Rss

Entradas de blog etiquetadas con ' #ransomware '

ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sistemas

Los ciberdelincuentes de SilverFox están llevando a cabo una campaña de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad

El grupo criminal SilverFox

Esta amenaza consiste en una campaña de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equipó a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un módulo de desactivación de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltración de datos y el movimiento lateral, dificultando su detección o eliminación por parte de las soluciones de seguridad tradicionales.

¿Campaña de cambio?

Esta campaña es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusión de ocho etapas, típicamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporación de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detección, investigación y mitigación de las infecciones. Dado que la campaña está activa y cuenta con amplias capacidades de evasión de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneración a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Asegúrese de que Windows y todas las herramientas de seguridad estén completamente actualizadas y con todos los parches instalados.
  • Prohíba la descarga o instalación de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tráfico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y políticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una sólida detección basada en el comportamiento y en anomalías.
  • Supervise la actividad de las tuberías con nombre y las cadenas de ejecución de procesos inusuales para detectar anomalías.
  • Llevar a cabo actividades periódicas de búsqueda de amenazas y formación continua sobre concienciación para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing ya no parece phishing: atacantes imitan procesos internos para robar credenciales

  • Alerta de ciberseguridad

    EL PHISHING CONOCE TU EMPRESA: Campañas oscuras


Una reciente campaña de phishing utiliza una herramienta legítima de acceso remoto para tomar el control de los ordenadores de las víctimas, sin necesidad de instalar malware. Esta operación, actualmente activa, tiene como objetivo a organizaciones brasileñas. Los atacantes engañan a los empleados para que instalen un programa legítimo que les otorga el control remoto.

¿Cuál es la amenaza?

La campaña utiliza páginas de phishing personalizadas para las empresas a las que se dirige. Para parecer auténtica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Según los analistas, la campaña comienza con un correo electrónico de phishing que parece legítimo. El enlace redirige a los usuarios a través de un servidor de retransmisión de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administración. Esto facilita que las víctimas bajen la guardia.

¿Por qué es digno de mención?

Este ataque es particularmente peligroso porque, después de que el usuario hace clic en el enlace de descarga, la víctima instala sin saberlo un agente legítimo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es más sofisticada de lo que parece a primera vista. Las páginas utilizan la identificación del navegador, la detección en entornos aislados (sandbox) y la geolocalización para filtrar a los investigadores antes de entregar el código malicioso.

¿Cuál es la exposición o el riesgo?

Hasta el momento, la campaña se ha dirigido al menos a una organización brasileña especializada en productos químicos y materiales avanzados. Sin embargo, las tácticas de ingeniería social empleadas, como la falsificación de registros fiscales, documentos de proveedores y portales de gestión de quejas, son aplicables a diversos sectores.

Una vez que la víctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendría un administrador de TI legítimo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y más.

    El futuro de la seguridad comienza antes del malware
  • Supervise las instalaciones no autorizadas de software de administración remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precaución las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administración sobre esta campaña de phishing y sus tácticas.
  • Antes de tomar medidas, verifique los correos electrónicos inusuales a través de un canal de comunicación confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un análisis y elimina cualquier amenaza detectada.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El comando que usas diario podría comprometer todo tu entorno

Alerta de ciberseguridad

El ataque perfecto: Invisible, legítimo y dentro de GitHub.


Un simple git push podría abrir la puerta a tu infraestructura completa, hay comandos que ejecutas en automático todos los días.

Sin pensarlo. Sin dudarlo git push es uno de ellos. Pero hoy, ese gesto rutinario podría convertirse en un punto de entrada para un atacante. Investigadores de seguridad han destapado una vulnerabilidad crítica en GitHub que cambia por completo la conversación: lo que antes era una acción inofensiva, ahora puede ser un vector de ataque directo.

💣 No es un bug más. Es ejecución remota de código.

La vulnerabilidad CVE-2026-3854 (CVSS 8.7) permite algo especialmente peligroso:

  • Ejecutar código arbitrario en el servidor
  • Sin necesidad de acceso complejo
  • Aprovechando un flujo completamente legítimo

El problema está en cómo GitHub procesa los datos enviados durante un git push.

Los inputs del usuario no se sanitizan correctamente, lo que permite manipular encabezados internos e inyectar comandos maliciosos disfrazados de metadatos.

En otras palabras:


  • El ataque viaja dentro de una acción legítima

⚠️ El verdadero riesgo: no lo vas a ver venir

Esto no es un ataque ruidoso, no rompe nada a simple vista y no genera alertas evidentes de inmediato.

Pero por dentro puede estar ocurriendo esto:

  • Acceso a repositorios privados
  • Robo de propiedad intelectual
  • Movimiento lateral dentro de la infraestructura
  • Compromiso total del servidor
En entornos de GitHub Enterprise Server, el impacto puede ser absoluto, y en plataformas compartidas como GitHub.com, el riesgo escala por algo aun más preocupante: La automatización del ataque mediante IA, reduciendo el tiempo entre detección y explotación a casi cero.

🌐 ¿Quién debería preocuparse?

Respuesta corta: todos.

Si trabajas con:

  • GitHub.com
  • GitHub Enterprise Cloud
  • GitHub Enterprise Server

Entonces estás dentro del espectro de riesgo.

No importa si eres un desarrollador independiente o una organización global.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

No existen soluciones mágicas, pero si decisiones clave:

Reduce la superficie de ataque: No todos necesitan permisos de push

MFA no es opcional: Es la diferencia entre un incidente contenido y uno crítico.

Observa el comportamiento, no solo el acceso: Los ataques modernos parecen acciones legítimas.

Actualización sin excusas: Dependecias absolutas significa puertas abiertas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El fin de la fragmentación: Domina tu entorno de seguridad con Barracuda XDR.

Cobra Networks

De la visibilidad al control absoluto

Con Barracuda XDR Endpoint Security


El mito de la acumulación: ¿Más herramientas equivalen a más seguridad?

Las organizaciones han caído en una trampa común: intentar tapar cada posible brecha con una herramienta distinta. Antivirus, firewalls, filtros de correo, herramientas de monitoreo... La intención es buena, pero el resultado suele ser un "mosaico de seguridad" donde los datos viven en silos.

El problema no es la falta de tecnología, es la fragmentación. Cuando tus sistemas no se hablan entre sí, pierdes la capacidad de ver el panorama completo. Lo que para un equipo de TI se siente como "eventos aislados", para un atacante es el camino perfecto para moverse lateralmente sin ser detectado.

Motor de IA

¿Qué aporta realmente Barracuda XDR?

Aquí es donde el enfoque tradicional falla y donde Barracuda XDR cambia las reglas del juego. No se trata simplemente de centralizar datos en un dashboard; se trata de inteligencia aplicada.

Barracuda XDR eleva la visibilidad unificada a un nivel estratégico mediante:

  • Correlación en tiempo real: Barracuda no solo agrupa alertas; identifica la historia detrás de cada evento. Entiende que una anomalía en el endpoint, un comportamiento inusual en el correo y un intento de acceso no autorizado son, en realidad, partes de una sola cadena de ataque.
  • Gestión 24/7 sin sumar personal: Uno de los puntos críticos de cualquier empresa es la fatiga operativa. Barracuda XDR no solo te da la visibilidad, sino que pone a disposición la capacidad de respuesta, eliminando el ruido y permitiendo que tu equipo se enfoque en lo que realmente importa.

  • Contexto, no solo datos: En lugar de presentar cientos de alertas desconectadas, la plataforma prioriza las amenazas basándose en el riesgo real, permitiendo una toma de decisiones informada y rápida.
Deep Learning XDR

Ventaja estratégica para tu empresa

Adoptar Barracuda XDR no es solo una decisión técnica; es una decisión de negocio. Permite:

  • Reducir drásticamente el MTTR (Mean Time to Respond): Al tener todo el contexto en un solo lugar, el tiempo desde la detección hasta la contención se reduce al mínimo.
  • Maximizar la inversión: Aprovechas tus recursos actuales bajo una sombrilla de protección que los hace trabajar en equipo.
  • Tranquilidad operativa: Delegar la complejidad técnica mientras mantienes el control total de tu postura de seguridad.

Del Caos a la Claridad: El valor operativo

Uno de los mayores beneficios de estos motores es la priorización inteligente. En una red empresarial promedio, se generan miles de eventos al día. La IA actúa como un filtro de alta precisión:

Antes (Silos) Después (Barracuda XDR)
Múltiples consolas de gestión Una única vista de control
Análisis manual de logs Correlación automática de amenazas
Respuesta reactiva y lenta Acción inmediata y orquestada

La realidad de la fragmentación operativa

La fragmentación nos obliga a vivir en un ciclo de reacción constante. Cuando los datos de red, identidad y endpoint no están correlacionados en una sola plataforma, ocurren tres problemas críticos:

  • Fatiga por alertas: El equipo de TI pierde horas filtrando ruido en lugar de investigar amenazas reales.
  • El "Juego del Teléfono" técnico: Intentar reconstruir una historia de ataque uniendo logs de consolas distintas es ineficiente y propenso al error humano.
  • Respuesta Tardía: En ciberseguridad, el tiempo es el activo más caro. La fragmentación garantiza que la respuesta siempre llegue minutos (o horas) después de que la brecha ya fue explotada.

Elevando la defensa: El rol de Barracuda XDR

Barracuda XDR no viene a sumar otra herramienta al stack; viene a orquestar las que ya tienes. Su valor no es la visibilidad por sí misma, sino la capacidad de respuesta automatizada basada en contexto:

  • Protección fuera de la oficina: Al integrar la telemetría del endpoint con la inteligencia de red y correo, Barracuda XDR mantiene la cobertura de seguridad sin importar dónde esté el dispositivo.
  • Correlación Inteligente: La plataforma entiende que un inicio de sesión inusual en un sistema remoto (Identidad) está conectado con un intento de phishing recibido 10 minutos antes (Correo).
  • SOC como Extensión: Barracuda XDR actúa como un centro de operaciones, eliminando la carga de gestión manual y permitiendo que tu equipo técnico se concentre en la estrategia, no solo en "apagar incendios".

La inteligencia de conectar lo que nadie más ve

El problema fundamental de la ciberseguridad actual no es que tus herramientas no detecten amenazas; es que cada herramienta habla un lenguaje distinto. Tu firewall protege la red, tu antivirus cuida el endpoint, y tu plataforma de correo filtra el spam. Pero, ¿qué sucede cuando un ataque orquestado utiliza todos estos vectores al mismo tiempo?

Aquí es donde Barracuda XDR se vuelve indispensable. Su capacidad de visibilidad unificada no es estática; es un análisis constante y profundo de todos tus medios de comunicación corporativos.

Al correlacionar eventos de forma automática a través de:

  • Correo Electrónico: Identificando intentos de phishing dirigidos.
  • Red y Cloud: Detectando movimientos laterales sospechosos en tus entornos virtuales.
  • Servidores y Endpoints (Computadoras): Analizando el comportamiento de procesos en el punto final.

Barracuda XDR une las piezas del rompecabezas en tiempo real. Ya no se trata de recibir 50 alertas aisladas que nadie tiene tiempo de investigar; se trata de obtener una historia clara y consolidada de lo que ocurre en tu empresa.

En Cobra Networks, entendemos que la ciberseguridad no debe ser una carga administrativa, sino un habilitador de tu negocio. No permitas que la fragmentación sea la puerta de entrada para un ataque; permite que la inteligencia centralizada de Barracuda XDR sea tu ventaja competitiva.

Imagen destacada

Motor Inteligente

En Cobra Networks, no solo bloqueamos amenazas; garantizamos que su negocio no se detenga, transformando el caos de la red en una estrategia de defensa proactiva. Deje de perseguir sombras y empiece a ver el panorama completo.

Compra ahora * Suscripción anual
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Vulnerabilidad crítica en LiteLLM: cuando la IA se convierte en puerta de entrada

Alerta de ciberseguridad

La nueva superficie de ataque: Plataformas que conectan tu IA

Investigadores de seguridad han confirmado la explotación activa de una vulnerabilidad crítica de inyección SQL en el proxy LiteLLM. Se trata de una plataforma de IA de código abierto ampliamente utilizada para centralizar y gestionar el acceso a la API de grandes proveedores de modelos de lenguaje (LLM) como OpenAI, Anthropic y Google.

¿cúal es el verdadero problema?

CVE‑2026‑42208 es una vulnerabilidad de inyección SQL previa a la autenticación en la lógica de verificación de claves API del proxy LiteLLM. En las versiones afectadas, los tokens Authorization Bearer mal formados se gestionaban incorrectamente, lo que permitía que la entrada proporcionada por el atacante se pasara directamente a las consultas de la base de datos sin la parametrización adecuada.

Un atacante no autenticado con acceso a la red de un punto final de proxy de LiteLLM podría explotar este problema enviando solicitudes HTTP manipuladas a las rutas de la API de LLM, lo que potencialmente permitiría:


  • Ejecución arbitraria de consultas SQL contra la base de datos LiteLLM.
  • Acceso no autorizado a las claves API del proveedor LLM almacenadas.
  • Inspección o modificación de la configuración del proxy y las tabalas de credenciales

La orquestación de la IA sobre las vulnerabilidades

Esta campaña destaca por razones muy puntuales: 

Los ciberdelincuentes comenzaron a explotar vulnerabilidades a las pocas horas de su divulgación, lo que pone de manifiesto la rapidez con la que se identifica y se ataca la infraestructura de IA expuesta.
LiteLLM funciona como un intermediario de credenciales centralizado, que suele almacenar múltiples claves API de proveedores externos con altos límites de uso o facturación. Una sola vulnerabilidad podría exponer las credenciales de varios proveedores de IA.
La explotación no requiere autenticación válida, lo que reduce significativamente la barrera de entrada para los ataques contra instancias expuestas.
Las pasarelas de IA y las capas de orquestación son objetivos cada vez más atractivos a medida que las organizaciones consolidan el acceso a los servicios de IA detrás de proxies compartidos. 

La importancia de la actualización

La vulnerabilidad afecta a las versiones de LiteLLM desde la 1.81.16 hasta la 1.83.7. El problema se solucionó en la versión 1.83.7, y el proveedor recomienda la versión 1.83.10-stable como la preferida.


la exposición y el riesgo

Las organizaciones se enfrentan a un mayor riesgo si:

  • Opere instancias de proxy LiteLLM autohospedadas que ejecuten versiones afectadas.
  • Exponer los puntos finales de la API de LiteLLM a redes no confiables o accesibles a través de Internet.
  • Almacene las claves API del proveedor de LLM de producción en la base de datos LiteLLM.
  • Falta de supervisión para solicitudes de API o actividad de base de datos inusuales dirigidas a la infraestructura de IA.

Entre las posibles consecuencias se incluyen el robo de credenciales, el uso no autorizado de IA, cargos financieros inesperados y la vulneración secundaria de sistemas posteriores que dependen de claves API expuestas.

Recomendaciones.

  • Actualice inmediatamente LiteLLM a la versión 1.83.7 o posterior, siendo la versión 1.83.10-stable la preferida.
  • Restringir la exposición de la red de los proxies LiteLLM, limitando el acceso a rangos de IP de confianza o redes internas.
  • Rote todas las claves API del proveedor LLM almacenadas en las instancias de proxy afectadas, especialmente si la exposición ocurrió antes de la aplicación del parche.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

⚠️ “Imágenes maliciosas: el nuevo disfraz del malware”

Blog  de ciberseguridad

Una imagen: Puede ser suficiente para comprometer tu empresa.


El malware es un objetivo en constante evolución. Los atacantes cambian continuamente la forma en que se infiltran en los sistemas, comprometen la seguridad y extraen datos. Además, utilizan inteligencia artificial para automatizar ataques de alta velocidad, aprovechan las integraciones de SaaS con privilegios excesivos para ampliar su impacto y recolectan tokens para neutralizar la autenticación multifactor (MFA).

El lobo que se disfrazó de oveja

Ocultar malware dentro de imágenes no es una técnica nueva. En 2015, el  malware Stegoloader  utilizó estenografía digital para ocultar código malicioso dentro de una imagen PNG. En muchos sentidos, el vector resultó más interesante que impactante, ya que requería que los usuarios descargaran una imagen PNG de un sitio web legítimo. Dado el número relativamente bajo de usuarios que descargan PNG y los esfuerzos de los propietarios de sitios web por proteger el contenido publicado, Stegoloader no causó gran revuelo en el mundo del malware.

Sin embargo, sí ofreció una sólida prueba de concepto. No solo era posible el malware basado en imágenes, sino que el vector era inesperado. Los usuarios estaban ocupados buscando métodos de distribución de malware más comunes, como archivos adjuntos de correo electrónico infectados o enlaces de phishing. Las imágenes no figuraban en esa lista, lo que las convertía en una vía ingeniosa para la intrusión. 


  • Malware Stegoloader (2015), implemento estenografía digital para ocultar código malicioso

JPG maliciosos: lo que esta oculto a simple vista

Para los usuarios, las imágenes suelen parecer una apuesta segura. Esto se debe a que la mayoría de las empresas ofrecen ahora formación periódica en seguridad a su personal, una formación que prioriza los correos electrónicos, los archivos y (más recientemente) la ingeniería social con inteligencia artificial . Los deepfakes también son motivo de preocupación, pero el riesgo se centra en la imagen en sí, no en lo que pueda ocultar. 

Las imágenes JPG, sin embargo, están compuestas del mismo material que cualquier otro contenido: datos. Al organizarse correctamente y accederse mediante la aplicación adecuada, estos datos forman una imagen. No obstante, los datos en sí mismos son susceptibles de modificación, al igual que cualquier otra fuente. Para los atacantes, esto representa una oportunidad para asegurarse de que lo que los usuarios ven no se corresponde con lo que obtienen.

Las imágenes JPG maliciosas no son comunes, pero sí preocupantes. El personal no suele considerarlas una amenaza en los archivos adjuntos, y normalmente no se marcan como problemáticas cuando se utilizan en las indicaciones de la IA. Para garantizar la protección de las imágenes y reducir el riesgo del sistema, no se trata de elegir arbitrariamente. En cambio, las empresas deben crear estrategias integrales que incluyan capacitación en seguridad actualizada periódicamente, junto con políticas consistentes para la notificación de problemas, la reducción de tamaño de las imágenes y el uso de herramientas de IA. 

La desconexión de la reducción de escala

Otro riesgo creciente para la imagen está relacionado (como era de esperar) con la IA: la reducción de escala.

Cuando las imágenes se utilizan en consultas de IA, a menudo se reducen de tamaño. Sin embargo, como señala  Tech Radar , los ciberdelincuentes pueden usar métodos de interpolación como el de vecino más cercano , el remuestreo bilineal o el bicúbico para crear artefactos en las imágenes que solo aparecen al reducir su tamaño.

Las herramientas de IA interpretan estos artefactos como entradas de usuario e intentan ejecutar las instrucciones ocultas. Si las empresas utilizan soluciones de IA públicas o herramientas internas inseguras, estas imágenes comprometidas podrían permitir a los atacantes extraer datos o desplegar amenazas persistentes avanzadas (APT).


la imagen que era mala

Durante los últimos dos meses, los profesionales de la seguridad han estado rastreando el movimiento de una imagen MSI maliciosa. Descubierta a  principios de febrero de 2026 , la imagen formaba parte de un archivo adjunto de correo electrónico malicioso. A primera vista, el archivo adjunto parecía un script para crear un inyector de Chrome, pero el experto en seguridad informática Xavier Mertens detectó un archivo .bat que parecía ser una bifurcación de GitHub:

  1. Una vez que se completaba el script normal, el archivo saltaba a :EndScript, seguido de una llamada a :show_msgbox. 
  2. Esto dio lugar a que un fragmento de datos codificados en Base64 se ejecutara a través de PowerShell y se ofuscara con caracteres basura.
  3. A continuación, el script de PowerShell obtuvo una carga útil de imagen, que era una imagen legítima de MSI que había sido modificada.
  4. Esta modificación apuntaba a otra carga útil, que era un programa .Net que implementaba la persistencia a través de una tarea programada y utilizaba Telegram como centro de comando y control. 

la prevención de la imagen 

Limitar el riesgo de archivos JPG maliciosos comienza con un consejo básico: nunca abra archivos adjuntos ni imágenes desconocidas. Si bien los firewalls de última generación son excelentes para detectar posibles amenazas, no son infalibles. Al optar por eliminar y reportar correos electrónicos sospechosos en lugar de arriesgarse a abrir archivos adjuntos de imágenes sospechosas, el personal puede prácticamente eliminar estos problemas.

Cabe destacar que se trata de un esfuerzo de equipo. Las empresas deben crear una cultura de seguridad informática que priorice la notificación y anime al personal a compartir sus inquietudes. Si se les indica a los empleados que simplemente ignoren las posibles amenazas o se les reprende por perder el tiempo, se elimina una capa clave de seguridad y aumenta el riesgo de ataques inesperados. 

En lo que respecta a la reducción de tamaño de imágenes JPG mediante IA, tres acciones pueden ayudar a frustrar los intentos maliciosos. Primero, las empresas deberían restringir las dimensiones de entrada de la IA, lo que reduce la necesidad de reducir el tamaño. Segundo, los usuarios siempre deberían previsualizar los resultados reducidos para detectar artefactos visuales. Este es otro ejemplo de la importancia de priorizar los informes, como se mencionó anteriormente: si el personal no está seguro, debe contar con un procedimiento claro para la elaboración de informes y la evaluación de imágenes. 

La IA puede ser el filtro

Si un usuario solicita a la IA que modifique una imagen comprometida, dicha imagen podría solicitar a la IA que acceda a herramientas financieras o de recursos humanos y a datos confidenciales. Con reglas de confirmación explícitas, el modelo no procederá sin la aprobación directa de los usuarios o los profesionales de TI.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Barracuda Managed XDR redefine la detección temprana con reglas EDR personalizadas

Alertas en ciberseguridad

El ransomware no se detiene con EDR tradicional


Las bandas de Ransomware no ganan por falta de herramientas para los defensores, sino porque reducen el tiempo de ataque. El acceso inicial, la escalada de privilegios, la evasión de las defensas, la obtención de credenciales, el movimiento lateral, el sabotaje de las copias de seguridad y el cifrado pueden desarrollarse en cuestión de horas, a veces incluso menos. Si su solución de seguridad para endpoints solo le alerta cuando comienza el cifrado, ya está en desventaja y se dirige directamente hacia problemas. La solución práctica es la detección temprana, sin embargo, no es tan fácil como parece.

Análisis de la Amenaza

El Ransomware suele propagarse más rápido de lo que las soluciones EDR estándar pueden detectarlo. Muchos ataques alcanzan el cifrado rápidamente, dejando poco tiempo para responder si la detección se produce demasiado tarde.

Las reglas STAR personalizadas detectan el Ransomware en una etapa temprana de la cadena de ataque. El SOC de Barracuda crea detecciones STAR a partir de las técnicas reales de ataque al Ransomware para detectar la actividad previa al cifrado.

La detección temprana permite una contención e interrupción más rápidas. Las detecciones de alta fiabilidad pueden activar la contención automatizada para detener el avance del atacante mientras el SOC responde.


  • Una “buena protección de endpoints” no es suficiente contra el ransomware moderno.

El diferenciador

Barracuda Managed XDR Endpoint Security es una solución de seguridad para endpoints gestionada por un SOC que aprovecha SentinelOne Complete , una plataforma líder en detección y respuesta de endpoints. Como resultado, los clientes obtienen la sólida protección básica de una solución EDR (detección y respuesta de endpoints) de vanguardia. Y eso es solo el principio. Los clientes también obtienen una capa de servicios gestionada por Barracuda que ofrece ingeniería de detección continua, flujos de trabajo automatizados de respuesta a amenazas, inteligencia sobre amenazas y telemetría de nuestras operaciones XDR.

La capa de servicio es fundamental porque transforma las capacidades básicas del EDR en resultados concretos. Aquí es donde el SOC de Barracuda y sus ingenieros de seguridad de endpoints colaboran para potenciar la protección con detecciones más tempranas y fiables, y una interrupción más rápida de la actividad de ransomware. De esta forma, su organización puede contener la amenaza cuanto antes y evitar un incidente costoso y perjudicial.

Gran parte de esta ventaja proviene de la combinación de la funcionalidad Storyline Active Response (STAR) de SentinelOne con la experiencia de Barracuda SOC. STAR permite a los equipos convertir consultas de visibilidad avanzada en reglas personalizadas que evalúan la telemetría de los puntos finales a medida que se recopila, lo que activa alertas y, cuando se configura, acciones de respuesta automatizadas.

Nuestro equipo de ingeniería de seguridad de endpoints del SOC desarrolla, optimiza y amplía continuamente las detecciones STAR personalizadas para ransomware y otro malware de alto impacto. Estas detecciones a medida se basan en técnicas reales que el SOC ha observado directamente, incluyendo métodos utilizados por algunos de los grupos de amenazas más conocidos, y se refuerzan con la investigación continua de amenazas. Posteriormente, el equipo implementa de forma proactiva estas nuevas y relevantes detecciones STAR para ayudar a proteger a los clientes de Managed XDR Endpoint Security contra las amenazas emergentes y las tácticas de ataque en constante evolución.

La vida cotidiana con Barracuda Networks 

En la práctica, esto significa que el SOC de Barracuda busca los pasos previos al ataque que suelen seguir los operadores de Ransomware. Estas señales aparecen durante la preparación, la degradación de las defensas, el movimiento lateral y la interrupción de las copias de seguridad. El SOC traduce estos patrones en detecciones que pueden activarse de forma temprana y desencadenar la contención antes de que se produzcan las detecciones EDR predeterminadas.

ejemplos de reglas star

Las reglas STAR personalizadas son lo que distingue a Managed XDR Endpoint Security de las implementaciones basadas únicamente en EDR. Se trata de detecciones diseñadas por el SOC que Barracuda integra sobre SentinelOne para detectar comportamientos relacionados con el ransomware antes del impacto y, cuando sea necesario, activar la contención automatizada:

  • La regla de detección temprana del ransomware Akira: se centra en patrones de comportamiento específicos y artefactos iniciales asociados con intrusiones de tipo Akira, lo que permite tomar medidas preventivas, incluyendo la contención de la red antes del cifrado. Algunos ejemplos de amenazas de tipo Akira incluyen la carga lateral de DLL, la actividad de "traiga su propio controlador vulnerable" (BYOVD) e intentos de comprometer hosts VMware ESXi.
  • La regla de detección temprana de ransomware de Cephalus: detecta cadenas de ejecución compatibles con cargadores de ransomware que utilizan la carga lateral de DLL, donde un ejecutable legítimo se usa para cargar una DLL maliciosa. Está diseñada para generar alertas en una etapa temprana del ciclo de vida del ataque y activar la contención automatizada de la red cuando el nivel de confianza es alto.
  • La consulta DNS de ConnectWise ScreenConnect para detectar TLD sospechosos: detecta actividad DNS sospechosa relacionada con ScreenConnect que puede indicar acceso remoto malicioso y puntos de acceso iniciales que a menudo se utilizan antes del despliegue de ransomware.
  • La regla de evasión de Krueger EDR:  detecta intentos de manipular las políticas de control de aplicaciones de los puntos finales, incluido el abuso observado del Control de aplicaciones de Windows Defender (WDAC), para eludir las defensas de los puntos finales. Activa la contención automática de la red cuando se detectan señales críticas.
  • La regla de detección temprana del ransomware Play: se centra en los primeros pasos de preparación que se observan en los ataques de tipo Play, incluidos los intentos de suprimir las soluciones EDR, la manipulación del cortafuegos y los vectores de escalada de privilegios.
  • La regla de indicador de ransomware: sirve como señal de alerta temprana ante comportamientos similares al ransomware, incluidos los ataques sin archivos lanzados desde un dispositivo remoto. Está diseñada para reducir el tiempo de permanencia, limitar el movimiento lateral y ganar tiempo para la contención y la remediación.

ESTRATEGIA DE PROTECCIÓN AVANZADA (XDR + SOC)

Las acciones clave para cerrar la brecha entre detección y contención son:

Área de EnfoqueAcción Recomendada
Limitación del EDR tradicionalReconozca las limitaciones del EDR preconfigurado: aunque es un buen punto de partida, no cubre la “zona gris” donde operan los atacantes modernos entre actividad sospechosa y amenaza confirmada.
Detección avanzadaImplemente detecciones personalizadas (STAR): traduzca continuamente las técnicas reales de ransomware en reglas de detección proactiva que identifiquen actividad antes del cifrado.
Ingeniería continuaAsegure la evolución constante de la detección: mantenga un proceso activo de ingeniería de detección que se adapte a nuevas tácticas, herramientas y comportamientos de los atacantes.
Capacidad operativaEvalúe su capacidad interna: determine si cuenta con el conocimiento y recursos para gestionar endpoints, responder incidentes y analizar amenazas de forma continua.
Monitoreo y respuestaIntegre un SOC 24/7: garantice monitoreo constante, investigación de alertas, clasificación de incidentes y respuesta inmediata ante actividades sospechosas.
AutomatizaciónActive la contención automatizada en tiempo real: permita que detecciones de alta confianza detengan ataques antes de que escalen o se materialicen.
Optimización continua
Ajuste y perfeccione las detecciones: cree, optimice y operacionalice reglas basadas en inteligencia real para mejorar precisión y reducir falsos positivos.
Protección integralCombine tecnología + expertos: no dependa solo de la herramienta; complemente con especialistas que administren la plataforma, investiguen amenazas y ejecuten acciones correctivas.
Prevención de ransomwareDetecte antes del impacto: priorice capacidades que identifiquen ransomware en fases tempranas para evitar el cifrado y minimizar el daño operativo.

SOC y las reglas STAR

Un factor diferenciador clave que distingue a Managed XDR Endpoint Security son las reglas STAR personalizadas diseñadas por nuestro SOC.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Tu antivirus ve el pasado. El XDR con IA ve el futuro.

Cobra Networks

Convierte tu seguridad en un equipo que nunca duerme

¿Tu infraestructura está lista para aprender y defenderse sola?


🌐 La Crisis de la seguridad tradicional: El muro de firmas

Durante décadas, la ciberseguridad fue un juego de "policías y ladrones" basado en el reconocimiento facial. Si tenías la foto del criminal (la firma del virus), lo detenías. Pero en 2026, los atacantes usan IA para generar miles de variantes de malware por minuto.

El XDR (Extended Detection and Response) rompe este ciclo. Ya no busca una "foto" estática; utiliza motores de IA que entienden la psicología del ataque.

Motor de IA

🤖 Los Tres Motores de IA que Redefinen tu Red

1. Machine Learning para el Análisis de Comportamiento (UEBA).

La IA no nace sabiendo qué es un ataque; nace sabiendo qué es lo normal.

  • La Línea Base: Durante un periodo de aprendizaje, el motor observa que "Juan de Contabilidad" suele conectarse de 9:00 AM a 6:00 PM y mueve archivos de 10 MB.
  • La Anomalía: Si un martes a las 3:00 AM la cuenta de Juan inicia sesión y empieza a mover 2 GB de datos cifrados hacia una IP externa, la IA no necesita un virus para saber que algo anda mal. Detecta la desviación del comportamiento y activa la alerta.

2. Deep Learning: Cazando el "Paciente Zero"

A diferencia del Machine Learning básico, el Deep Learning en XDR puede analizar archivos binarios y paquetes de red en capas profundas.

  • Intención sobre Forma: El motor analiza si un archivo intenta "inyectarse" en un proceso legítimo de Windows o si intenta desactivar las copias de seguridad (Shadow Copies).
  • Resultado: Esto permite detener el Malware Zero-Day (amenazas que nunca han sido vistas antes) con una precisión superior al 99%.
Deep Learning XDR

3. IA Generativa: El Analista que nunca duerme

La novedad este año es la integración de modelos de lenguaje (LLM) dentro del SOC.

Simplificación de la Complejidad: Un log de firewall puede tener 1,000 líneas de código críptico. La IA generativa lo sintetiza en una oración: "Un atacante intentó usar una vulnerabilidad de Log4j, pero fue bloqueado por la regla de IPS #502".

Aceleración de Respuesta: Reduce el MTTR (Tiempo Medio de Respuesta) de horas a minutos, permitiendo que tu equipo tome decisiones informadas sin ser expertos en cada lenguaje de programación.

⛔Del Caos a la Claridad: Reducción del "Ruido"

Uno de los mayores beneficios de estos motores es la priorización inteligente. En una red empresarial promedio, se generan miles de eventos al día. La IA actúa como un filtro de alta precisión:

Enfoque Tradicional Estrategia XDR
Agrupa Une 50 alertas menores de diferentes dispositivos en un solo incidente coherente.
Puntúa Asigna un nivel de criticidad (Risk Scoring) basado en el activo afectado.
Limpia Descarta automáticamente los falsos positivos que suelen agotar a los equipos de TI.

⚡ Resiliencia y Continuidad

El verdadero valor de un motor de IA en XDR no reside en detectar amenazas, sino en devolverle el tiempo y la certeza a su organización. Mientras las soluciones tradicionales lo inundan con miles de alertas irrelevantes que agotan a su equipo, nuestra tecnología actúa como un filtro de inteligencia crítica que distingue el ruido de un ataque real en milisegundos. Al automatizar la correlación y el análisis de comportamiento, no solo estamos bloqueando malware; estamos garantizando que su operación no se detenga, eliminando el error humano y reduciendo el tiempo de exposición de horas a segundos. En un entorno donde un minuto de inactividad cuesta miles, la IA de XDR es el activo que asegura que su negocio siga siendo productivo, incluso bajo ataque.

Imagen destacada

Motor Inteligente

En Cobra Networks, no solo bloqueamos amenazas; garantizamos que su negocio no se detenga, transformando el caos de la red en una estrategia de defensa proactiva. Deje de perseguir sombras y empiece a ver el panorama completo.

Compra ahora * Suscripción anual
Cobra Networks Footer

⚠️ “Ataque a CPUID: software legítimo distribuido con malware”

Alertas en ciberseguridad

 CPU-Z y HWMonitor:

Afectados por distribución de software malicioso


CPUID ha confirmado un ataque a la cadena de suministro de software que comprometió brevemente la infraestructura de descarga oficial de sus populares herramientas de monitorización de hardware, CPU-Z y HWMonitor. Durante un breve periodo de exposición, los atacantes manipularon los enlaces de descarga en el sitio web de CPUID, lo que provocó que los usuarios recibieran instaladores con troyanos que distribuían malware en lugar de las utilidades legítimas.

Análisis de la Amenaza

Este incidente representa una brecha en la cadena de suministro del canal oficial de distribución de software de CPUID. Los atacantes modificaron los enlaces de descarga en cpuid.com para redirigir a los usuarios a una infraestructura controlada por ellos que alojaba archivos ejecutables maliciosos disfrazados de instaladores legítimos.

  • Los usuarios que descargaron CPU-Z o HWMonitor durante el período de exposición podrían haber ejecutado malware sin saberlo.

La importancia de la vulnerabilidad

Compromiso de una API secundaria que controla la redirección de descargas, no el proceso de firma de código.  Distribución de instaladores maliciosos a través de enlaces presentados en el sitio web oficial de CPUID.

Técnicas diseñadas para evadir las herramientas antivirus y de detección y respuesta en puntos finales (EDR). Uso de enmascaramiento de archivos y ejecución de memorias.

El verdadero riesgo de las organizaciones 

Los usuarios siguieron comportamientos normales y fiables al descargar el software directamente desde el sitio web oficial de CPUID, lo que socavó las suposiciones tradicionales de confianza.

Exposición y Riesgo Organizacional

Este tipo de incidentes refuerza una realidad incómoda:

  • CPU-Z y HWMonitor son utilizados por millones de personas, incluidos profesionales de TI y entornos empresariales, lo que aumenta el radio de explosión potencial.
  • Los investigadores observaron una ejecución en múltiples etapas, operaciones en memoria y técnicas anti-análisis, lo que indica un nivel de sofisticación superior al promedio.
  • Sistemas que descargaron CPU-Z, HWMonitor o herramientas CPUID relacionadas desde cpuid.com durante el período de vulnerabilidad.
  • Puntos finales que carecen de detección basada en el comportamiento capaz de identificar cargadores en memoria
  • Entornos empresariales donde se permiten estas utilidades sin controles de aplicación adicionales ni listas de permitidos.

Estrategias de Mitigación

Las acciones inmediatas son claras:

Área de Enfoque Acción Recomendada
Consola Identifique los puntos finales potencialmente afectados revisando la actividad de descarga e instalación de CPU-Z y HWMonitor durante el período de tiempo informado.
Instalación Desinstale cualquier utilidad afectada y vuelva a descargarla únicamente desde fuentes seguras y confirmadas después de que el proveedor haya solucionado el problema.
Endpoints Realizar análisis completos de los puntos finales, con especial atención a la detección de amenazas residentes en la memoria.

Incidente "Breve"

Aunque el incidente duró solo unas horas, los puntos finales afectados podrían verse totalmente comprometidos con una interacción mínima del usuario más allá de la instalación.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Ola de Botnets compromete los DDoS

Bot-PC

Ola de Bots impulsan el caos DDoS en el 2026

El ecosistema de botnets continúa evolucionando rápidamente, impulsado por una avalancha de hardware de consumo y pequeñas oficinas con poca seguridad. Todo, desde routers y cámaras web hasta dispositivos de streaming Android TV no autorizados, se ha convertido en parte de un sustrato global que impulsa operaciones DDoS persistentes.

Kimwolf: una botnet sigilosa que se infiltra en redes corporativas y gubernamentales

La botnet Kimwolf se ha infiltrado silenciosamente en entornos corporativos, gubernamentales y municipales. Como informó Krebs on Security, Kimwolf se esconde en equipos de oficina y routers domésticos de uso diario que nunca fueron reforzados para la exposición a nivel empresarial.

Informes adicionales muestran que Kimwolf utiliza canales de comunicación sigilosos que cambian dinámicamente para evadir la detección. Un vector importante en la propagación de Kimwolf son los dispositivos Android TV no autorizados o clonados, que a veces incluyen malware preinstalado o componentes de acceso remoto inseguros. Una vez conectados a una red doméstica o de una pequeña oficina, exponen shells remotos o interfaces de administración que los atacantes pueden usar fácilmente como arma.

Dentro de las redes empresariales, los dispositivos comprometidos actúan como puntos de apoyo duraderos, permitiendo el movimiento lateral y convirtiendo la infraestructura interna en participantes involuntarios en campañas DDoS a gran escala.

Seguridad IoT

Datos de suma importancia:

  • Tipo: Botnet, DDoS
  • Malware: Kimwolf
  • Propagación: Dispositivos IoT y streaming Android
  • Vector: Debilidades en cadena de suministro
  • Objetivo: Redes corporativas y gubernamentales
  • Activo: Desde el 2025

Aisuru: El predecesor que estableció récords globales de DDoS

Antes de Kimwolf, Aisuru demostró lo destructiva que puede ser la explotación automatizada del IoT. Según Cybersecurity Dive , Aisuru lideró múltiples ataques DDoS que batieron récords, incluyendo una campaña en la que el volumen de tráfico superó los picos globales anteriores por un margen significativo.

Aisuru compromete rápidamente modelos de dispositivos predecibles a menudo hardware IoT de gama baja con firmware obsoleto, infectando miles de dispositivos en cuestión de horas. Estos nodos comprometidos generan inundaciones volumétricas masivas, rotan los vectores de ataque dinámicamente y saturan los sistemas de mitigación globales.

Una campaña distintiva de Aisuru atacó a varios proveedores de servicios a la vez, desplazando la carga en tiempo real a medida que los defensores intentaban mitigar el ataque. El análisis de amenazas Q325 de Cloudflare explora esta escalada más amplia en cuanto a la escala y sofisticación de los ataques DDoS.

Seguridad IoT

Datos de suma importancia:

  • Tipo: Botnet, DDoS
  • Malware: Aisuru
  • Propagación: Escaneo y explotación automatizados de dispositivos IoT vulnerables
  • Vector: Autenticación débil, firmware obsoleto y valores predeterminados inseguros en la cadena de suministro
  • Objetivo: Redes de consumidores y empresas a nivel mundial
  • Activo: Desde el 2024

Mirai y la nueva generación de variantes de botnets IoT

Casi una década después de su debut, Mirai sigue siendo una de las familias de botnets más persistentes y ampliamente adaptadas de internet. Su perdurabilidad se debe a la oferta masiva y en constante renovación de dispositivos IoT inseguros: routers, DVR, cámaras inteligentes y dispositivos de bajo coste que se entregan con firmware obsoleto y credenciales indeseables. Las variantes modernas de Mirai se han expandido mucho más allá de la botnet original de código abierto. Entre las variantes emergentes como Katana, Satori y otras bifurcaciones se incluyen:

Grandes bibliotecas de exploits que atacan a docenas de vulnerabilidades de IoT a la vez. 

Motores de propagación más rápidos capaces de comprometer miles de dispositivos por hora.

Técnicas evasivas de comando y control, incluyendo flujo de dominio y canales de comando cifrados.

Módulos que se actualizan automáticamente, lo que permite a los atacantes lanzar rápidamente nuevos exploits a medida que aparecen.

Los investigadores señalan que muchos dispositivos infectados con Mirai sufren ciclos de vida de firmware descuidados, lo que significa que rara vez reciben parches, lo que da como resultado un grupo de nodos vulnerables de larga duración que impulsan una actividad DDoS sostenida.

Seguridad IoT

Datos de suma importancia:

  • Tipo: Botnet, DDoS
  • Malware: Mirai y variantes modernas (Satori, restos de Mozi, Katana)
  • Propagación: Explotación automatizada de dispositivos loT inseguros.
  • Vector: Credenciales predeterminadas, firmware sin parches, servicios expuestos (API Telnet/SSH/HTTP)
  • Objetivo: Redes de consumidores y empresas a nivel mundial
  • Activo: Desde el 2024

Conclusión

El crecimiento de botnets como Kimwolf, Aisuru y Mirai subraya una verdad fundamental: la cadena de suministro global de dispositivos domésticos y de IoT es ahora un campo de batalla central para las operaciones DDoS.

Los atacantes se benefician de un suministro infinito de hardware inseguro: Dispositivos IoT económicos con configuraciones predecibles. Equipos domésticos con interfaces de gestión expuestas. Dispositivos que rara vez reciben actualizaciones de firmware. Ecosistemas de proveedores con valores predeterminados débiles y pruebas inconsistentes.

Cobra Networks