socios capaces de proporcionar:

  • Monitoreo continuo de vulnerabilidades.
  • Seguimiento permanente de boletines de seguridad.
  • Priorización de riesgos basada en exposición real.
  • Automatización del despliegue de actualizaciones.
  • Validación y pruebas aceleradas de parches.
  • La gestión de parches está dejando de ser una actividad mensual para convertirse en una función prácticamente continua.

Para los MSP esto representa tanto una oportunidad de negocio como un desafío operativo.

Deberán decidir si apoyarse en plataformas especializadas, desarrollar capacidades propias o incorporar herramientas impulsadas por IA que permitan mantener el ritmo de un panorama de amenazas en constante evolución.

La seguridad de aplicaciones entra en una nueva etapa

La inteligencia artifical está redefiniendo por completo el ciclo de vida de la seguridad de aplicaciones. La pregunta ya no es únicamente si una organización aplicará un parche. La verdadera pretunta es cuanto tiempo tardará en hacerlo antes de que alguien encuetnre una forma de explotar la vulnerabilidad.

Para los MSP, esta transformación también implica mirar hacia adentro. Los clientes depositan su confianza en estos proveedores para actuar como su primera línea de defensa. Una vulneración dentro del propio MSP podría afectar simultáneamente a múltiples organizaciones y erosionar rápidamente esa confianza.

La era de los parches trimestrales o mensuales está lelgando a su fin. En un mundo impulsado por IA, la gestión de vulnerabilidades deberá operar con la misma velocidad con la que evolucionan las amenazas.

Porque cuando una IA puede encontrar una vulnerabilidad en minutos, esperar semanas para corregirla simplemente deja de ser una opción.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

CISA emite alerta urgente: vulnerabilidad de día cero compromete VPN de Check Point

  • Alerta de ciberseguridad

    Atacantes explotan vulnerabilidad crítica en VPN de Check Point: Ya estan respondiendo


CISA ha emitido una directiva de emergencia que exige a las agencias federales de EE. UU. proteger las implementaciones de VPN de acceso remoto Check Point, acceso móvil y firewall Spark tras la explotación activa de una vulnerabilidad crítica de día cero (CVE-2026-50751).

¿Cuál es la amenaza?

CVE-2026-50751 es una vulnerabilidad crítica de omisión de autenticación en los productos de Firewall Check Point Mobile Access VPN, Remote Access VPN y Spark que permite a atacantes remotos no autenticados establecer sesiones VPN. Su origen reside en la forma en que la puerta de enlace VPN procesa la autenticación y la inicialización de la sesión para ciertas rutas de acceso, especialmente cuando se habilitan protocolos heredados o en desuso (en particular IKEv1) o modos de autenticación mixtos. Debido a una validación incorrecta durante la negociación de la sesión, las solicitudes de conexión especialmente diseñadas pueden provocar que la puerta de enlace trate erróneamente a un usuario como autenticado.

La explotación es sencilla y de gran impacto. Un atacante no autenticado puede enviar solicitudes de negociación VPN o SSL VPN manipuladas a una puerta de enlace expuesta, alterando parámetros específicos del protocolo e identificadores de sesión para eludir las comprobaciones de credenciales. Como resultado, la puerta de enlace establece una sesión VPN que otorga a los atacantes acceso directo a recursos internos de capa 3 o capa 7 según la configuración sin necesidad de credenciales robadas ni interacción del usuario.

Tras lograr eludir la autenticación, la conexión VPN comprometida se convierte en una poderosa puerta de entrada. Los atacantes pueden enumerar las redes internas, acceder a recursos compartidos de archivos y aplicaciones, y aprovechar la conectividad VPN de confianza para evadir las defensas perimetrales.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente relevante porque es explotada activamente por afiliados del Ransomware Qilin. En los incidentes observados, los atacantes utilizaron este acceso para preparar rápidamente herramientas, obtener credenciales y moverse lateralmente por el entorno antes de desplegar las cargas útiles del Ransomware.

Dado que la actividad se origina en una interfaz VPN de confianza, puede parecer tráfico normal de usuario remoto, lo que retrasa significativamente su detección y respuesta. Como dispositivos de borde que proporcionan un amplio acceso a los sistemas internos, los dispositivos VPN son objetivos especialmente atractivos para los operadores de ransomware. La explotación de protocolos obsoletos subraya aún más el riesgo que representan las configuraciones antiguas que permanecen habilitadas por motivos de compatibilidad. La emisión de una directiva obligatoria de la CISA pone de manifiesto la gravedad de la situación y confirma que la explotación ya se está produciendo a gran escala.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan implementaciones vulnerables de VPN o firewalls de Check Point se enfrentan a un alto riesgo de sufrir una vulneración total de la red. Una explotación exitosa permite a los atacantes eludir los controles de autenticación y obtener acceso interno seguro, a menudo sin activar los mecanismos de detección tradicionales.

Este nivel de acceso permite el robo de datos, la vulneración de credenciales, el movimiento lateral y el despliegue de ransomware con mínimo esfuerzo y alta fiabilidad. Las pasarelas VPN con acceso a Internet son especialmente vulnerables, lo que representa una amenaza crítica para empresas, proveedores de servicios y organismos gubernamentales.

    El futuro de la seguridad comienza antes del malware
  • Aplique los parches disponibles.
  • Desactive los protocolos VPN obsoletos, como IKEv1, y cualquier ruta de acceso VPN no utilizada o heredada.
  • Restrinja el acceso a la VPN a los rangos de IP necesarios siempre que sea posible.
  • Supervise los registros de la VPN para detectar la creación de sesiones VPN anómalas o no autenticadas y patrones de acceso inusuales.
  • Cambie las credenciales de la VPN si sospecha que se está produciendo una explotación.

  • Limite el acceso de los usuarios de VPN únicamente a los segmentos de red necesarios.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Más allá del EDR: la importancia de detener amenazas antes de que se ejecuten

Alerta de ciberseguridad

La brecha invisible: Cuando la seguridad del endpoint llega demasiado tarde


Durante años, las organizaciones han invertido en soluciones de protección para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnologías siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayoría de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acción humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente legítima.
  • Una aplicación de inteligencia artificial no autorizada.
  • Una navegación hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organización.

Por eso, la conversación en ciberseguridad está evolucionando desde la simple protección de dispositivos hacia un concepto más amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar únicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente actúan después de que la amenaza alcanza el dispositivo.
  • El desafío es que los atacantes actuales están explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interactúan constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboración
  • Plataformas de inteligencia artificial
  • Correos electrónicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo perímetro

Hace algunos años la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposición involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier solución de endpoint tenga oportunidad de intervenir.

¿Qué es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecución y contener rápidamente las amenazas cuando logran infiltrarse.

No se trata únicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una búsqueda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevención antes de la ejecución
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegación.
  • Bloqueo de dominios maliciosos.
  • Supervisión de aplicaciones de IA.
  • Aplicación de políticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contención después de la ejecución

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar automáticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aquí es donde tecnologías como EDR, XDR y los servicios gestionados de detección y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desafíos más recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fenómeno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qué plataformas utilizan.
  • Qué información comparten.
  • Dónde se almacenan los datos.
  • Qué riesgos regulatorios podrían generarse.

La gobernanza de IA se está convirtiendo rápidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, más visibilidad

Uno de los errores más comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protección previa y posterior a la ejecución trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contención.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organización cuenta con protección para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecución.
  • Contener después de la ejecución.

Las organizaciones que logren integrar ambas capacidades estarán mejor preparadas para enfrentar un panorama de amenazas cada vez más dinámico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Y si pudieras investigar amenazas simplemente haciendo preguntas? La IA está transformando los SOC modernos

Blog de ciberseguridad

Del SQL al lenguaje natural: La revolución de amenazas impulsadas por IA


Durante años, los equipos de ciberseguridad han enfrentado un desafío constante: recopilar datos nunca ha sido el problema; convertir esos datos en respuestas accionables sí lo es.

Cada día, organizaciones de todos los tamaños generan enormes volúmenes de telemetría provenientes de firewalls, servidores, servicios en la nube, herramientas de correo electrónico, endpoints y aplicaciones empresariales. Sin embargo, cuando ocurre un incidente, encontrar respuestas rápidas dentro de esa montaña de información suele requerir experiencia especializada, múltiples herramientas y largas horas de investigación.

Hoy, la inteligencia artificial está cambiando esa realidad.

El problema de los registros de seguridad modernos

La mayoría de los equipos de seguridad cuentan con acceso a grandes cantidades de datos. Sin embargo, obtener información útil a partir de esos registros suele implicar:

  • Conocer SQL y lenguales de consulta especializados.
  • Entender múltiples esquemas de datos.
  • Ajustar consultas manualmente.
  • Correlacionar información entre diferentes fuentes.
  • Invertir tiempo valioso en tareas repetitivas.

En un escenario donde cada minuto cuenta durante una investigación, estas limitaciones pueden retrasar significativamente la deteccion y la respuesta ante amenazas.

La IA cambia las reglas del juego

La incorporación de inteligencia artificial al análisis de registros permite que los analistas interactúen con los datos utilizando lenguaje natural.

En lugar de escribir consultas complejas, ahora es posible formular preguntas como:

  • "Muestrame los intentos de inicio de sesión fallidos de las últimas 24 horas."
  • "¿Qué ususarios registraron múltiples fallos de autenticación?"
  • "¿Qué dispositivos se comunicaron con dominios maliciosos conocidos?"

La plataforma interpreta la intención de la consulta, genera automáticamente las búsquedas necesarias y presenta los resultados de forma clara y comprensible.

El resultado es simple pero poderoso: los analistas pasan menos tiempo construyendo consultas y más tiempo investigando amenazas.

De la pregunta a la respuesta en minutos

Uno de los mayores beneficios de la búsqueda de registros impulsada por IA es la reducción drástica en los tiempos de investigación.

Tradicionalmente, una consulta compleja podía requerir múltiples iteraciones antes de obtener resultados útiles. Con inteligencia artificial, los investigadores pueden:

  • Obtener respuestas inmediatas.
  • Refinar busquedas mediante conversaciones naturales.
  • Profundizar en los hallazgos sin cambiar de herramienta.
  • Visualizar las consultas generadas para validación técnica.

Esta capacidad resulta especialmente valiosa durante investigaciones activas, donde la velocidad puede marcar la diferencia entre contener una amenaza o permitir que se propague.

Democratizando el acceso a la inteligencia de seguridad

No todos los miembros de un equipo de seguridad son expertos en bases de datos o análisis avanzado de registros.

La búsqueda impulsada por IA elimina esa barrera técnica y permite que más profesionales participen activamente en las investigaciones.

  • Esto genera beneficios importantes:
  • Menor dependencia de especialistas.
  • Reducción de cuellos de botella operativos.
  • Mayor colaboración entre equipos.
  • Incremento de la productividad general del SOC.

La información deja de estar reservada para unos pocos expertos y se vuelve accesible para toda la organización.

Seguridad sin comprometer la privacidad

Uno de los principales desafíos de las plataformas modernas es mantener la separación segura de datos entre diferentes clientes y entornos.

Los modelos más avanzados incorporan mecanismos de seguridad multinivel, incluyendo:

  • Seguridad a nivel de fila (Row-Level Security).
  • Aislamiento completo entre organizaciones.
  • Controles estrictos de acceso.
  • Validación continua de consultas.
  • Registro completo para auditoría y cumplimiento.

Esto permite aprovechar el poder de la inteligencia artificial sin comprometer la confidencialidad de la información.

Un único punto de investigación

Otra ventaja importante es la capacidad de analizar información proveniente de múltiples fuentes desde una sola interfaz.

Entre ellas:

  • Firewalls y dispositivos de red.
  • Servicios en la nube.
  • Microsoft 365.
  • Google Workspace.
  • AWS.
  • Registros de Windows y Linux.
  • Soluciones de correo electrónico.
  • Herramientas de protección de endpoints.

La consolidación de datos reduce la complejidad operativa y proporciona una visión mucho más completa de la superficie de ataque.

El futuro de los SOC ya comenzó

La inteligencia artificial no está reemplazando a los analistas de seguridad; está potenciando sus capacidades.

Al reducir la complejidad técnica de las investigaciones y acelerar el acceso a información crítica, la IA permite que los equipos respondan más rápido, tomen mejores decisiones y aprovechen al máximo la telemetría que ya poseen.

En un entorno donde las amenazas evolucionan constantemente y el volumen de datos sigue creciendo, la capacidad de hacer preguntas simples y obtener respuestas precisas podría convertirse en una de las ventajas competitivas más importantes para cualquier operación de ciberseguridad.

"La pregunta ya no es si la inteligencia artificial formará parte del SOC moderno."

"La pregunta es qué tan rápido las organizaciones podrán aprovecharla."

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

BitLocker bajo presión: BitUnlocker permite acceder a datos cifrados en menos de cinco minutos

Alerta de ciberseguridad

CVE-2025-48804 está permitiendo nuevas técnicas para acceder a BitLocker


Una amenaza de ciberseguridad herramienta de prueba de concepto (PoC) recientemente publicada, llamada BitUnlocker, demuestra un peligroso ataque de degradación que puede eludir el cifrado de disco completo BitLocker de Microsoft en dispositivos con Windows 11.

¿Cuál es la amenaza?

BitUnlocker explota la vulnerabilidad CVE‑2025‑48804 en Windows BitLocker, que permite a los atacantes combinar datos no confiables con componentes de arranque confiables y eludir las protecciones de seguridad mediante acceso físico. La técnica combina una degradación del gestor de arranque con un Entorno de Recuperación de Windows (WinRE) modificado para descifrar silenciosamente las unidades protegidas por BitLocker. Aprovechando la confianza en la cadena de arranque heredada, los atacantes pueden obtener acceso completo a los datos cifrados en menos de cinco minutos sin activar las solicitudes de recuperación.

¿Por qué es digno de mención?

Esta amenaza es relevante porque BitLocker se basa en la validación del TPM para detectar cambios de arranque no autorizados. Sin embargo, en este caso, el gestor de arranque malicioso sigue pareciendo legítimo porque posee una firma de Microsoft de confianza. Esto crea una peligrosa vulnerabilidad, ya que los componentes de arranque antiguos y vulnerables siguen siendo de confianza incluso después de aplicar parches de seguridad.

¿Cuál es la exposición o el riesgo?

La vulnerabilidad afecta a las configuraciones BitLocker solo con TPM y PCR 7+11, que representan las configuraciones predeterminadas más comunes en las empresas, dejando expuesta una amplia gama de portátiles y estaciones de trabajo corporativas. El exploit aprovecha el hecho de que el Arranque Seguro sigue confiando en la cadena de certificados heredada "Windows PCA 2011" en muchos sistemas. Dado que el gestor de arranque permanece correctamente firmado, el TPM trata el proceso de arranque como de confianza y libera automáticamente las claves de descifrado de BitLocker. Como resultado, Windows no muestra una pantalla de recuperación ni una advertencia durante el ataque.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Habilitar la autenticación previa al arranque mediante TPM + PIN.
  • Migrar a Windows UEFI CA 2023.
  • Aplicar el parche de julio de 2025.
  • Elimine la partición de recuperación de WinRE.
  • Verifique el certificado del administrador de arranque activo.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.