Rss

Entradas de blog de ' 2026 ' ' julio '

Qilin aprovecha una vulnerabilidad en GlobalProtect para infiltrarse como un usuario legítimo

  • ALERTA DE CIBERSEGURIDAD

    Ransomware:

    Una VPN puede ser el inicio de un ataque

Los ciberdelincuentes están explotando activamente la vulnerabilidad CVE-2026-0257, que permite eludir la autenticación en Palo Alto Networks PAN-OS GlobalProtect, para obtener acceso remoto e implementar el ransomware Qilin.  Los ataques se dirigen a firewalls conectados a internet y a implementaciones de Prisma Access, lo que permite a los atacantes establecer sesiones VPN que parecen legítimas.

Vulnerabilidad CVE-2026-0257

La vulnerabilidad CVE-2026-0257 afecta a los portales y gateways de GlobalProtect bajo ciertas configuraciones. Este fallo permite a un atacante establecer una sesión VPN sin credenciales válidas, haciendo que la conexión parezca legítima.

La vulnerabilidad afecta a las versiones PAN-OS 12.1, 11.2, 11.1 y 10.2 lanzadas antes de las correcciones de Palo Alto, así como a ciertas implementaciones de Prisma Access.

Tras obtener acceso, los operadores de Qilin establecen persistencia, implementan herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, recopilan credenciales y extraen datos de Active Directory. A continuación, se desplazan lateralmente por el entorno e implementan ransomware tras deshabilitar los controles de seguridad y borrar los registros.

Autenticación Multifactor

Esta vulnerabilidad permite a los atacantes obtener acceso VPN de confianza sin credenciales, eludiendo los controles que normalmente se basan en la autenticación de usuario y la autenticación multifactor (MFA).

Los investigadores han vinculado esta actividad con la operación de ransomware como servicio (RaaS) de Qilin . Como resultado, múltiples actores maliciosos podrían aprovechar la vulnerabilidad. Una vez dentro, los atacantes pueden robar credenciales, extraer datos, moverse lateralmente e implementar ransomware. Esto representa un riesgo significativo para las organizaciones con entornos GlobalProtect expuestos.

¿Qué sucede cuando la identidad se ve comprometida?

Las organizaciones que utilizan sistemas PAN-OS o Prisma Access vulnerables con servicios GlobalProtect conectados a Internet corren un alto riesgo.

Una explotación exitosa otorga a los atacantes acceso a los sistemas internos, incluidos servidores, interfaces administrativas y controladores de dominio. Pueden robar credenciales, extraer datos de Active Directory, instalar mecanismos de persistencia, filtrar información confidencial y, en última instancia, desplegar ransomware en todo el entorno.

Los atacantes también utilizan servicios de almacenamiento en la nube para guardar los datos robados. A menudo desactivan Microsoft Defender y borran los registros de eventos para dificultar la detección y la investigación. Incluso después de aplicar las actualizaciones, las organizaciones siguen en riesgo si no finalizan las sesiones VPN activas o restablecen las credenciales comprometidas.

Cada segundo cuenta
  • Actualice inmediatamente todos los sistemas PAN-OS y Prisma Access afectados.
  • Finalice todas las sesiones VPN de GlobalProtect activas después de aplicar el parche.
  • Revise las configuraciones de GlobalProtect, incluidas las cookies de anulación de autenticación y la configuración de certificados, y ajústelas a las mejores prácticas de Palo Alto.
  • Restablezca las credenciales privilegiadas y de dominio si se sospecha de una vulneración de seguridad y aplique la autenticación multifactor (MFA) para la VPN y el acceso administrativo.
  • Supervise la actividad sospechosa relacionada con herramientas como PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, rundll32.exe, comsvcs.dll y ntdsutil.exe.
  • Envíe los registros a una plataforma SIEM o de registro centralizada para mantener la visibilidad en caso de que se eliminen los registros locales.
  • Restrinja el acceso a la VPN y aplique controles de acceso con privilegios mínimos a los sistemas sensibles.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La MFA ya no basta: protege la identidad antes de que un atacante tome el control

  • ALERTA DE CIBERSEGURIDAD

    MFA ya no basta:

    Protege la identidad antes de que un atacante tome el control 

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

SonicWall bajo ataque: vulnerabilidades de día cero exigen actualización inmediata

  • ALERTA DE CIBERSEGURIDAD

    SonicWall:

    Vulnerabilidad Zero Day exige actualización inmediata 

SonicWall ha informado de la explotación activa de dos vulnerabilidades de día cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-15409, que consiste en una falsificación de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podría exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.

La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyección de código posterior a la autenticación en la consola de administración que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.

Un atacante podría encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyección de código para obtener el control total del dispositivo.

¿Por qué es digno de mención?

Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.

La vulnerabilidad CVE-2026-15409 no requiere autenticación y tiene una puntuación CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecución de comandos tras la autenticación. Juntas, pueden provocar el compromiso total del dispositivo.

CISA ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés), confirmando así su explotación activa. SonicWall afirma que no existen medidas de mitigación más allá de la aplicación de parches.

¿Qué puedes hacer para reducir el riesgo?

Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.

Una explotación exitosa podría permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administración están expuestas a internet, se otorga un acceso administrativo amplio o la monitorización es limitada.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410

  • Actualice inmediatamente a la versión 12.4.3-03453, 12.5.0-02835 o posterior.
  • Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutparámetros /wsproxyde host anómalos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
  • Considere cualquier hallazgo del COI como una posible infracción.
  • Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contraseñas de usuario y administrador y rote los tokens TOTP.
  • Restrinja el acceso de administración a redes o VPN de confianza, aplique la autenticación multifactor (MFA) y aumente el registro y la supervisión.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ServiceNow bajo alerta: una vulnerabilidad crítica podría permitir la toma de control de la plataforma

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Bajo alerta de vulnerabilidad crítica 

ServiceNow ha revelado una vulnerabilidad crítica, identificada como CVE-2026-6875, con una puntuación CVSS de 9,5, que podría permitir a atacantes no autenticados ejecutar código en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar código bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotación exitosa podría permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

¿Por qué es digno de mención?

ServiceNow se utiliza para la gestión de servicios de TI, la automatización de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) están diseñados para aislar los procesos basados en IA e impedir que código o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contención, podría salir del entorno de ejecución restringido y ejecutar código malicioso directamente en la plataforma. Para ello, no necesitaría credenciales válidas.

¿Qué puedes hacer para reducir el riesgo?

Dado que la vulnerabilidad CVE-2026-6875 no requiere autenticación, cualquier atacante con acceso a la red de una instancia vulnerable de ServiceNow podría explotarla. Esto hace que la vulnerabilidad sea particularmente peligrosa para las organizaciones que exponen entornos de ServiceNow sin protecciones adicionales a nivel de red. Una intrusión exitosa podría exponer datos comerciales confidenciales, registros de TI y sistemas de terceros conectados, según la configuración de la organización.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-6875

  • Revise la versión de la familia ServiceNow y aplique los parches o actualizaciones correspondientes.
  • Supervise la actividad administrativa, las integraciones, los cambios en el flujo de trabajo y el comportamiento de la API para detectar actividades sospechosas tras la actualización.
  • Los clientes de ServiceNow alojado deben verificar que se haya aplicado la actualización de plataforma necesaria.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Forg365: el nuevo kit de phishing con IA que pone en la mira a Microsoft 365

  • ALERTA DE CIBERSEGURIDAD

    Forg365:

    Kit de Phishing con IA VS Microsoft 365

Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en inglés), se está distribuyendo a través de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatización de señuelos de phishing asistidos por IA y la explotación del código del dispositivo y los flujos de autenticación de adversario en el medio.

¿Plataforma centralizada?

Forg365 proporciona a los operadores una plataforma centralizada para crear campañas de phishing, obtener credenciales y datos de sesión, y gestionar las actividades posteriores a la vulneración de la seguridad. El servicio admite ataques de phishing mediante código de dispositivo y ataques AiTM, e incluye una extensión para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.

Ataque a Microsoft 365

Forg365 integra varias técnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripción, lo que reduce significativamente los conocimientos técnicos necesarios para llevar a cabo sofisticadas campañas de vulneración de cuentas. Al aprovecharse de los flujos de autenticación legítimos de Microsoft, los atacantes pueden capturar tokens de sesión y obtener acceso sin depender únicamente de contraseñas robadas.

Dado que estos eventos de autenticación suelen parecer legítimos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas también permite a los atacantes eludir la autenticación multifactor y mantener el acceso durante períodos prolongados.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Tus conversaciones no son el único objetivo: los metadatos también tienen un enorme valor

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su información, contar con copias de seguridad parece una de las decisiones más importantes y, al mismo tiempo, más sencillas. Después de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupción temporal y una crisis que afecte seriamente la operación.

El problema aparece cuando esa estrategia comienza a crecer sin una planificación clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el área de TI, otras llegaron junto con un nuevo proveedor y algunas más se incorporaron después de un incidente o como parte de una necesidad específica de algún departamento. Cada decisión pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visión completa de qué información está protegida, dónde se encuentra cada copia y, sobre todo, qué tan fácil sería recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podría parecer una ventaja. Más herramientas, más copias y más opciones para recuperar información deberían significar una mayor protección. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, también aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las políticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ahí aparece uno de los costos menos visibles de la proliferación de copias de seguridad: la pérdida de control sobre la propia estrategia de protección.

Cuando tener más copias no significa estar mejor protegido

Imaginemos una situación cotidiana. Una empresa cuenta con una solución para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Además, conserva una plataforma antigua porque todavía contiene información histórica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la información necesita ser recuperada con urgencia. Es entonces cuando la organización descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperación.

¿Dónde está la información crítica? ¿Cuál es la copia más reciente? ¿Qué solución tiene los datos que realmente se necesitan? ¿Cuánto tiempo se conservarán? ¿Quién puede acceder a ellos? ¿Las credenciales utilizadas para administrar los respaldos están protegidas? ¿La copia también podría haber sido afectada por el mismo incidente? Y quizá la pregunta más importante de todas: ¿se ha probado realmente la restauración?

Estas preguntas son importantes porque una estrategia de respaldo no debería evaluarse únicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una política que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qué protege pueden generar una sensación de seguridad mucho mayor que la protección real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protección dependiendo del tipo de información, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retención y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo está funcionando como debería.

Conforme aumenta la complejidad, también aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no esté incluido en ninguna política de respaldo. Puede haber equipos que continúen utilizando un agente antiguo. Una aplicación crítica puede tener una retención insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso años.

Esto convierte el problema de los backups en algo mucho más amplio que el almacenamiento de información. En realidad, estamos hablando de visibilidad, administración y continuidad operativa.

Una empresa necesita saber qué activos tiene, cuáles son críticos, qué información contienen, cómo están protegidos y qué sucedería si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con múltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperación debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visión resulta insuficiente.

Los datos se han convertido en uno de los activos más importantes de cualquier organización y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la información; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos también significa proteger la capacidad de recuperación de la organización.

Esto implica considerar aspectos como el control de acceso, la protección de las credenciales administrativas, la separación de los respaldos respecto de los sistemas productivos, las políticas de retención y, especialmente, las pruebas periódicas de restauración. No basta con que una plataforma informe que una tarea terminó correctamente. Es necesario comprobar que los datos pueden recuperarse de manera íntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperación efectiva tampoco debería depender de que una persona recuerde cómo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y pérdidas económicas.

Menos complejidad, más control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una única plataforma para todo. Cada organización tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnologías puede ser completamente válido.

La verdadera oportunidad está en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protección.

Esto significa tener visibilidad sobre los activos, identificar qué información necesita mayor protección, conocer dónde están las copias, controlar quién puede administrarlas y establecer mecanismos que permitan comprobar periódicamente que la recuperación realmente funciona.

También significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente continúan activas porque nadie ha tenido tiempo de revisarlas.

La tecnología debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra solución de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qué se está protegiendo, qué no, qué herramientas están duplicando funciones y qué tan preparada está la organización para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cuántas copias de seguridad tiene. Necesita tener la confianza de que su información crítica estará disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no está en la cantidad de herramientas, servidores o terabytes almacenados. Está en la capacidad de mantener el control, responder ante un incidente y recuperar la operación sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protección.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing se vuelve invisible: así están burlando los filtros de spam tradicionales

El camino de la ciberseguridad

El Phishing Invisible: Así están burlando los filtros de spam tradicionales


Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing continúa evolucionando al mismo ritmo que las tecnologías diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.

Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.  

¿Qué es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sí es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legítimo ante muchas herramientas de análisis.

Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.

La industria comenzó a comprender una realidad importante:

  • El exceso de complejidad también representa un riesgo de seguridad.
TX1

Así funciona un ataque moderno

Durante la investigación se observó un patrón común.

Los delincuentes utilizan dominios comprometidos o sitios web legítimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente envían un correo electrónico que contiene dos capas de información:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompañado por un enlace malicioso.

Lo que analiza la IA

Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversación
  • historias aleatorias

Este texto reduce la concentración de términos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.

TX2

El componente técnico: múltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

También utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de píxeles fuera del área visible del navegador.

TX3

La técnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases críticas utilizando un tamaño de fuente igual a cero.

Por ejemplo:

El código HTML podría contener algo similar a:

  • Tu contraseña [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contraseña ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
  • Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

¿Por qué la inteligencia artificial también puede ser engañada?

La mayoría de las soluciones modernas incorporan modelos de IA para analizar el contexto completo de un mensaje.

El problema aparece cuando estos modelos procesan tanto el contenido visible como el contenido oculto sin distinguir entre ambos.

Como consecuencia:

  • Cambia la interpretación del contexto;
  • Disminuye la percepción del riesgo;
  • Se modifica el análisis del sentimiento;
  • Se altera la intención detectada del mensaje;
  • El correo puede clasificarse como legítimo.

En otras palabras, la IA termina tomando decisiones basadas en información que el usuario jamás verá.

La IA también está ayudando a los atacantes.

Paradójicamente, la misma tecnología utilizada para proteger el correo electrónico está acelerando este tipo de campañas.

Gracias a la IA generativa, un atacante puede producir automáticamente cientos o miles de párrafos completamente diferentes, coherentes y aparentemente inofensivos en cuestión de segundos.

Esto ofrece varias ventajas para los ciberdelincuentes:

  • Cada correo puede ser completamente distinto.
  • Se dificulta la creación de firmas de detección.
  • Las campañas son más económicas.
  • Los ataques escalan rápidamente.
  • El contenido oculto resulta cada vez más natural.

Un enlace malicioso de apenas unas cuantas palabras puede quedar "enterrado" dentro de cientos de palabras positivas generadas automáticamente, reduciendo significativamente las probabilidades de detección.

Como protegerse frente al Text Salting 

La defensa ya no puede depender únicamente de listas negras o palabras clave.

Las organizaciones necesitan una estrategia multicapa capaz de analizar múltiples indicadores de riesgo de manera simultánea.

Una solución moderna de seguridad del correo debe ser capaz de:

  • Analizar la estructura HTML completa del mensaje.
  • Comparar el contenido visible con el código fuente.
  • Detectar abuso de contenido oculto.
  • Validar autenticaciones como DKIM, SPF y DMARC.
  • Evaluar la reputación del remitente.
  • Analizar enlaces incrustados.
  • Correlacionar anomalías de comportamiento.
  • Identificar técnicas de evasión utilizadas por atacantes.

A estas capacidades debe sumarse un programa continuo de concienciación para los usuarios, ya que el factor humano continúa siendo una de las últimas líneas de defensa frente al phishing.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Adobe ColdFusion bajo ataque: una vulnerabilidad crítica ya está siendo explotada activamente

  • ALERTA EN CIBERSEGURIDAD

    Adobe-ColdFusion:

    Vulnerabilidad crítica que los atacantes estan implementando

Adobe ha confirmado que los atacantes están explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotación comenzó a las pocas horas de su divulgación. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecución remota de código en sistemas sin parchear.

ColdFusion.....

La vulnerabilidad CVE-2026-48282 es crítica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar código remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada. Esta solicitud les permite subir un archivo malicioso a una ubicación accesible a través de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la función de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Según los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticación. RDS no está habilitado por defecto.

HoneyPots.....

Según la información obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera pública. Varios informes también confirman su explotación activa en la práctica.

Esta vulnerabilidad tiene la máxima calificación de gravedad y solo requiere solicitudes de baja complejidad. Además, no requiere interacción del usuario, lo que aumenta el riesgo de una vulneración generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticación de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar código malicioso. Una explotación exitosa puede conducir a la ejecución remota de código y, potencialmente, al compromiso total del servidor.

Los servicios de monitorización externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versión corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Asegúrese de que RDS esté deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticación RDS esté habilitada, ya que las vulnerabilidades reportadas requieren que RDS esté habilitado y la autenticación deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicación de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a través de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotación.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sitemas

Los ciberdelincuentes de SilverFox están llevando a cabo una campaña de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad.

El grupo criminal SilverFox...

Esta amenaza consiste en una campaña de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equipó a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un módulo de desactivación de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltración de datos y el movimiento lateral, dificultando su detección o eliminación por parte de las soluciones de seguridad tradicionales.

¿Campaña de cambio?

Esta campaña es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusión de ocho etapas, típicamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporación de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detección, investigación y mitigación de las infecciones. Dado que la campaña está activa y cuenta con amplias capacidades de evasión de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneración a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Asegúrese de que Windows y todas las herramientas de seguridad estén completamente actualizadas y con todos los parches instalados.
  • Prohíba la descarga o instalación de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tráfico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y políticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una sólida detección basada en el comportamiento y en anomalías.
  • Supervise la actividad de las tuberías con nombre y las cadenas de ejecución de procesos inusuales para detectar anomalías.
  • Llevar a cabo actividades periódicas de búsqueda de amenazas y formación continua sobre concienciación para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

TrustLayer Mail: La protección de correo al siguiente nivel

El camino de la ciberseguridad

TrustLayer Mail:

Lleva la protección de correo al siguiente nivel

La Inteligencia Artificial de TrustLayer Mail: cuando proteger el correo deja de depender del usuario

Durante muchos años, la seguridad del correo electrónico se basó en una idea sencilla: bloquear amenazas conocidas. Si un archivo coincidía con una firma maliciosa o un dominio aparecía en una lista de reputación, el mensaje era detenido antes de llegar al usuario. Ese modelo fue eficaz durante mucho tiempo, pero hoy resulta insuficiente frente a ataques que cambian constantemente y que, en muchos casos, son creados con ayuda de inteligencia artificial.

TrustLayer Mail responde a este nuevo escenario incorporando capacidades de análisis inteligente que permiten evaluar cada mensaje desde múltiples perspectivas antes de entregarlo al usuario. En lugar de limitarse a comprobar un remitente o un archivo adjunto, la plataforma analiza el comportamiento del correo, el contexto de la comunicación y diferentes indicadores que ayudan a identificar amenazas incluso cuando el mensaje parece completamente legítimo.

Esta capacidad representa un cambio importante en la forma de proteger el correo electrónico. La inteligencia ya no trabaja únicamente para bloquear amenazas conocidas; trabaja para comprender el comportamiento del mensaje y detectar anomalías que podrían pasar desapercibidas para una revisión tradicional.

Mucho más que un filtro de correo

Uno de los principales beneficios de la Inteligencia Artificial aplicada por TrustLayer Mail es su capacidad para reducir la dependencia del análisis humano. Cada correo recibido puede contener decenas de elementos que, analizados de forma aislada, parecen inofensivos. Sin embargo, cuando esos mismos indicadores se correlacionan entre sí, es posible descubrir patrones asociados con campañas de phishing dirigido, intentos de suplantación de identidad o ataques de Business Email Compromise.

Esta capacidad de correlación permite que la plataforma tome decisiones con mayor contexto, evaluando no solo quién envía el mensaje, sino también el contenido, el comportamiento de los enlaces, la naturaleza de los archivos adjuntos y otros factores que ayudan a identificar riesgos antes de que el usuario interactúe con ellos.

El resultado es una protección mucho más inteligente, capaz de adaptarse a campañas modernas donde los atacantes modifican constantemente sus técnicas para evadir los filtros tradicionales.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Inteligencia que trabaja en tiempo real

La velocidad se ha convertido en uno de los factores más importantes dentro de la ciberseguridad. Un enlace malicioso puede cambiar su comportamiento minutos después de que un correo es enviado y un archivo aparentemente inofensivo puede ocultar código diseñado para ejecutarse únicamente cuando llega al equipo de la víctima.

TrustLayer Mail incorpora mecanismos de análisis en tiempo real que permiten inspeccionar estos elementos mientras el mensaje forma parte del flujo normal de comunicación. Esto significa que la plataforma no solo identifica amenazas conocidas, sino que también puede detectar comportamientos sospechosos conforme evolucionan, reduciendo la posibilidad de que una amenaza llegue al usuario final.

Para las organizaciones, esto representa una ventaja importante: la protección ocurre sin afectar la experiencia del usuario ni ralentizar la operación cotidiana.

La IA también ayuda a reducir la carga operativa

Uno de los beneficios menos visibles de incorporar Inteligencia Artificial a la seguridad del correo es el impacto que tiene sobre la operación diaria.

Cada correo sospechoso que llega al área de TI representa tiempo invertido en revisar encabezados, validar enlaces o analizar archivos adjuntos. Multiplicado por decenas o cientos de mensajes, ese esfuerzo termina consumiendo horas que podrían destinarse a actividades estratégicas.

Al automatizar gran parte de este proceso mediante análisis inteligente. TrustLayer Mail permite que los equipos de TI dediquen menos tiempo a validar correos manualmente y más tiempo a fortalecer la postura de seguridad de la organización.

La Inteligencia Artificial no sustituye la experiencia del especialista; la complementa, proporcionando información contextual y ayudando a priorizar aquellas amenazas que realmente requieren atención.

Una plataforma preparada para el correo del futuro

Los atacantes seguirán evolucionando y la Inteligencia Artificial continuará transformando la forma en que se construyen las campañas de phishing y fraude electrónico.

Por ello, TrustLayer Mail integra la inteligencia como un componente permanente de su estrategia de protección, complementándola con detección de suplantación de identidad, análisis avanzado de enlaces y archivos adjuntos, protección para usuarios críticos, políticas inteligentes y compatibilidad con entornos Microsoft 365, Microsoft Exchange, Google Workspace e infraestructuras híbridas.

Más que incorporar una nueva tecnología, TrustLayer Mail incorpora una nueva forma de entender el correo electrónico: una donde la inteligencia trabaja antes que el usuario, donde el contexto vale tanto como el contenido y donde la seguridad deja de ser un obstáculo para convertirse en un facilitador de la productividad.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.