Rss

Entradas de blog etiquetadas con ' #cyberthreats '

ServiceNow bajo alerta: una vulnerabilidad crítica podría permitir la toma de control de la plataforma

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Bajo alerta de vulnerabilidad cr铆tica 

ServiceNow ha revelado una vulnerabilidad cr铆tica, identificada como CVE-2026-6875, con una puntuaci贸n CVSS de 9,5, que podr铆a permitir a atacantes no autenticados ejecutar c贸digo en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

驴Cu谩l es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar c贸digo bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotaci贸n exitosa podr铆a permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

驴Por qu茅 es digno de menci贸n?

ServiceNow se utiliza para la gesti贸n de servicios de TI, la automatizaci贸n de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) est谩n dise帽ados para aislar los procesos basados en IA e impedir que c贸digo o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contenci贸n, podr铆a salir del entorno de ejecuci贸n restringido y ejecutar c贸digo malicioso directamente en la plataforma. Para ello, no necesitar铆a credenciales v谩lidas.

驴Qu茅 puedes hacer para reducir el riesgo?

Dado que la vulnerabilidad CVE-2026-6875 no requiere autenticaci贸n, cualquier atacante con acceso a la red de una instancia vulnerable de ServiceNow podr铆a explotarla. Esto hace que la vulnerabilidad sea particularmente peligrosa para las organizaciones que exponen entornos de ServiceNow sin protecciones adicionales a nivel de red. Una intrusi贸n exitosa podr铆a exponer datos comerciales confidenciales, registros de TI y sistemas de terceros conectados, seg煤n la configuraci贸n de la organizaci贸n.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-6875

  • Revise la versi贸n de la familia ServiceNow y aplique los parches o actualizaciones correspondientes.
  • Supervise la actividad administrativa, las integraciones, los cambios en el flujo de trabajo y el comportamiento de la API para detectar actividades sospechosas tras la actualizaci贸n.
  • Los clientes de ServiceNow alojado deben verificar que se haya aplicado la actualizaci贸n de plataforma necesaria.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Tus conversaciones no son el único objetivo: los metadatos también tienen un enorme valor

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su informaci贸n, contar con copias de seguridad parece una de las decisiones m谩s importantes y, al mismo tiempo, m谩s sencillas. Despu茅s de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupci贸n temporal y una crisis que afecte seriamente la operaci贸n.

El problema aparece cuando esa estrategia comienza a crecer sin una planificaci贸n clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el 谩rea de TI, otras llegaron junto con un nuevo proveedor y algunas m谩s se incorporaron despu茅s de un incidente o como parte de una necesidad espec铆fica de alg煤n departamento. Cada decisi贸n pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visi贸n completa de qu茅 informaci贸n est谩 protegida, d贸nde se encuentra cada copia y, sobre todo, qu茅 tan f谩cil ser铆a recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podr铆a parecer una ventaja. M谩s herramientas, m谩s copias y m谩s opciones para recuperar informaci贸n deber铆an significar una mayor protecci贸n. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, tambi茅n aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las pol铆ticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ah铆 aparece uno de los costos menos visibles de la proliferaci贸n de copias de seguridad: la p茅rdida de control sobre la propia estrategia de protecci贸n.

Cuando tener m谩s copias no significa estar mejor protegido

Imaginemos una situaci贸n cotidiana. Una empresa cuenta con una soluci贸n para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Adem谩s, conserva una plataforma antigua porque todav铆a contiene informaci贸n hist贸rica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la informaci贸n necesita ser recuperada con urgencia. Es entonces cuando la organizaci贸n descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperaci贸n.

驴D贸nde est谩 la informaci贸n cr铆tica? 驴Cu谩l es la copia m谩s reciente? 驴Qu茅 soluci贸n tiene los datos que realmente se necesitan? 驴Cu谩nto tiempo se conservar谩n? 驴Qui茅n puede acceder a ellos? 驴Las credenciales utilizadas para administrar los respaldos est谩n protegidas? 驴La copia tambi茅n podr铆a haber sido afectada por el mismo incidente? Y quiz谩 la pregunta m谩s importante de todas: 驴se ha probado realmente la restauraci贸n?

Estas preguntas son importantes porque una estrategia de respaldo no deber铆a evaluarse 煤nicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una pol铆tica que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qu茅 protege pueden generar una sensaci贸n de seguridad mucho mayor que la protecci贸n real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protecci贸n dependiendo del tipo de informaci贸n, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retenci贸n y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo est谩 funcionando como deber铆a.

Conforme aumenta la complejidad, tambi茅n aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no est茅 incluido en ninguna pol铆tica de respaldo. Puede haber equipos que contin煤en utilizando un agente antiguo. Una aplicaci贸n cr铆tica puede tener una retenci贸n insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso a帽os.

Esto convierte el problema de los backups en algo mucho m谩s amplio que el almacenamiento de informaci贸n. En realidad, estamos hablando de visibilidad, administraci贸n y continuidad operativa.

Una empresa necesita saber qu茅 activos tiene, cu谩les son cr铆ticos, qu茅 informaci贸n contienen, c贸mo est谩n protegidos y qu茅 suceder铆a si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con m煤ltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperaci贸n debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visi贸n resulta insuficiente.

Los datos se han convertido en uno de los activos m谩s importantes de cualquier organizaci贸n y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la informaci贸n; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos tambi茅n significa proteger la capacidad de recuperaci贸n de la organizaci贸n.

Esto implica considerar aspectos como el control de acceso, la protecci贸n de las credenciales administrativas, la separaci贸n de los respaldos respecto de los sistemas productivos, las pol铆ticas de retenci贸n y, especialmente, las pruebas peri贸dicas de restauraci贸n. No basta con que una plataforma informe que una tarea termin贸 correctamente. Es necesario comprobar que los datos pueden recuperarse de manera 铆ntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperaci贸n efectiva tampoco deber铆a depender de que una persona recuerde c贸mo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y p茅rdidas econ贸micas.

Menos complejidad, m谩s control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una 煤nica plataforma para todo. Cada organizaci贸n tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnolog铆as puede ser completamente v谩lido.

La verdadera oportunidad est谩 en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protecci贸n.

Esto significa tener visibilidad sobre los activos, identificar qu茅 informaci贸n necesita mayor protecci贸n, conocer d贸nde est谩n las copias, controlar qui茅n puede administrarlas y establecer mecanismos que permitan comprobar peri贸dicamente que la recuperaci贸n realmente funciona.

Tambi茅n significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente contin煤an activas porque nadie ha tenido tiempo de revisarlas.

La tecnolog铆a debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra soluci贸n de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qu茅 se est谩 protegiendo, qu茅 no, qu茅 herramientas est谩n duplicando funciones y qu茅 tan preparada est谩 la organizaci贸n para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cu谩ntas copias de seguridad tiene. Necesita tener la confianza de que su informaci贸n cr铆tica estar谩 disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no est谩 en la cantidad de herramientas, servidores o terabytes almacenados. Est谩 en la capacidad de mantener el control, responder ante un incidente y recuperar la operaci贸n sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protecci贸n.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing se vuelve invisible: así están burlando los filtros de spam tradicionales

El camino de la ciberseguridad

El Phishing Invisible: As铆 est谩n burlando los filtros de spam tradicionales


Una t茅cnica dise帽ada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing contin煤a evolucionando al mismo ritmo que las tecnolog铆as dise帽adas para detenerlo. Lo que antes eran simples campa帽as de spam, hoy utilizan t茅cnicas sofisticadas que no solo buscan enga帽ar a las personas, sino tambi茅n a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron m谩s de un mill贸n de ataques de phishing desde abril de este a帽o que utilizan una t茅cnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de an谩lisis clasifican un correo electr贸nico.

Estas campa帽as, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generaci贸n de amenazas donde el verdadero objetivo ya no es 煤nicamente el usuario, sino tambi茅n la IA encargada de protegerlo.  

驴Qu茅 es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuaci贸n de riesgo al correo electr贸nico seg煤n la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este an谩lisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que s铆 es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de t茅rminos benignos, haciendo que el correo parezca leg铆timo ante muchas herramientas de an谩lisis.

Lo preocupante es que esta t茅cnica ya no afecta 煤nicamente a los motores tradicionales. Hoy tambi茅n busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepci贸n del contenido.

La industria comenz贸 a comprender una realidad importante:

  • El exceso de complejidad tambi茅n representa un riesgo de seguridad.
TX1

As铆 funciona un ataque moderno

Durante la investigaci贸n se observ贸 un patr贸n com煤n.

Los delincuentes utilizan dominios comprometidos o sitios web leg铆timos configurados correctamente con mecanismos de autenticaci贸n como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente env铆an un correo electr贸nico que contiene dos capas de informaci贸n:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompa帽ado por un enlace malicioso.

Lo que analiza la IA

Detr谩s del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversaci贸n
  • historias aleatorias

Este texto reduce la concentraci贸n de t茅rminos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detecci贸n.

TX2

El componente t茅cnico: m煤ltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electr贸nico. Para evitar esta inspecci贸n, los atacantes no utilizan una sola t茅cnica, sino varias simult谩neamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los dem谩s contin煤an ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el 谩rea visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

Tambi茅n utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido contin煤a existiendo dentro del HTML, pero permanece miles de p铆xeles fuera del 谩rea visible del navegador.

TX3

La t茅cnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases cr铆ticas utilizando un tama帽o de fuente igual a cero.

Por ejemplo:

El c贸digo HTML podr铆a contener algo similar a:

  • Tu contrase帽a [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contrase帽a ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detecci贸n mediante firmas o coincidencias exactas.
  • Esta fragmentaci贸n rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

驴Por qu茅 la inteligencia artificial tambi茅n puede ser enga帽ada?

La mayor铆a de las soluciones modernas incorporan modelos de IA para analizar el contexto completo de un mensaje.

El problema aparece cuando estos modelos procesan tanto el contenido visible como el contenido oculto sin distinguir entre ambos.

Como consecuencia:

  • Cambia la interpretaci贸n del contexto;
  • Disminuye la percepci贸n del riesgo;
  • Se modifica el an谩lisis del sentimiento;
  • Se altera la intenci贸n detectada del mensaje;
  • El correo puede clasificarse como leg铆timo.

En otras palabras, la IA termina tomando decisiones basadas en informaci贸n que el usuario jam谩s ver谩.

La IA tambi茅n est谩 ayudando a los atacantes.

Parad贸jicamente, la misma tecnolog铆a utilizada para proteger el correo electr贸nico est谩 acelerando este tipo de campa帽as.

Gracias a la IA generativa, un atacante puede producir autom谩ticamente cientos o miles de p谩rrafos completamente diferentes, coherentes y aparentemente inofensivos en cuesti贸n de segundos.

Esto ofrece varias ventajas para los ciberdelincuentes:

  • Cada correo puede ser completamente distinto.
  • Se dificulta la creaci贸n de firmas de detecci贸n.
  • Las campa帽as son m谩s econ贸micas.
  • Los ataques escalan r谩pidamente.
  • El contenido oculto resulta cada vez m谩s natural.

Un enlace malicioso de apenas unas cuantas palabras puede quedar "enterrado" dentro de cientos de palabras positivas generadas autom谩ticamente, reduciendo significativamente las probabilidades de detecci贸n.

Como protegerse frente al Text Salting 

La defensa ya no puede depender 煤nicamente de listas negras o palabras clave.

Las organizaciones necesitan una estrategia multicapa capaz de analizar m煤ltiples indicadores de riesgo de manera simult谩nea.

Una soluci贸n moderna de seguridad del correo debe ser capaz de:

  • Analizar la estructura HTML completa del mensaje.
  • Comparar el contenido visible con el c贸digo fuente.
  • Detectar abuso de contenido oculto.
  • Validar autenticaciones como DKIM, SPF y DMARC.
  • Evaluar la reputaci贸n del remitente.
  • Analizar enlaces incrustados.
  • Correlacionar anomal铆as de comportamiento.
  • Identificar t茅cnicas de evasi贸n utilizadas por atacantes.

A estas capacidades debe sumarse un programa continuo de concienciaci贸n para los usuarios, ya que el factor humano contin煤a siendo una de las 煤ltimas l铆neas de defensa frente al phishing.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Adobe ColdFusion bajo ataque: una vulnerabilidad crítica ya está siendo explotada activamente

  • ALERTA EN CIBERSEGURIDAD

    Adobe-ColdFusion:

    Vulnerabilidad cr铆tica que los atacantes estan implementando

Adobe ha confirmado que los atacantes est谩n explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de m谩xima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotaci贸n comenz贸 a las pocas horas de su divulgaci贸n. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecuci贸n remota de c贸digo en sistemas sin parchear.

ColdFusion.....

La vulnerabilidad CVE-2026-48282 es cr铆tica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar c贸digo remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente dise帽ada. Esta solicitud les permite subir un archivo malicioso a una ubicaci贸n accesible a trav茅s de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la funci贸n de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Seg煤n los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticaci贸n. RDS no est谩 habilitado por defecto.

HoneyPots.....

Seg煤n la informaci贸n obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera p煤blica. Varios informes tambi茅n confirman su explotaci贸n activa en la pr谩ctica.

Esta vulnerabilidad tiene la m谩xima calificaci贸n de gravedad y solo requiere solicitudes de baja complejidad. Adem谩s, no requiere interacci贸n del usuario, lo que aumenta el riesgo de una vulneraci贸n generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticaci贸n de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar c贸digo malicioso. Una explotaci贸n exitosa puede conducir a la ejecuci贸n remota de c贸digo y, potencialmente, al compromiso total del servidor.

Los servicios de monitorizaci贸n externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versi贸n corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Aseg煤rese de que RDS est茅 deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticaci贸n RDS est茅 habilitada, ya que las vulnerabilidades reportadas requieren que RDS est茅 habilitado y la autenticaci贸n deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicaci贸n de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a trav茅s de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotaci贸n.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sitemas

Los ciberdelincuentes de SilverFox est谩n llevando a cabo una campa帽a de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad.

El grupo criminal SilverFox...

Esta amenaza consiste en una campa帽a de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equip贸 a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un m贸dulo de desactivaci贸n de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltraci贸n de datos y el movimiento lateral, dificultando su detecci贸n o eliminaci贸n por parte de las soluciones de seguridad tradicionales.

驴Campa帽a de cambio?

Esta campa帽a es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusi贸n de ocho etapas, t铆picamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporaci贸n de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detecci贸n, investigaci贸n y mitigaci贸n de las infecciones. Dado que la campa帽a est谩 activa y cuenta con amplias capacidades de evasi贸n de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneraci贸n a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Aseg煤rese de que Windows y todas las herramientas de seguridad est茅n completamente actualizadas y con todos los parches instalados.
  • Proh铆ba la descarga o instalaci贸n de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tr谩fico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y pol铆ticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una s贸lida detecci贸n basada en el comportamiento y en anomal铆as.
  • Supervise la actividad de las tuber铆as con nombre y las cadenas de ejecuci贸n de procesos inusuales para detectar anomal铆as.
  • Llevar a cabo actividades peri贸dicas de b煤squeda de amenazas y formaci贸n continua sobre concienciaci贸n para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

TrustLayer Mail: La protección de correo al siguiente nivel

El camino de la ciberseguridad

TrustLayer Mail:

Lleva la protecci贸n de correo al siguiente nivel

La Inteligencia Artificial de TrustLayer Mail: cuando proteger el correo deja de depender del usuario

Durante muchos a帽os, la seguridad del correo electr贸nico se bas贸 en una idea sencilla: bloquear amenazas conocidas. Si un archivo coincid铆a con una firma maliciosa o un dominio aparec铆a en una lista de reputaci贸n, el mensaje era detenido antes de llegar al usuario. Ese modelo fue eficaz durante mucho tiempo, pero hoy resulta insuficiente frente a ataques que cambian constantemente y que, en muchos casos, son creados con ayuda de inteligencia artificial.

TrustLayer Mail responde a este nuevo escenario incorporando capacidades de an谩lisis inteligente que permiten evaluar cada mensaje desde m煤ltiples perspectivas antes de entregarlo al usuario. En lugar de limitarse a comprobar un remitente o un archivo adjunto, la plataforma analiza el comportamiento del correo, el contexto de la comunicaci贸n y diferentes indicadores que ayudan a identificar amenazas incluso cuando el mensaje parece completamente leg铆timo.

Esta capacidad representa un cambio importante en la forma de proteger el correo electr贸nico. La inteligencia ya no trabaja 煤nicamente para bloquear amenazas conocidas; trabaja para comprender el comportamiento del mensaje y detectar anomal铆as que podr铆an pasar desapercibidas para una revisi贸n tradicional.

Mucho m谩s que un filtro de correo

Uno de los principales beneficios de la Inteligencia Artificial aplicada por TrustLayer Mail es su capacidad para reducir la dependencia del an谩lisis humano. Cada correo recibido puede contener decenas de elementos que, analizados de forma aislada, parecen inofensivos. Sin embargo, cuando esos mismos indicadores se correlacionan entre s铆, es posible descubrir patrones asociados con campa帽as de phishing dirigido, intentos de suplantaci贸n de identidad o ataques de Business Email Compromise.

Esta capacidad de correlaci贸n permite que la plataforma tome decisiones con mayor contexto, evaluando no solo qui茅n env铆a el mensaje, sino tambi茅n el contenido, el comportamiento de los enlaces, la naturaleza de los archivos adjuntos y otros factores que ayudan a identificar riesgos antes de que el usuario interact煤e con ellos.

El resultado es una protecci贸n mucho m谩s inteligente, capaz de adaptarse a campa帽as modernas donde los atacantes modifican constantemente sus t茅cnicas para evadir los filtros tradicionales.

TrustLayer Mail

Protege el correo electr贸nico de tu organizaci贸n

Es una soluci贸n de seguridad en la nube dise帽ada para proteger la comunicaci贸n empresarial por correo electr贸nico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Inteligencia que trabaja en tiempo real

La velocidad se ha convertido en uno de los factores m谩s importantes dentro de la ciberseguridad. Un enlace malicioso puede cambiar su comportamiento minutos despu茅s de que un correo es enviado y un archivo aparentemente inofensivo puede ocultar c贸digo dise帽ado para ejecutarse 煤nicamente cuando llega al equipo de la v铆ctima.

TrustLayer Mail incorpora mecanismos de an谩lisis en tiempo real que permiten inspeccionar estos elementos mientras el mensaje forma parte del flujo normal de comunicaci贸n. Esto significa que la plataforma no solo identifica amenazas conocidas, sino que tambi茅n puede detectar comportamientos sospechosos conforme evolucionan, reduciendo la posibilidad de que una amenaza llegue al usuario final.

Para las organizaciones, esto representa una ventaja importante: la protecci贸n ocurre sin afectar la experiencia del usuario ni ralentizar la operaci贸n cotidiana.

La IA tambi茅n ayuda a reducir la carga operativa

Uno de los beneficios menos visibles de incorporar Inteligencia Artificial a la seguridad del correo es el impacto que tiene sobre la operaci贸n diaria.

Cada correo sospechoso que llega al 谩rea de TI representa tiempo invertido en revisar encabezados, validar enlaces o analizar archivos adjuntos. Multiplicado por decenas o cientos de mensajes, ese esfuerzo termina consumiendo horas que podr铆an destinarse a actividades estrat茅gicas.

Al automatizar gran parte de este proceso mediante an谩lisis inteligente. TrustLayer Mail permite que los equipos de TI dediquen menos tiempo a validar correos manualmente y m谩s tiempo a fortalecer la postura de seguridad de la organizaci贸n.

La Inteligencia Artificial no sustituye la experiencia del especialista; la complementa, proporcionando informaci贸n contextual y ayudando a priorizar aquellas amenazas que realmente requieren atenci贸n.

Una plataforma preparada para el correo del futuro

Los atacantes seguir谩n evolucionando y la Inteligencia Artificial continuar谩 transformando la forma en que se construyen las campa帽as de phishing y fraude electr贸nico.

Por ello, TrustLayer Mail integra la inteligencia como un componente permanente de su estrategia de protecci贸n, complement谩ndola con detecci贸n de suplantaci贸n de identidad, an谩lisis avanzado de enlaces y archivos adjuntos, protecci贸n para usuarios cr铆ticos, pol铆ticas inteligentes y compatibilidad con entornos Microsoft 365, Microsoft Exchange, Google Workspace e infraestructuras h铆bridas.

M谩s que incorporar una nueva tecnolog铆a, TrustLayer Mail incorpora una nueva forma de entender el correo electr贸nico: una donde la inteligencia trabaja antes que el usuario, donde el contexto vale tanto como el contenido y donde la seguridad deja de ser un obst谩culo para convertirse en un facilitador de la productividad.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

🚨 Los ataques de phishing siguen evolucionando.

  • ALERTA EN CIBERSEGURIDAD

    EvilTokens:

    El Phishing ya no busca solo contrase帽as

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit est谩 atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar an谩lisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de c贸digo de dispositivo de Microsoft 365.

驴EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticaci贸n OAuth mediante c贸digo de dispositivo en lugar de robar credenciales. En vez de redirigir a las v铆ctimas a una p谩gina de inicio de sesi贸n falsa, las gu铆a a trav茅s del proceso leg铆timo de inicio de sesi贸n de Microsoft, enga帽谩ndolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contrase帽a.

Este kit es particularmente dif铆cil de usar porque su contenido de phishing est谩 cifrado con AES-GCM y solo se descifra en el navegador de la v铆ctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electr贸nico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorizaci贸n, las v铆ctimas son redirigidas a recursos leg铆timos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

驴Por qu茅 es digno de menci贸n?

EvilTokens destaca porque abusa de los mecanismos leg铆timos de autenticaci贸n OAuth y de c贸digo de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesi贸n de Microsoft. Su uso del descifrado del lado del navegador tambi茅n crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantaci贸n de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son enga帽ados para que completen un inicio de sesi贸n con un c贸digo de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contrase帽as, restablecer las contrase帽as por s铆 solo puede no solucionar completamente el incidente. Los equipos de seguridad tambi茅n deben revocar los tokens y eliminar los permisos de aplicaci贸n no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electr贸nicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podr铆a derivar en robo de datos, fraude o suplantaci贸n de identidad por correo electr贸nico (BEC). Las organizaciones que dependen principalmente de la inspecci贸n de URL est谩ticas o la monitorizaci贸n b谩sica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes m谩s tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de c贸digo de dispositivo: restrinja la autenticaci贸n mediante c贸digo de dispositivo siempre que sea posible, aplique pol铆ticas de acceso condicional y revise peri贸dicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contrase帽as: restablece contrase帽as, revoca tokens de actualizaci贸n, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneraci贸n de seguridad.
  • Implementar la autenticaci贸n multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticaci贸n o las claves de seguridad sobre los m茅todos basados en SMS.
  • Implemente protecci贸n antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las p谩ginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: est茅 atento a inicios de sesi贸n inusuales, inicios de sesi贸n mediante c贸digo de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electr贸nico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnolog铆as de detecci贸n basadas tanto en la reputaci贸n como en el comportamiento.
  • Capacite a los usuarios: Ense帽e a los empleados a tener cuidado con las solicitudes de autenticaci贸n que no hayan iniciado, incluso cuando aparezcan en p谩ginas leg铆timas de Microsoft.
  • Realizar una b煤squeda de amenazas: Investigar los registros en busca de evidencia de abuso de c贸digo de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El error que muchas empresas cometen al confiar únicamente en la MFA

  • ALERTA EN CIBERSEGURIDAD

    Robo de credenciales y secuestro de sesi贸n: No es lo mismo

El robo de credenciales es una de las formas m谩s comunes de ciberdelincuencia. Presente en m谩s del 25% de las filtraciones de datos, el robo de credenciales es tambi茅n de lo m谩s sencillo:

  1. Robar un nombre de usuario y una contrase帽a.
  2. 脷salo para iniciar sesipon en algun lugar donde no deber铆as estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan com煤n y suele ser lo primero que intentan la mayor铆a de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesi贸n es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que est谩 iniciando sesi贸n, el secuestro de sesi贸n le permite suplantar la identidad de un usuario que ya ha iniciado sesi贸n. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

驴Qu茅 es el robo de credenciales y c贸mo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contrase帽a de un usuario e inicia sesi贸n en un servicio para suplantar su identidad. Es una de las formas m谩s comunes de ciberataque porque, lamentablemente, las credenciales son muy f谩ciles de robar.

Los ataques de phishing son uno de los mecanismos m谩s comunes para el robo de credenciales. Por ejemplo, una v铆ctima de phishing puede recibir un correo electr贸nico que parece contener un mensaje importante de su banco. La v铆ctima hace clic en el enlace del correo electr贸nico y es redirigida a un sitio web id茅ntico al de su banco. Al intentar iniciar sesi贸n, los campos de nombre de usuario y contrase帽a recopilan su informaci贸n.

Pero a veces el robo de credenciales es incluso m谩s f谩cil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesi贸n por dinero, por dulces o simplemente porque se lo pidieron.

驴C贸mo pueden las organizaciones prevenir el robo de credenciales?

Muchas t茅cnicas de defensa contra el robo de credenciales est谩n dise帽adas principalmente para prevenir sus consecuencias. En otras palabras, una t茅cnica como la autenticaci贸n multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar f谩cilmente.

Por ejemplo, una t茅cnica como la huella digital del dispositivo recopila la firma 煤nica del tel茅fono, port谩til o ordenador de sobremesa de un usuario bas谩ndose en la versi贸n de su sistema operativo, el navegador instalado, su ubicaci贸n f铆sica y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se ver谩 obligado a autenticarse mediante otro factor, como la biometr铆a o una contrase帽a de un solo uso. Estos factores no son imposibles de robar (la verificaci贸n por SMS es extremadamente vulnerable), pero son m谩s dif铆ciles de obtener que el robo de credenciales en s铆.

Por 煤ltimo, en lo que respecta a la prevenci贸n del robo de credenciales, la capacitaci贸n en seguridad inform谩tica es uno de los pocos m茅todos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electr贸nicos de phishing, ser谩 mucho m谩s dif铆cil robar sus credenciales.

驴Qu茅 es el secuestro de sesi贸n y c贸mo funciona?

El secuestro de sesi贸n es una forma de suplantaci贸n de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contrase帽a robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesi贸n en una aplicaci贸n o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesi贸n.

Un token de sesi贸n funciona como un pasaporte. Consiste en un c贸digo corto emitido por un servicio que indica que este usuario tiene credenciales v谩lidas, ha superado la autenticaci贸n multifactor y no presenta comportamientos inusuales. Si su organizaci贸n utiliza el inicio de sesi贸n 煤nico (SSO), un token de sesi贸n le permite acceder a un servicio espec铆fico con un solo inicio de sesi贸n. En lugar de solicitarle un nombre de usuario y una contrase帽a, los servicios conectados verifican la presencia de un token de sesi贸n v谩lido y, a continuaci贸n, inician sesi贸n autom谩ticamente.

Si un atacante logra interceptar el token de sesi贸n, adivinarlo por fuerza bruta o generar un token v谩lido con herramientas especializadas, puede enga帽ar al sistema haci茅ndole creer que es un usuario leg铆timo. Es importante destacar que este m茅todo no activar谩 la autenticaci贸n multifactor (MFA), ya que el token contiene informaci贸n que confirma que estos factores ya han sido evaluados.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

驴C贸mo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos v铆as principales para mitigar los ataques de secuestro de sesi贸n: la prevenci贸n y la detecci贸n. Prevenir los ataques de secuestro de sesi贸n implica reforzar la infraestructura de conexi贸n y de sesi贸n. Detectar el secuestro de sesi贸n implica identificar el comportamiento sospechoso asociado a una sesi贸n secuestrada.

Prevenci贸n del secuestro de sesi贸n:

Unos pocos pasos relativamente sencillos pueden aumentar dr谩sticamente la dificultad de los ataques de secuestro de sesi贸n, lo que provoca que los atacantes busquen objetivos m谩s f谩ciles.

  • Aplicaci贸n del cifrado: Cifrar el tr谩fico, incluidas las cookies de sesi贸n, con protocolos como TLS/SSL garantizar谩 que los tokens interceptados resulten in煤tiles para los atacantes.
  • Gesti贸n de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondr谩 de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitaci贸n en sensibilizaci贸n: Trabajar desde una cafeter铆a es una idea atractiva, pero el wifi p煤blico nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detecci贸n de secuestro de sesi贸n: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesi贸n antes de que los atacantes da帽en sus archivos o roben informaci贸n confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentar谩n cifrar, eliminar, mover o extraer archivos. Tambi茅n podr铆an intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas se帽ales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados tambi茅n mostrar谩n comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicaci贸n o de dispositivo de maneras imposibles (por ejemplo, viajes instant谩neos de Nueva York a Londres).

  • Supervisi贸n de sesiones: Por 煤ltimo, las sesiones secuestradas resultar谩n muy sospechosas al ser examinadas minuciosamente. Un ejemplo cl谩sico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesi贸n, como el nombre de usuario y la contrase帽a. El secuestro de sesi贸n ocurre cuando un atacante roba o manipula un token de sesi贸n v谩lido despu茅s de que el usuario ya ha iniciado sesi贸n.
  • Autenticaci贸n multifactor: En algunos casos, el secuestro de sesi贸n puede eludir la autenticaci贸n multifactor (MFA) porque el atacante abusa de una sesi贸n ya autenticada. Si el token de sesi贸n indica que la MFA ya se ha completado, es posible que la aplicaci贸n no la solicite de nuevo.
  • Token de sesi贸n: Es un identificador digital temporal que indica a una aplicaci贸n que un usuario ya ha iniciado sesi贸n correctamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

AryStinger: la nueva amenaza que convierte routers domésticos en infraestructura para ataques

  • ALERTA EN CIBERSEGURIDAD

    AryStinger: Compromete miles de dispostivos olvidados

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y peque帽as oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

驴Cu谩l es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar da帽os evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. Tambi茅n redirige el tr谩fico de los atacantes para que parezca provenir de equipos leg铆timos de hogares u oficinas peque帽as.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versi贸n m谩s avanzada puede ejecutar herramientas de escaneo integradas. Tambi茅n puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a trav茅s de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploraci贸n de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

驴Por qu茅 es digno de menci贸n?

AryStinger es importante porque se comporta de manera diferente a la mayor铆a del malware para routers. En lugar de lanzar ataques disruptivos o campa帽as DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisi贸n de tr谩fico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router dom茅stico normal. Esto dificulta la identificaci贸n y el bloqueo del verdadero atacante.

AryStinger tambi茅n explota vulnerabilidades que fueron corregidas hace a帽os. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a trav茅s de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra c贸mo los atacantes pueden crear una extensa red de reconocimiento y de intermediaci贸n a partir de dispositivos antiguos y econ贸micos. Muchos de estos sistemas a煤n se encuentran al margen de las redes modernas.

驴Cu谩l es la exposici贸n o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta informaci贸n posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente leg铆timos, pueden mimetizarse con el tr谩fico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podr铆an, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podr铆an convertirse en un punto de acceso permanente para los atacantes. Tambi茅n podr铆an servir como punto de retransmisi贸n para el tr谩fico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP p煤blicas de una organizaci贸n tambi茅n pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede da帽ar su reputaci贸n o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos perif茅ricos heredados expuestos generan m煤ltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida 煤til o que no est茅n actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: aseg煤rese de que todos los routers y dispositivos NAS restantes ejecuten las 煤ltimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administraci贸n remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tr谩fico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque se帽ales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecut谩ndose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gesti贸n de activos, gesti贸n de vulnerabilidades y gesti贸n de parches. Exija credenciales robustas en todas las interfaces de gesti贸n y revise peri贸dicamente los servicios expuestos externamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El camino de la ciberseguridad

Email Security en la era de la Inteligencia Artificial 


驴Cu谩ntos correos sospechosos recibe tu empresa cada semana?

El correo electr贸nico sigue siendo la herramienta de trabajo m谩s utilizada dentro de las organizaciones. A trav茅s de 茅l se autorizan pagos, se comparten documentos, se env铆an propuestas comerciales y se coordinan actividades cr铆ticas para el negocio. Sin embargo, tambi茅n se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesi贸n porque su contrase帽a est谩 por expirar. Minutos despu茅s, alguien del 谩rea financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un curr铆culum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son leg铆timos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al 谩rea de TI con preguntas como "驴Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial est谩 haciendo que los correos fraudulentos parezcan reales

Hace algunos a帽os, identificar un intento de phishing era relativamente sencillo. Los mensajes conten铆an errores ortogr谩ficos, utilizaban traducciones deficientes o proven铆an de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electr贸nico de tu organizaci贸n

Es una soluci贸n de seguridad en la nube dise帽ada para proteger la comunicaci贸n empresarial por correo electr贸nico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situaci贸n es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicaci贸n de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campa帽as altamente dirigidas y convincentes en cuesti贸n de minutos.

Esperar que cada usuario pueda detectar este tipo de enga帽os se vuelve cada vez m谩s complicado. Y cuando una organizaci贸n depende de que sus colaboradores distingan manualmente entre un correo leg铆timo y uno fraudulento, el riesgo contin煤a presente.

La seguridad del correo deber铆a eliminar fricciones cotidianas

M谩s all谩 de bloquear spam o detener malware, una soluci贸n moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los d铆as.

Por ejemplo:

  • Reducir las consultas constantes al 谩rea de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por tel茅fono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contrase帽a falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantaci贸n dirigidos a ejecutivos, departamentos financieros o personal con acceso a informaci贸n sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupaci贸n para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos leg铆timos
  • Fraude de proveedores y modificaci贸n de facturas

La inteligencia artificial ha transformado el correo electr贸nico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes pr谩cticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada 煤nicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detecci贸n impulsadas por IA.

驴C贸mo ayuda TrustLayer Mail?

TrustLayer Mail fue dise帽ado precisamente para reducir estas molestias operativas y ofrecer una protecci贸n m谩s inteligente frente a amenazas modernas.

La soluci贸n incorpora capacidades avanzadas para identificar intentos de suplantaci贸n de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, as铆 como aplicar pol铆ticas basadas en palabras clave o informaci贸n sensible.

Adem谩s, protege no solo el correo entrante, sino tambi茅n las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organizaci贸n.

Entre sus Beneficios Destacan:

  • Protecci贸n contra ataques de Business Email Compromise (BEC) 
  • Detecci贸n de fraude del CEO y ataques de suplantaci贸n de identidad.
  • An谩lisis din谩mico de URLs y documentos adjuntos.
  • Supervisi贸n de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementaci贸n sencilla sin afectar la experiencia del usuario final.

La mejor protecci贸n es la que nadie nota

Quiz谩 una soluci贸n de Email Security est谩 funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucci贸n recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podr铆a convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial est谩 ayudando a crear ataques cada vez m谩s convincentes, la seguridad del correo ya no deber铆a medirse 煤nicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortogr谩ficos y mensajes gen茅ricos, est谩 siendo reemplazado por ataques extremadamente cre铆bles, personalizados y automatizados. Microsoft report贸 aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) contin煤an creciendo.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.