Rss

Entradas de blog etiquetadas con ' #cyberrisk '

🚨 Los ataques de phishing siguen evolucionando.

  • ALERTA EN CIBERSEGURIDAD

    EvilTokens:

    El Phishing ya no busca solo contrase帽as

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit est谩 atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar an谩lisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de c贸digo de dispositivo de Microsoft 365.

驴EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticaci贸n OAuth mediante c贸digo de dispositivo en lugar de robar credenciales. En vez de redirigir a las v铆ctimas a una p谩gina de inicio de sesi贸n falsa, las gu铆a a trav茅s del proceso leg铆timo de inicio de sesi贸n de Microsoft, enga帽谩ndolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contrase帽a.

Este kit es particularmente dif铆cil de usar porque su contenido de phishing est谩 cifrado con AES-GCM y solo se descifra en el navegador de la v铆ctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electr贸nico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorizaci贸n, las v铆ctimas son redirigidas a recursos leg铆timos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

驴Por qu茅 es digno de menci贸n?

EvilTokens destaca porque abusa de los mecanismos leg铆timos de autenticaci贸n OAuth y de c贸digo de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesi贸n de Microsoft. Su uso del descifrado del lado del navegador tambi茅n crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantaci贸n de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son enga帽ados para que completen un inicio de sesi贸n con un c贸digo de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contrase帽as, restablecer las contrase帽as por s铆 solo puede no solucionar completamente el incidente. Los equipos de seguridad tambi茅n deben revocar los tokens y eliminar los permisos de aplicaci贸n no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electr贸nicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podr铆a derivar en robo de datos, fraude o suplantaci贸n de identidad por correo electr贸nico (BEC). Las organizaciones que dependen principalmente de la inspecci贸n de URL est谩ticas o la monitorizaci贸n b谩sica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes m谩s tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de c贸digo de dispositivo: restrinja la autenticaci贸n mediante c贸digo de dispositivo siempre que sea posible, aplique pol铆ticas de acceso condicional y revise peri贸dicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contrase帽as: restablece contrase帽as, revoca tokens de actualizaci贸n, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneraci贸n de seguridad.
  • Implementar la autenticaci贸n multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticaci贸n o las claves de seguridad sobre los m茅todos basados en SMS.
  • Implemente protecci贸n antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las p谩ginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: est茅 atento a inicios de sesi贸n inusuales, inicios de sesi贸n mediante c贸digo de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electr贸nico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnolog铆as de detecci贸n basadas tanto en la reputaci贸n como en el comportamiento.
  • Capacite a los usuarios: Ense帽e a los empleados a tener cuidado con las solicitudes de autenticaci贸n que no hayan iniciado, incluso cuando aparezcan en p谩ginas leg铆timas de Microsoft.
  • Realizar una b煤squeda de amenazas: Investigar los registros en busca de evidencia de abuso de c贸digo de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La MFA ya no es suficiente: el peligro del secuestro de sesión

  • ALERTA EN CIBERSEGURIDAD

    El verdadero riesgo ya no est谩 en la contrase帽a sino en la sesi贸n

El robo de credenciales es una de las formas m谩s comunes de ciberdelincuencia. Presente en m谩s del 25% de las filtraciones de datos, el robo de credenciales es tambi茅n de lo m谩s sencillo:

  1. Robar un nombre de usuario y una contrase帽a.
  2. 脷salo para iniciar sesipon en algun lugar donde no deber铆as estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan com煤n y suele ser lo primero que intentan la mayor铆a de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesi贸n es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que est谩 iniciando sesi贸n, el secuestro de sesi贸n le permite suplantar la identidad de un usuario que ya ha iniciado sesi贸n. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

驴Qu茅 es el robo de credenciales y c贸mo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contrase帽a de un usuario e inicia sesi贸n en un servicio para suplantar su identidad. Es una de las formas m谩s comunes de ciberataque porque, lamentablemente, las credenciales son muy f谩ciles de robar.

Los ataques de phishing son uno de los mecanismos m谩s comunes para el robo de credenciales. Por ejemplo, una v铆ctima de phishing puede recibir un correo electr贸nico que parece contener un mensaje importante de su banco. La v铆ctima hace clic en el enlace del correo electr贸nico y es redirigida a un sitio web id茅ntico al de su banco. Al intentar iniciar sesi贸n, los campos de nombre de usuario y contrase帽a recopilan su informaci贸n.

Pero a veces el robo de credenciales es incluso m谩s f谩cil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesi贸n por dinero, por dulces o simplemente porque se lo pidieron.

驴C贸mo pueden las organizaciones prevenir el robo de credenciales?

Muchas t茅cnicas de defensa contra el robo de credenciales est谩n dise帽adas principalmente para prevenir sus consecuencias. En otras palabras, una t茅cnica como la autenticaci贸n multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar f谩cilmente.

Por ejemplo, una t茅cnica como la huella digital del dispositivo recopila la firma 煤nica del tel茅fono, port谩til o ordenador de sobremesa de un usuario bas谩ndose en la versi贸n de su sistema operativo, el navegador instalado, su ubicaci贸n f铆sica y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se ver谩 obligado a autenticarse mediante otro factor, como la biometr铆a o una contrase帽a de un solo uso. Estos factores no son imposibles de robar (la verificaci贸n por SMS es extremadamente vulnerable), pero son m谩s dif铆ciles de obtener que el robo de credenciales en s铆.

Por 煤ltimo, en lo que respecta a la prevenci贸n del robo de credenciales, la capacitaci贸n en seguridad inform谩tica es uno de los pocos m茅todos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electr贸nicos de phishing, ser谩 mucho m谩s dif铆cil robar sus credenciales.

驴Qu茅 es el secuestro de sesi贸n y c贸mo funciona?

El secuestro de sesi贸n es una forma de suplantaci贸n de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contrase帽a robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesi贸n en una aplicaci贸n o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesi贸n.

Un token de sesi贸n funciona como un pasaporte. Consiste en un c贸digo corto emitido por un servicio que indica que este usuario tiene credenciales v谩lidas, ha superado la autenticaci贸n multifactor y no presenta comportamientos inusuales. Si su organizaci贸n utiliza el inicio de sesi贸n 煤nico (SSO), un token de sesi贸n le permite acceder a un servicio espec铆fico con un solo inicio de sesi贸n. En lugar de solicitarle un nombre de usuario y una contrase帽a, los servicios conectados verifican la presencia de un token de sesi贸n v谩lido y, a continuaci贸n, inician sesi贸n autom谩ticamente.

Si un atacante logra interceptar el token de sesi贸n, adivinarlo por fuerza bruta o generar un token v谩lido con herramientas especializadas, puede enga帽ar al sistema haci茅ndole creer que es un usuario leg铆timo. Es importante destacar que este m茅todo no activar谩 la autenticaci贸n multifactor (MFA), ya que el token contiene informaci贸n que confirma que estos factores ya han sido evaluados.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

驴C贸mo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos v铆as principales para mitigar los ataques de secuestro de sesi贸n: la prevenci贸n y la detecci贸n. Prevenir los ataques de secuestro de sesi贸n implica reforzar la infraestructura de conexi贸n y de sesi贸n. Detectar el secuestro de sesi贸n implica identificar el comportamiento sospechoso asociado a una sesi贸n secuestrada.

Prevenci贸n del secuestro de sesi贸n:

Unos pocos pasos relativamente sencillos pueden aumentar dr谩sticamente la dificultad de los ataques de secuestro de sesi贸n, lo que provoca que los atacantes busquen objetivos m谩s f谩ciles.

  • Aplicaci贸n del cifrado: Cifrar el tr谩fico, incluidas las cookies de sesi贸n, con protocolos como TLS/SSL garantizar谩 que los tokens interceptados resulten in煤tiles para los atacantes.
  • Gesti贸n de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondr谩 de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitaci贸n en sensibilizaci贸n: Trabajar desde una cafeter铆a es una idea atractiva, pero el wifi p煤blico nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detecci贸n de secuestro de sesi贸n: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesi贸n antes de que los atacantes da帽en sus archivos o roben informaci贸n confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentar谩n cifrar, eliminar, mover o extraer archivos. Tambi茅n podr铆an intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas se帽ales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados tambi茅n mostrar谩n comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicaci贸n o de dispositivo de maneras imposibles (por ejemplo, viajes instant谩neos de Nueva York a Londres).

  • Supervisi贸n de sesiones: Por 煤ltimo, las sesiones secuestradas resultar谩n muy sospechosas al ser examinadas minuciosamente. Un ejemplo cl谩sico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesi贸n, como el nombre de usuario y la contrase帽a. El secuestro de sesi贸n ocurre cuando un atacante roba o manipula un token de sesi贸n v谩lido despu茅s de que el usuario ya ha iniciado sesi贸n.
  • Autenticaci贸n multifactor: En algunos casos, el secuestro de sesi贸n puede eludir la autenticaci贸n multifactor (MFA) porque el atacante abusa de una sesi贸n ya autenticada. Si el token de sesi贸n indica que la MFA ya se ha completado, es posible que la aplicaci贸n no la solicite de nuevo.
  • Token de sesi贸n: Es un identificador digital temporal que indica a una aplicaci贸n que un usuario ya ha iniciado sesi贸n correctamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Los atacantes están enfocando sus esfuerzos en obtener acceso legítimo a las organizaciones.

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: campa帽a que roba credenciales son objetivo

Informes recientes detallan una campa帽a activa de exposici贸n de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener informaci贸n confidencial, como credenciales VPN y datos de sesi贸n de los dispositivos afectados.

驴Cu谩l es la amenaza?

FortiBleed es una campa帽a activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer informaci贸n confidencial de autenticaci贸n directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campa帽a reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta est谩 dise帽ada para recopilar credenciales VPN, cookies de sesi贸n y tokens de autenticaci贸n a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una 煤nica vulnerabilidad de d铆a cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administraci贸n expuestos y credenciales d茅biles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o t茅cnicas similares para interceptar los datos de autenticaci贸n en la memoria o durante los flujos de inicio de sesi贸n de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer informaci贸n de sesi贸n almacenada en cach茅. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta t茅cnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Adem谩s, puede operar dentro de los procesos normales de autenticaci贸n y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetici贸n y persistencia de credenciales. Los nombres de usuario y contrase帽as de VPN robados se utilizan para establecer conexiones VPN leg铆timas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organizaci贸n.

Dado que los atacantes utilizan credenciales v谩lidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ah铆, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Adem谩s, les ayuda a eludir los mecanismos de detecci贸n tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

驴Por qu茅 es digno de menci贸n?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza impl铆cita y se les otorga un amplio acceso a las redes internas. La vulneraci贸n de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad m谩s cr铆ticas y reducir la eficacia de las defensas posteriores.

Adem谩s, FortiBleed destaca el riesgo constante que supone la obtenci贸n de credenciales en el per铆metro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de d铆a cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales v谩lidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detecci贸n en comparaci贸n con los ataques tradicionales de fuerza bruta o basados en exploits.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticaci贸n multifactor. Adem谩s, pueden permitir el movimiento lateral y facilitar la exfiltraci贸n de datos o la implementaci贸n de ransomware.

Dado que los atacantes suelen autenticarse con credenciales v谩lidas, la actividad maliciosa puede parecer leg铆tima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Aseg煤rese de que los dispositivos FortiGate ejecuten las versiones m谩s recientes de FortiOS.
  • Restringir el acceso de administraci贸n: Desactive la exposici贸n a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposici贸n.
  • Implementar la autenticaci贸n multifactor: Exigir la autenticaci贸n multifactor para el acceso VPN y administrativo.
  • Segmentaci贸n de red: Limite el acceso de los usuarios de VPN 煤nicamente a los recursos internos necesarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

AryStinger: la nueva amenaza que convierte routers domésticos en infraestructura para ataques

  • ALERTA EN CIBERSEGURIDAD

    AryStinger: Compromete miles de dispostivos olvidados

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y peque帽as oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

驴Cu谩l es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar da帽os evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. Tambi茅n redirige el tr谩fico de los atacantes para que parezca provenir de equipos leg铆timos de hogares u oficinas peque帽as.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versi贸n m谩s avanzada puede ejecutar herramientas de escaneo integradas. Tambi茅n puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a trav茅s de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploraci贸n de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

驴Por qu茅 es digno de menci贸n?

AryStinger es importante porque se comporta de manera diferente a la mayor铆a del malware para routers. En lugar de lanzar ataques disruptivos o campa帽as DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisi贸n de tr谩fico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router dom茅stico normal. Esto dificulta la identificaci贸n y el bloqueo del verdadero atacante.

AryStinger tambi茅n explota vulnerabilidades que fueron corregidas hace a帽os. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a trav茅s de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra c贸mo los atacantes pueden crear una extensa red de reconocimiento y de intermediaci贸n a partir de dispositivos antiguos y econ贸micos. Muchos de estos sistemas a煤n se encuentran al margen de las redes modernas.

驴Cu谩l es la exposici贸n o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta informaci贸n posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente leg铆timos, pueden mimetizarse con el tr谩fico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podr铆an, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podr铆an convertirse en un punto de acceso permanente para los atacantes. Tambi茅n podr铆an servir como punto de retransmisi贸n para el tr谩fico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP p煤blicas de una organizaci贸n tambi茅n pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede da帽ar su reputaci贸n o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos perif茅ricos heredados expuestos generan m煤ltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida 煤til o que no est茅n actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: aseg煤rese de que todos los routers y dispositivos NAS restantes ejecuten las 煤ltimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administraci贸n remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tr谩fico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque se帽ales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecut谩ndose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gesti贸n de activos, gesti贸n de vulnerabilidades y gesti贸n de parches. Exija credenciales robustas en todas las interfaces de gesti贸n y revise peri贸dicamente los servicios expuestos externamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El camino de la ciberseguridad

Email Security en la era de la Inteligencia Artificial 


驴Cu谩ntos correos sospechosos recibe tu empresa cada semana?

El correo electr贸nico sigue siendo la herramienta de trabajo m谩s utilizada dentro de las organizaciones. A trav茅s de 茅l se autorizan pagos, se comparten documentos, se env铆an propuestas comerciales y se coordinan actividades cr铆ticas para el negocio. Sin embargo, tambi茅n se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesi贸n porque su contrase帽a est谩 por expirar. Minutos despu茅s, alguien del 谩rea financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un curr铆culum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son leg铆timos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al 谩rea de TI con preguntas como "驴Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial est谩 haciendo que los correos fraudulentos parezcan reales

Hace algunos a帽os, identificar un intento de phishing era relativamente sencillo. Los mensajes conten铆an errores ortogr谩ficos, utilizaban traducciones deficientes o proven铆an de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electr贸nico de tu organizaci贸n

Es una soluci贸n de seguridad en la nube dise帽ada para proteger la comunicaci贸n empresarial por correo electr贸nico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situaci贸n es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicaci贸n de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campa帽as altamente dirigidas y convincentes en cuesti贸n de minutos.

Esperar que cada usuario pueda detectar este tipo de enga帽os se vuelve cada vez m谩s complicado. Y cuando una organizaci贸n depende de que sus colaboradores distingan manualmente entre un correo leg铆timo y uno fraudulento, el riesgo contin煤a presente.

La seguridad del correo deber铆a eliminar fricciones cotidianas

M谩s all谩 de bloquear spam o detener malware, una soluci贸n moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los d铆as.

Por ejemplo:

  • Reducir las consultas constantes al 谩rea de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por tel茅fono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contrase帽a falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantaci贸n dirigidos a ejecutivos, departamentos financieros o personal con acceso a informaci贸n sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupaci贸n para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos leg铆timos
  • Fraude de proveedores y modificaci贸n de facturas

La inteligencia artificial ha transformado el correo electr贸nico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes pr谩cticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada 煤nicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detecci贸n impulsadas por IA.

驴C贸mo ayuda TrustLayer Mail?

TrustLayer Mail fue dise帽ado precisamente para reducir estas molestias operativas y ofrecer una protecci贸n m谩s inteligente frente a amenazas modernas.

La soluci贸n incorpora capacidades avanzadas para identificar intentos de suplantaci贸n de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, as铆 como aplicar pol铆ticas basadas en palabras clave o informaci贸n sensible.

Adem谩s, protege no solo el correo entrante, sino tambi茅n las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organizaci贸n.

Entre sus Beneficios Destacan:

  • Protecci贸n contra ataques de Business Email Compromise (BEC) 
  • Detecci贸n de fraude del CEO y ataques de suplantaci贸n de identidad.
  • An谩lisis din谩mico de URLs y documentos adjuntos.
  • Supervisi贸n de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementaci贸n sencilla sin afectar la experiencia del usuario final.

La mejor protecci贸n es la que nadie nota

Quiz谩 una soluci贸n de Email Security est谩 funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucci贸n recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podr铆a convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial est谩 ayudando a crear ataques cada vez m谩s convincentes, la seguridad del correo ya no deber铆a medirse 煤nicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortogr谩ficos y mensajes gen茅ricos, est谩 siendo reemplazado por ataques extremadamente cre铆bles, personalizados y automatizados. Microsoft report贸 aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) contin煤an creciendo.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: 驴De qu茅 sirve contar con 茅l si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes est谩n explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuaci贸n CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

驴Cu谩l es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la funci贸n VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde est谩n habilitadas las cookies de anulaci贸n de autenticaci贸n y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son peque帽os fragmentos de datos que se generan tras un inicio de sesi贸n exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contrase帽a ni sus credenciales de autenticaci贸n multifactor. Debido a un fallo de dise帽o, el cortafuegos conf铆a en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido 茅l quien la gener贸 originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado p煤blico que utiliza el servicio. A continuaci贸n, puede usar esa informaci贸n para generar una cookie falsificada que parezca pertenecer a un usuario leg铆timo. Cuando el atacante env铆a la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podr铆a autenticarlo err贸neamente como un usuario leg铆timo. En algunos casos, podr铆a tratarse de una cuenta de administrador local. No se requieren credenciales v谩lidas.

Si el ataque tiene 茅xito, puede establecer una sesi贸n VPN completa en la red de la organizaci贸n y acceder a los sistemas internos como si fuera un usuario remoto leg铆timo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta t茅cnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

驴Por qu茅 es digno de menci贸n?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el per铆metro de la red. Estos sistemas suelen ser el m茅todo principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organizaci贸n.

Si se explota, los atacantes pueden eludir los controles de autenticaci贸n habituales y obtener acceso desde internet haci茅ndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotaci贸n activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibi贸 una calificaci贸n de gravedad media. Posteriormente, se reevalu贸 debido a que su impacto en el mundo real result贸 ser m谩s grave de lo estimado originalmente.

La CISA a帽adi贸 la vulnerabilidad CVE-2026-0257 al cat谩logo KEV. Asimismo, exigi贸 a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

驴Cu谩l es la exposici贸n o el riesgo?

La explotaci贸n exitosa permite a los atacantes autenticarse a trav茅s de GlobalProtect sin un nombre de usuario, contrase帽a o verificaci贸n multifactor (MFA) v谩lidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haci茅ndose pasar por usuarios leg铆timos de VPN.

El nivel de acceso depende de la configuraci贸n de la VPN y de la cuenta que se est谩 suplantando. En muchos entornos, esto podr铆a proporcionar acceso a sistemas internos cr铆ticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado p煤blicamente sobre evidencia de actividad posterior a la intrusi贸n en los incidentes observados. Sin embargo, los atacantes a煤n podr铆an usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtenci贸n de credenciales, la implementaci贸n de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementaci贸n sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneraci贸n. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir m煤ltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las 煤ltimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulaci贸n de autenticaci贸n: Deshabilitar las cookies de anulaci贸n de autenticaci贸n de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, config煤relas para que utilicen un certificado espec铆fico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geogr谩fico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise peri贸dicamente los registros de la VPN para detectar actividad de autenticaci贸n inusual, incluidos inicios de sesi贸n inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticaci贸n y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticaci贸n multifactor y la monitorizaci贸n continua: Exigir la autenticaci贸n multifactor a todos los usuarios de VPN y considerar servicios de monitorizaci贸n de seguridad 24/7 para identificar y responder r谩pidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing ya no parece phishing: atacantes imitan procesos internos para robar credenciales

  • Alerta de ciberseguridad

    EL PHISHING CONOCE TU EMPRESA: Campa帽as oscuras


Una reciente campa帽a de phishing utiliza una herramienta leg铆tima de acceso remoto para tomar el control de los ordenadores de las v铆ctimas, sin necesidad de instalar malware. Esta operaci贸n, actualmente activa, tiene como objetivo a organizaciones brasile帽as. Los atacantes enga帽an a los empleados para que instalen un programa leg铆timo que les otorga el control remoto.

驴Cu谩l es la amenaza?

La campa帽a utiliza p谩ginas de phishing personalizadas para las empresas a las que se dirige. Para parecer aut茅ntica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Seg煤n los analistas, la campa帽a comienza con un correo electr贸nico de phishing que parece leg铆timo. El enlace redirige a los usuarios a trav茅s de un servidor de retransmisi贸n de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administraci贸n. Esto facilita que las v铆ctimas bajen la guardia.

驴Por qu茅 es digno de menci贸n?

Este ataque es particularmente peligroso porque, despu茅s de que el usuario hace clic en el enlace de descarga, la v铆ctima instala sin saberlo un agente leg铆timo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es m谩s sofisticada de lo que parece a primera vista. Las p谩ginas utilizan la identificaci贸n del navegador, la detecci贸n en entornos aislados (sandbox) y la geolocalizaci贸n para filtrar a los investigadores antes de entregar el c贸digo malicioso.

驴Cu谩l es la exposici贸n o el riesgo?

Hasta el momento, la campa帽a se ha dirigido al menos a una organizaci贸n brasile帽a especializada en productos qu铆micos y materiales avanzados. Sin embargo, las t谩cticas de ingenier铆a social empleadas, como la falsificaci贸n de registros fiscales, documentos de proveedores y portales de gesti贸n de quejas, son aplicables a diversos sectores.

Una vez que la v铆ctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendr铆a un administrador de TI leg铆timo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y m谩s.

    El futuro de la seguridad comienza antes del malware
  • Supervise las instalaciones no autorizadas de software de administraci贸n remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precauci贸n las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administraci贸n sobre esta campa帽a de phishing y sus t谩cticas.
  • Antes de tomar medidas, verifique los correos electr贸nicos inusuales a trav茅s de un canal de comunicaci贸n confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un an谩lisis y elimina cualquier amenaza detectada.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

CISA emite alerta urgente: vulnerabilidad de día cero compromete VPN de Check Point

  • Alerta de ciberseguridad

    Atacantes explotan vulnerabilidad cr铆tica en VPN de Check Point: Ya estan respondiendo


CISA ha emitido una directiva de emergencia que exige a las agencias federales de EE. UU. proteger las implementaciones de VPN de acceso remoto Check Point, acceso m贸vil y firewall Spark tras la explotaci贸n activa de una vulnerabilidad cr铆tica de d铆a cero (CVE-2026-50751).

驴Cu谩l es la amenaza?

CVE-2026-50751 es una vulnerabilidad cr铆tica de omisi贸n de autenticaci贸n en los productos de Firewall Check Point Mobile Access VPN, Remote Access VPN y Spark que permite a atacantes remotos no autenticados establecer sesiones VPN. Su origen reside en la forma en que la puerta de enlace VPN procesa la autenticaci贸n y la inicializaci贸n de la sesi贸n para ciertas rutas de acceso, especialmente cuando se habilitan protocolos heredados o en desuso (en particular IKEv1) o modos de autenticaci贸n mixtos. Debido a una validaci贸n incorrecta durante la negociaci贸n de la sesi贸n, las solicitudes de conexi贸n especialmente dise帽adas pueden provocar que la puerta de enlace trate err贸neamente a un usuario como autenticado.

La explotaci贸n es sencilla y de gran impacto. Un atacante no autenticado puede enviar solicitudes de negociaci贸n VPN o SSL VPN manipuladas a una puerta de enlace expuesta, alterando par谩metros espec铆ficos del protocolo e identificadores de sesi贸n para eludir las comprobaciones de credenciales. Como resultado, la puerta de enlace establece una sesi贸n VPN que otorga a los atacantes acceso directo a recursos internos de capa 3 o capa 7 seg煤n la configuraci贸n sin necesidad de credenciales robadas ni interacci贸n del usuario.

Tras lograr eludir la autenticaci贸n, la conexi贸n VPN comprometida se convierte en una poderosa puerta de entrada. Los atacantes pueden enumerar las redes internas, acceder a recursos compartidos de archivos y aplicaciones, y aprovechar la conectividad VPN de confianza para evadir las defensas perimetrales.

驴Por qu茅 es digno de menci贸n?

Esta vulnerabilidad es particularmente relevante porque es explotada activamente por afiliados del Ransomware Qilin. En los incidentes observados, los atacantes utilizaron este acceso para preparar r谩pidamente herramientas, obtener credenciales y moverse lateralmente por el entorno antes de desplegar las cargas 煤tiles del Ransomware.

Dado que la actividad se origina en una interfaz VPN de confianza, puede parecer tr谩fico normal de usuario remoto, lo que retrasa significativamente su detecci贸n y respuesta. Como dispositivos de borde que proporcionan un amplio acceso a los sistemas internos, los dispositivos VPN son objetivos especialmente atractivos para los operadores de ransomware. La explotaci贸n de protocolos obsoletos subraya a煤n m谩s el riesgo que representan las configuraciones antiguas que permanecen habilitadas por motivos de compatibilidad. La emisi贸n de una directiva obligatoria de la CISA pone de manifiesto la gravedad de la situaci贸n y confirma que la explotaci贸n ya se est谩 produciendo a gran escala.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que utilizan implementaciones vulnerables de VPN o firewalls de Check Point se enfrentan a un alto riesgo de sufrir una vulneraci贸n total de la red. Una explotaci贸n exitosa permite a los atacantes eludir los controles de autenticaci贸n y obtener acceso interno seguro, a menudo sin activar los mecanismos de detecci贸n tradicionales.

Este nivel de acceso permite el robo de datos, la vulneraci贸n de credenciales, el movimiento lateral y el despliegue de ransomware con m铆nimo esfuerzo y alta fiabilidad. Las pasarelas VPN con acceso a Internet son especialmente vulnerables, lo que representa una amenaza cr铆tica para empresas, proveedores de servicios y organismos gubernamentales.

    El futuro de la seguridad comienza antes del malware
  • Aplique los parches disponibles.
  • Desactive los protocolos VPN obsoletos, como IKEv1, y cualquier ruta de acceso VPN no utilizada o heredada.
  • Restrinja el acceso a la VPN a los rangos de IP necesarios siempre que sea posible.
  • Supervise los registros de la VPN para detectar la creaci贸n de sesiones VPN an贸malas o no autenticadas y patrones de acceso inusuales.
  • Cambie las credenciales de la VPN si sospecha que se est谩 produciendo una explotaci贸n.

  • Limite el acceso de los usuarios de VPN 煤nicamente a los segmentos de red necesarios.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Más allá del EDR: la importancia de detener amenazas antes de que se ejecuten

Alerta de ciberseguridad

La brecha invisible: Cuando la seguridad del endpoint llega demasiado tarde


Durante a帽os, las organizaciones han invertido en soluciones de protecci贸n para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnolog铆as siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayor铆a de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acci贸n humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente leg铆tima.
  • Una aplicaci贸n de inteligencia artificial no autorizada.
  • Una navegaci贸n hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organizaci贸n.

Por eso, la conversaci贸n en ciberseguridad est谩 evolucionando desde la simple protecci贸n de dispositivos hacia un concepto m谩s amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar 煤nicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente act煤an despu茅s de que la amenaza alcanza el dispositivo.
  • El desaf铆o es que los atacantes actuales est谩n explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interact煤an constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboraci贸n
  • Plataformas de inteligencia artificial
  • Correos electr贸nicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo per铆metro

Hace algunos a帽os la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposici贸n involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier soluci贸n de endpoint tenga oportunidad de intervenir.

驴Qu茅 es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecuci贸n y contener r谩pidamente las amenazas cuando logran infiltrarse.

No se trata 煤nicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una b煤squeda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevenci贸n antes de la ejecuci贸n
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegaci贸n.
  • Bloqueo de dominios maliciosos.
  • Supervisi贸n de aplicaciones de IA.
  • Aplicaci贸n de pol铆ticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contenci贸n despu茅s de la ejecuci贸n

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar autom谩ticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aqu铆 es donde tecnolog铆as como EDR, XDR y los servicios gestionados de detecci贸n y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desaf铆os m谩s recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fen贸meno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qu茅 plataformas utilizan.
  • Qu茅 informaci贸n comparten.
  • D贸nde se almacenan los datos.
  • Qu茅 riesgos regulatorios podr铆an generarse.

La gobernanza de IA se est谩 convirtiendo r谩pidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, m谩s visibilidad

Uno de los errores m谩s comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protecci贸n previa y posterior a la ejecuci贸n trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contenci贸n.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organizaci贸n cuenta con protecci贸n para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecuci贸n.
  • Contener despu茅s de la ejecuci贸n.

Las organizaciones que logren integrar ambas capacidades estar谩n mejor preparadas para enfrentar un panorama de amenazas cada vez m谩s din谩mico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Y si pudieras investigar amenazas simplemente haciendo preguntas? La IA está transformando los SOC modernos

Blog de ciberseguridad

Del SQL al lenguaje natural: La revoluci贸n de amenazas impulsadas por IA


Durante a帽os, los equipos de ciberseguridad han enfrentado un desaf铆o constante: recopilar datos nunca ha sido el problema; convertir esos datos en respuestas accionables s铆 lo es.

Cada d铆a, organizaciones de todos los tama帽os generan enormes vol煤menes de telemetr铆a provenientes de firewalls, servidores, servicios en la nube, herramientas de correo electr贸nico, endpoints y aplicaciones empresariales. Sin embargo, cuando ocurre un incidente, encontrar respuestas r谩pidas dentro de esa monta帽a de informaci贸n suele requerir experiencia especializada, m煤ltiples herramientas y largas horas de investigaci贸n.

Hoy, la inteligencia artificial est谩 cambiando esa realidad.

El problema de los registros de seguridad modernos

La mayor铆a de los equipos de seguridad cuentan con acceso a grandes cantidades de datos. Sin embargo, obtener informaci贸n 煤til a partir de esos registros suele implicar:

  • Conocer SQL y lenguales de consulta especializados.
  • Entender m煤ltiples esquemas de datos.
  • Ajustar consultas manualmente.
  • Correlacionar informaci贸n entre diferentes fuentes.
  • Invertir tiempo valioso en tareas repetitivas.

En un escenario donde cada minuto cuenta durante una investigaci贸n, estas limitaciones pueden retrasar significativamente la deteccion y la respuesta ante amenazas.

La IA cambia las reglas del juego

La incorporaci贸n de inteligencia artificial al an谩lisis de registros permite que los analistas interact煤en con los datos utilizando lenguaje natural.

En lugar de escribir consultas complejas, ahora es posible formular preguntas como:

  • "Muestrame los intentos de inicio de sesi贸n fallidos de las 煤ltimas 24 horas."
  • "驴Qu茅 ususarios registraron m煤ltiples fallos de autenticaci贸n?"
  • "驴Qu茅 dispositivos se comunicaron con dominios maliciosos conocidos?"

La plataforma interpreta la intenci贸n de la consulta, genera autom谩ticamente las b煤squedas necesarias y presenta los resultados de forma clara y comprensible.

El resultado es simple pero poderoso: los analistas pasan menos tiempo construyendo consultas y m谩s tiempo investigando amenazas.

De la pregunta a la respuesta en minutos

Uno de los mayores beneficios de la b煤squeda de registros impulsada por IA es la reducci贸n dr谩stica en los tiempos de investigaci贸n.

Tradicionalmente, una consulta compleja pod铆a requerir m煤ltiples iteraciones antes de obtener resultados 煤tiles. Con inteligencia artificial, los investigadores pueden:

  • Obtener respuestas inmediatas.
  • Refinar busquedas mediante conversaciones naturales.
  • Profundizar en los hallazgos sin cambiar de herramienta.
  • Visualizar las consultas generadas para validaci贸n t茅cnica.

Esta capacidad resulta especialmente valiosa durante investigaciones activas, donde la velocidad puede marcar la diferencia entre contener una amenaza o permitir que se propague.

Democratizando el acceso a la inteligencia de seguridad

No todos los miembros de un equipo de seguridad son expertos en bases de datos o an谩lisis avanzado de registros.

La b煤squeda impulsada por IA elimina esa barrera t茅cnica y permite que m谩s profesionales participen activamente en las investigaciones.

  • Esto genera beneficios importantes:
  • Menor dependencia de especialistas.
  • Reducci贸n de cuellos de botella operativos.
  • Mayor colaboraci贸n entre equipos.
  • Incremento de la productividad general del SOC.

La informaci贸n deja de estar reservada para unos pocos expertos y se vuelve accesible para toda la organizaci贸n.

Seguridad sin comprometer la privacidad

Uno de los principales desaf铆os de las plataformas modernas es mantener la separaci贸n segura de datos entre diferentes clientes y entornos.

Los modelos m谩s avanzados incorporan mecanismos de seguridad multinivel, incluyendo:

  • Seguridad a nivel de fila (Row-Level Security).
  • Aislamiento completo entre organizaciones.
  • Controles estrictos de acceso.
  • Validaci贸n continua de consultas.
  • Registro completo para auditor铆a y cumplimiento.

Esto permite aprovechar el poder de la inteligencia artificial sin comprometer la confidencialidad de la informaci贸n.

Un 煤nico punto de investigaci贸n

Otra ventaja importante es la capacidad de analizar informaci贸n proveniente de m煤ltiples fuentes desde una sola interfaz.

Entre ellas:

  • Firewalls y dispositivos de red.
  • Servicios en la nube.
  • Microsoft 365.
  • Google Workspace.
  • AWS.
  • Registros de Windows y Linux.
  • Soluciones de correo electr贸nico.
  • Herramientas de protecci贸n de endpoints.

La consolidaci贸n de datos reduce la complejidad operativa y proporciona una visi贸n mucho m谩s completa de la superficie de ataque.

El futuro de los SOC ya comenz贸

La inteligencia artificial no est谩 reemplazando a los analistas de seguridad; est谩 potenciando sus capacidades.

Al reducir la complejidad t茅cnica de las investigaciones y acelerar el acceso a informaci贸n cr铆tica, la IA permite que los equipos respondan m谩s r谩pido, tomen mejores decisiones y aprovechen al m谩ximo la telemetr铆a que ya poseen.

En un entorno donde las amenazas evolucionan constantemente y el volumen de datos sigue creciendo, la capacidad de hacer preguntas simples y obtener respuestas precisas podr铆a convertirse en una de las ventajas competitivas m谩s importantes para cualquier operaci贸n de ciberseguridad.

"La pregunta ya no es si la inteligencia artificial formar谩 parte del SOC moderno."

"La pregunta es qu茅 tan r谩pido las organizaciones podr谩n aprovecharla."

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.