Rss

Entradas de blog etiquetadas con ' #alertaenciberseguridad '

El phishing se vuelve invisible: así están burlando los filtros de spam tradicionales

El camino de la ciberseguridad

El Phishing Invisible: Así están burlando los filtros de spam tradicionales


Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing continúa evolucionando al mismo ritmo que las tecnologías diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.

Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.  

¿Qué es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sí es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legítimo ante muchas herramientas de análisis.

Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.

La industria comenzó a comprender una realidad importante:

  • El exceso de complejidad también representa un riesgo de seguridad.
TX1

Así funciona un ataque moderno

Durante la investigación se observó un patrón común.

Los delincuentes utilizan dominios comprometidos o sitios web legítimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente envían un correo electrónico que contiene dos capas de información:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompañado por un enlace malicioso.

Lo que analiza la IA

Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversación
  • historias aleatorias

Este texto reduce la concentración de términos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.

TX2

El componente técnico: múltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

También utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de píxeles fuera del área visible del navegador.

TX3

La técnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases críticas utilizando un tamaño de fuente igual a cero.

Por ejemplo:

El código HTML podría contener algo similar a:

  • Tu contraseña [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contraseña ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
  • Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

¿Por qué la inteligencia artificial también puede ser engañada?

La mayoría de las soluciones modernas incorporan modelos de IA para analizar el contexto completo de un mensaje.

El problema aparece cuando estos modelos procesan tanto el contenido visible como el contenido oculto sin distinguir entre ambos.

Como consecuencia:

  • Cambia la interpretación del contexto;
  • Disminuye la percepción del riesgo;
  • Se modifica el análisis del sentimiento;
  • Se altera la intención detectada del mensaje;
  • El correo puede clasificarse como legítimo.

En otras palabras, la IA termina tomando decisiones basadas en información que el usuario jamás verá.

La IA también está ayudando a los atacantes.

Paradójicamente, la misma tecnología utilizada para proteger el correo electrónico está acelerando este tipo de campañas.

Gracias a la IA generativa, un atacante puede producir automáticamente cientos o miles de párrafos completamente diferentes, coherentes y aparentemente inofensivos en cuestión de segundos.

Esto ofrece varias ventajas para los ciberdelincuentes:

  • Cada correo puede ser completamente distinto.
  • Se dificulta la creación de firmas de detección.
  • Las campañas son más económicas.
  • Los ataques escalan rápidamente.
  • El contenido oculto resulta cada vez más natural.

Un enlace malicioso de apenas unas cuantas palabras puede quedar "enterrado" dentro de cientos de palabras positivas generadas automáticamente, reduciendo significativamente las probabilidades de detección.

Como protegerse frente al Text Salting 

La defensa ya no puede depender únicamente de listas negras o palabras clave.

Las organizaciones necesitan una estrategia multicapa capaz de analizar múltiples indicadores de riesgo de manera simultánea.

Una solución moderna de seguridad del correo debe ser capaz de:

  • Analizar la estructura HTML completa del mensaje.
  • Comparar el contenido visible con el código fuente.
  • Detectar abuso de contenido oculto.
  • Validar autenticaciones como DKIM, SPF y DMARC.
  • Evaluar la reputación del remitente.
  • Analizar enlaces incrustados.
  • Correlacionar anomalías de comportamiento.
  • Identificar técnicas de evasión utilizadas por atacantes.

A estas capacidades debe sumarse un programa continuo de concienciación para los usuarios, ya que el factor humano continúa siendo una de las últimas líneas de defensa frente al phishing.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sitemas

Los ciberdelincuentes de SilverFox están llevando a cabo una campaña de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad.

El grupo criminal SilverFox...

Esta amenaza consiste en una campaña de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equipó a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un módulo de desactivación de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltración de datos y el movimiento lateral, dificultando su detección o eliminación por parte de las soluciones de seguridad tradicionales.

¿Campaña de cambio?

Esta campaña es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusión de ocho etapas, típicamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporación de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detección, investigación y mitigación de las infecciones. Dado que la campaña está activa y cuenta con amplias capacidades de evasión de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneración a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Asegúrese de que Windows y todas las herramientas de seguridad estén completamente actualizadas y con todos los parches instalados.
  • Prohíba la descarga o instalación de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tráfico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y políticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una sólida detección basada en el comportamiento y en anomalías.
  • Supervise la actividad de las tuberías con nombre y las cadenas de ejecución de procesos inusuales para detectar anomalías.
  • Llevar a cabo actividades periódicas de búsqueda de amenazas y formación continua sobre concienciación para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El error que muchas empresas cometen al confiar únicamente en la MFA

  • ALERTA EN CIBERSEGURIDAD

    Robo de credenciales y secuestro de sesión: No es lo mismo

El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:

  1. Robar un nombre de usuario y una contraseña.
  2. Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

¿Qué es el robo de credenciales y cómo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.

Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.

Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.

¿Cómo pueden las organizaciones prevenir el robo de credenciales?

Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.

Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.

Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.

¿Qué es el secuestro de sesión y cómo funciona?

El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.

Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.

Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.

Prevención del secuestro de sesión:

Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.

  • Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
  • Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).

  • Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
  • Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
  • Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

CISA emite alerta urgente: vulnerabilidad de día cero compromete VPN de Check Point

  • Alerta de ciberseguridad

    Atacantes explotan vulnerabilidad crítica en VPN de Check Point: Ya estan respondiendo


CISA ha emitido una directiva de emergencia que exige a las agencias federales de EE. UU. proteger las implementaciones de VPN de acceso remoto Check Point, acceso móvil y firewall Spark tras la explotación activa de una vulnerabilidad crítica de día cero (CVE-2026-50751).

¿Cuál es la amenaza?

CVE-2026-50751 es una vulnerabilidad crítica de omisión de autenticación en los productos de Firewall Check Point Mobile Access VPN, Remote Access VPN y Spark que permite a atacantes remotos no autenticados establecer sesiones VPN. Su origen reside en la forma en que la puerta de enlace VPN procesa la autenticación y la inicialización de la sesión para ciertas rutas de acceso, especialmente cuando se habilitan protocolos heredados o en desuso (en particular IKEv1) o modos de autenticación mixtos. Debido a una validación incorrecta durante la negociación de la sesión, las solicitudes de conexión especialmente diseñadas pueden provocar que la puerta de enlace trate erróneamente a un usuario como autenticado.

La explotación es sencilla y de gran impacto. Un atacante no autenticado puede enviar solicitudes de negociación VPN o SSL VPN manipuladas a una puerta de enlace expuesta, alterando parámetros específicos del protocolo e identificadores de sesión para eludir las comprobaciones de credenciales. Como resultado, la puerta de enlace establece una sesión VPN que otorga a los atacantes acceso directo a recursos internos de capa 3 o capa 7 según la configuración sin necesidad de credenciales robadas ni interacción del usuario.

Tras lograr eludir la autenticación, la conexión VPN comprometida se convierte en una poderosa puerta de entrada. Los atacantes pueden enumerar las redes internas, acceder a recursos compartidos de archivos y aplicaciones, y aprovechar la conectividad VPN de confianza para evadir las defensas perimetrales.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente relevante porque es explotada activamente por afiliados del Ransomware Qilin. En los incidentes observados, los atacantes utilizaron este acceso para preparar rápidamente herramientas, obtener credenciales y moverse lateralmente por el entorno antes de desplegar las cargas útiles del Ransomware.

Dado que la actividad se origina en una interfaz VPN de confianza, puede parecer tráfico normal de usuario remoto, lo que retrasa significativamente su detección y respuesta. Como dispositivos de borde que proporcionan un amplio acceso a los sistemas internos, los dispositivos VPN son objetivos especialmente atractivos para los operadores de ransomware. La explotación de protocolos obsoletos subraya aún más el riesgo que representan las configuraciones antiguas que permanecen habilitadas por motivos de compatibilidad. La emisión de una directiva obligatoria de la CISA pone de manifiesto la gravedad de la situación y confirma que la explotación ya se está produciendo a gran escala.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan implementaciones vulnerables de VPN o firewalls de Check Point se enfrentan a un alto riesgo de sufrir una vulneración total de la red. Una explotación exitosa permite a los atacantes eludir los controles de autenticación y obtener acceso interno seguro, a menudo sin activar los mecanismos de detección tradicionales.

Este nivel de acceso permite el robo de datos, la vulneración de credenciales, el movimiento lateral y el despliegue de ransomware con mínimo esfuerzo y alta fiabilidad. Las pasarelas VPN con acceso a Internet son especialmente vulnerables, lo que representa una amenaza crítica para empresas, proveedores de servicios y organismos gubernamentales.

    El futuro de la seguridad comienza antes del malware
  • Aplique los parches disponibles.
  • Desactive los protocolos VPN obsoletos, como IKEv1, y cualquier ruta de acceso VPN no utilizada o heredada.
  • Restrinja el acceso a la VPN a los rangos de IP necesarios siempre que sea posible.
  • Supervise los registros de la VPN para detectar la creación de sesiones VPN anómalas o no autenticadas y patrones de acceso inusuales.
  • Cambie las credenciales de la VPN si sospecha que se está produciendo una explotación.

  • Limite el acceso de los usuarios de VPN únicamente a los segmentos de red necesarios.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Y si pudieras investigar amenazas simplemente haciendo preguntas? La IA está transformando los SOC modernos

Blog de ciberseguridad

Del SQL al lenguaje natural: La revolución de amenazas impulsadas por IA


Durante años, los equipos de ciberseguridad han enfrentado un desafío constante: recopilar datos nunca ha sido el problema; convertir esos datos en respuestas accionables sí lo es.

Cada día, organizaciones de todos los tamaños generan enormes volúmenes de telemetría provenientes de firewalls, servidores, servicios en la nube, herramientas de correo electrónico, endpoints y aplicaciones empresariales. Sin embargo, cuando ocurre un incidente, encontrar respuestas rápidas dentro de esa montaña de información suele requerir experiencia especializada, múltiples herramientas y largas horas de investigación.

Hoy, la inteligencia artificial está cambiando esa realidad.

El problema de los registros de seguridad modernos

La mayoría de los equipos de seguridad cuentan con acceso a grandes cantidades de datos. Sin embargo, obtener información útil a partir de esos registros suele implicar:

  • Conocer SQL y lenguales de consulta especializados.
  • Entender múltiples esquemas de datos.
  • Ajustar consultas manualmente.
  • Correlacionar información entre diferentes fuentes.
  • Invertir tiempo valioso en tareas repetitivas.

En un escenario donde cada minuto cuenta durante una investigación, estas limitaciones pueden retrasar significativamente la deteccion y la respuesta ante amenazas.

La IA cambia las reglas del juego

La incorporación de inteligencia artificial al análisis de registros permite que los analistas interactúen con los datos utilizando lenguaje natural.

En lugar de escribir consultas complejas, ahora es posible formular preguntas como:

  • "Muestrame los intentos de inicio de sesión fallidos de las últimas 24 horas."
  • "¿Qué ususarios registraron múltiples fallos de autenticación?"
  • "¿Qué dispositivos se comunicaron con dominios maliciosos conocidos?"

La plataforma interpreta la intención de la consulta, genera automáticamente las búsquedas necesarias y presenta los resultados de forma clara y comprensible.

El resultado es simple pero poderoso: los analistas pasan menos tiempo construyendo consultas y más tiempo investigando amenazas.

De la pregunta a la respuesta en minutos

Uno de los mayores beneficios de la búsqueda de registros impulsada por IA es la reducción drástica en los tiempos de investigación.

Tradicionalmente, una consulta compleja podía requerir múltiples iteraciones antes de obtener resultados útiles. Con inteligencia artificial, los investigadores pueden:

  • Obtener respuestas inmediatas.
  • Refinar busquedas mediante conversaciones naturales.
  • Profundizar en los hallazgos sin cambiar de herramienta.
  • Visualizar las consultas generadas para validación técnica.

Esta capacidad resulta especialmente valiosa durante investigaciones activas, donde la velocidad puede marcar la diferencia entre contener una amenaza o permitir que se propague.

Democratizando el acceso a la inteligencia de seguridad

No todos los miembros de un equipo de seguridad son expertos en bases de datos o análisis avanzado de registros.

La búsqueda impulsada por IA elimina esa barrera técnica y permite que más profesionales participen activamente en las investigaciones.

  • Esto genera beneficios importantes:
  • Menor dependencia de especialistas.
  • Reducción de cuellos de botella operativos.
  • Mayor colaboración entre equipos.
  • Incremento de la productividad general del SOC.

La información deja de estar reservada para unos pocos expertos y se vuelve accesible para toda la organización.

Seguridad sin comprometer la privacidad

Uno de los principales desafíos de las plataformas modernas es mantener la separación segura de datos entre diferentes clientes y entornos.

Los modelos más avanzados incorporan mecanismos de seguridad multinivel, incluyendo:

  • Seguridad a nivel de fila (Row-Level Security).
  • Aislamiento completo entre organizaciones.
  • Controles estrictos de acceso.
  • Validación continua de consultas.
  • Registro completo para auditoría y cumplimiento.

Esto permite aprovechar el poder de la inteligencia artificial sin comprometer la confidencialidad de la información.

Un único punto de investigación

Otra ventaja importante es la capacidad de analizar información proveniente de múltiples fuentes desde una sola interfaz.

Entre ellas:

  • Firewalls y dispositivos de red.
  • Servicios en la nube.
  • Microsoft 365.
  • Google Workspace.
  • AWS.
  • Registros de Windows y Linux.
  • Soluciones de correo electrónico.
  • Herramientas de protección de endpoints.

La consolidación de datos reduce la complejidad operativa y proporciona una visión mucho más completa de la superficie de ataque.

El futuro de los SOC ya comenzó

La inteligencia artificial no está reemplazando a los analistas de seguridad; está potenciando sus capacidades.

Al reducir la complejidad técnica de las investigaciones y acelerar el acceso a información crítica, la IA permite que los equipos respondan más rápido, tomen mejores decisiones y aprovechen al máximo la telemetría que ya poseen.

En un entorno donde las amenazas evolucionan constantemente y el volumen de datos sigue creciendo, la capacidad de hacer preguntas simples y obtener respuestas precisas podría convertirse en una de las ventajas competitivas más importantes para cualquier operación de ciberseguridad.

"La pregunta ya no es si la inteligencia artificial formará parte del SOC moderno."

"La pregunta es qué tan rápido las organizaciones podrán aprovecharla."

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

BitLocker bajo presión: BitUnlocker permite acceder a datos cifrados en menos de cinco minutos

Alerta de ciberseguridad

CVE-2025-48804 está permitiendo nuevas técnicas para acceder a BitLocker


Una amenaza de ciberseguridad herramienta de prueba de concepto (PoC) recientemente publicada, llamada BitUnlocker, demuestra un peligroso ataque de degradación que puede eludir el cifrado de disco completo BitLocker de Microsoft en dispositivos con Windows 11.

¿Cuál es la amenaza?

BitUnlocker explota la vulnerabilidad CVE‑2025‑48804 en Windows BitLocker, que permite a los atacantes combinar datos no confiables con componentes de arranque confiables y eludir las protecciones de seguridad mediante acceso físico. La técnica combina una degradación del gestor de arranque con un Entorno de Recuperación de Windows (WinRE) modificado para descifrar silenciosamente las unidades protegidas por BitLocker. Aprovechando la confianza en la cadena de arranque heredada, los atacantes pueden obtener acceso completo a los datos cifrados en menos de cinco minutos sin activar las solicitudes de recuperación.

¿Por qué es digno de mención?

Esta amenaza es relevante porque BitLocker se basa en la validación del TPM para detectar cambios de arranque no autorizados. Sin embargo, en este caso, el gestor de arranque malicioso sigue pareciendo legítimo porque posee una firma de Microsoft de confianza. Esto crea una peligrosa vulnerabilidad, ya que los componentes de arranque antiguos y vulnerables siguen siendo de confianza incluso después de aplicar parches de seguridad.

¿Cuál es la exposición o el riesgo?

La vulnerabilidad afecta a las configuraciones BitLocker solo con TPM y PCR 7+11, que representan las configuraciones predeterminadas más comunes en las empresas, dejando expuesta una amplia gama de portátiles y estaciones de trabajo corporativas. El exploit aprovecha el hecho de que el Arranque Seguro sigue confiando en la cadena de certificados heredada "Windows PCA 2011" en muchos sistemas. Dado que el gestor de arranque permanece correctamente firmado, el TPM trata el proceso de arranque como de confianza y libera automáticamente las claves de descifrado de BitLocker. Como resultado, Windows no muestra una pantalla de recuperación ni una advertencia durante el ataque.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Habilitar la autenticación previa al arranque mediante TPM + PIN.
  • Migrar a Windows UEFI CA 2023.
  • Aplicar el parche de julio de 2025.
  • Elimine la partición de recuperación de WinRE.
  • Verifique el certificado del administrador de arranque activo.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La confianza en las actualizaciones bajo amenaza: vulnerabilidad afecta ConnectWise Automate

Alerta de ciberseguridad

ConnectWise podría permitir la evasión de validaciones 


ConnectWise ha revelado una vulnerabilidad de alto impacto en su plataforma ConnectWise Automate que podría permitir a los atacantes eludir la validación crítica de integridad durante la carga de complementos y los mecanismos de autoactualización del agente, lo que podría habilitar la ejecución de código malicioso en las implementaciones locales afectadas.

¿Cuál es la amenaza?

CVE-2026-9089 es una vulnerabilidad en el agente de ConnectWise Automate donde el agente no verifica completamente la autenticidad/integridad de los componentes obtenidos durante la carga de complementos y las operaciones de autoactualización. Esto coincide con CWE-494 (Descarga de código sin verificación de integridad), lo que significa que los componentes pueden ejecutarse sin someterse a una validación completa de integridad. ConnectWise describe esto como una validación de integridad inadecuada durante la adquisición de componentes del agente, lo que crea una oportunidad para que un atacante introduzca componentes manipulados en condiciones relevantes.

¿Por qué es digno de mención?

Esto es relevante porque la vulnerabilidad tiene una calificación CVSS de 8.8 (Alta) y se considera de baja complejidad, sin requerir privilegios ni interacción del usuario, utilizando un contexto de ataque de red adyacente. Además, las métricas publicadas indican un impacto potencial en la confidencialidad, la integridad y la disponibilidad, lo que aumenta la probabilidad de una vulneración grave. Esto resulta especialmente preocupante en entornos de proveedores de servicios gestionados (MSP), donde las organizaciones implementan ampliamente agentes de Automate en los puntos finales gestionados.

¿Cuál es la exposición o el riesgo?

Esta vulnerabilidad afecta a las implementaciones locales de ConnectWise Automate que ejecutan versiones anteriores a la 2026.5. ConnectWise señala que las instancias alojadas en la nube ya se han actualizado automáticamente, lo que reduce la exposición en entornos de nube gestionados. Una explotación exitosa puede permitir a un atacante ejecutar componentes maliciosos mediante la carga de complementos y la autoactualización del Agente de Automate, lo que conlleva la ejecución de código no autorizado en el sistema del agente. Esto podría proporcionar al atacante una puerta de entrada para actividades posteriores.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Actualice ConnectWise Automate local a la versión 2026.5 o posterior para solucionar el problema de validación de integridad/autenticidad que afecta a la carga de complementos y a los componentes de autoactualización.
  • Revise si hay actividad anómala de carga de complementos del agente o de autoactualización, comprobando la red relacionada y la telemetría del agente/actualización en busca de indicios de descargas o comportamientos inesperados de componentes (especialmente dentro del período de tiempo de actividad inusual).
  • Limite la exposición a redes adyacentes restringiendo las rutas de red y el acceso necesarios para las operaciones de Automate, lo que reduce la posibilidad de que un atacante manipule los componentes descargados durante los flujos de trabajo de carga/actualización automática de complementos.
  • Cree un plan de respuesta ante incidentes para escenarios de vulneración de seguridad de Automate.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

💀 Dirty Frag ya tiene exploit funcional disponible públicamente.

Alerta de ciberseguridad

Dirty Flag: No es solo una vulnerabilidad en el kernel


Dirty Frag es una cadena de exploits de escalada de privilegios locales (LPE) del kernel de Linux recientemente descubierta. Combina dos vulnerabilidades independientes del kernel CVE‑2026‑43284 y CVE‑2026‑43500 para proporcionar acceso root fiable en el primer intento en prácticamente todas las principales distribuciones de Linux. Existe una prueba de concepto (PoC) funcional disponible públicamente, y los proveedores no habían publicado parches en el momento de su divulgación.

¿Cuál es la amenaza?

Dirty Frag ataca a las principales distribuciones de Linux, incluyendo Ubuntu, RHEL, Fedora, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y sistemas derivados de Debian. La amenaza encadena dos fallos lógicos independientes del kernel: CVE-2026-43284 en xfrm-ESP y CVE-2026-43500 en RxRPC. Esta encadenación permite escrituras controladas de 4 y 8 bytes directamente en la caché de páginas del kernel. Estas escrituras permiten una escalada de privilegios de root determinista en el primer intento.

Dirty Frag combina una escritura en el kernel basada en ESP con una escritura basada en RxRPC que no requiere espacios de nombres de usuario. Esta combinación elude las medidas de seguridad específicas de cada distribución, incluidas las restricciones de espacios de nombres de usuario de AppArmor y las limitaciones de los módulos predeterminados. Dado que ambas vulnerabilidades son errores lógicos, no condiciones de carrera, el exploit se ejecuta con éxito de forma fiable. Sigue siendo efectivo incluso cuando se aplican medidas de mitigación previas para Copy Fail. Si no se cumplen los requisitos previos, el exploit falla silenciosamente. Este comportamiento convierte a Dirty Frag en una amenaza local altamente fiable y de amplia aplicación.

¿Por qué es digno de mención?

Dado que Dirty Frag se basa en fallos lógicos deterministas del kernel, y no en exploits de condiciones de carrera, permite un éxito silencioso en el primer intento y dificulta su detección. Esta amenaza proporciona una escalada de privilegios universal y fiable en Linux, sin parches disponibles y con uso activo de la herramienta. La prueba de concepto pública permite obtener acceso de administrador a casi todas las principales distribuciones de Linux mediante un único binario. Dado que la mitigación actual se basa en cambios de configuración manuales disruptivos, plantea preocupaciones más amplias sobre la seguridad a largo plazo de las rutas de código del kernel de Linux.

¿Cuál es la exposición o el riesgo?

Si se explota, Dirty Frag expone los sistemas Linux a un compromiso de root inmediato y completo desde cualquier contexto de usuario local, incluidas cuentas con privilegios bajos, aplicaciones comprometidas, contenedores, ejecutores de CI/CD y usuarios SSH restringidos. La explotación exitosa permite la toma de control persistente del sistema, lo que permite a los atacantes deshabilitar los controles de seguridad, implantar malware a nivel del kernel, robar credenciales y moverse lateralmente entre entornos. Los hosts de contenedores y multiusuario enfrentan un mayor riesgo, ya que una sola carga de trabajo comprometida puede escalar al control total del host, rompiendo las garantías de aislamiento. Debido a que el exploit permite manipular archivos y registros directamente a través de la caché de páginas del kernel sin respetar los permisos de disco, los atacantes pueden evadir la detección y socavar la integridad del sistema, dejando a las empresas con una exposición generalizada en servidores, cargas de trabajo en la nube, hipervisores y entornos de computación compartida, a menudo con poca o ninguna señal de detección confiable.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique la solución de mitigación recomendada para modprobe en todos los sistemas Linux hasta que haya parches disponibles y evalúe alternativas si se requiere IPsec ESP.

Supervise los avisos de seguridad y las listas de correo de seguridad de las distribuciones de Linux, y priorice las actualizaciones del kernel como correcciones fuera de ciclo una vez que se publiquen.

Considere cualquier forma de acceso local a la consola como una posible vía de escalada de privilegios; restrinja, en la medida de lo posible, los espacios de nombres de usuario sin privilegios, el acceso compartido a la consola y las capacidades de ejecución de contenedores.

Centralizar la auditoría y la monitorización en tiempo de ejecución para detectar cargas inesperadas de módulos del kernel, escaladas de privilegios y cambios no autorizados en el sistema.

Aplique medidas de mitigación de forma consistente en todos los nodos de Kubernetes, hipervisores y plataformas de computación compartidas, y vuelva a evaluar las suposiciones de aislamiento hasta que se apliquen los parches correspondientes.

Presupóngase una posible vulneración de los sistemas expuestos, aísle los hosts afectados, recopile pruebas volátiles, rote las credenciales y reconstruya a partir de imágenes de confianza cuando sea necesario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

💀 El cibercrimen se sigue profesionalizando.

Blog de ciberseguridad

Código de conducta: el ataque silencioso que esta engañando incluso a usuarios con MFA


La campaña de phishing del "código de conducta": lo que los MSP deben saber ahora mismo.

¿Por qué es esto importante?

Esta campaña de phishing fue una operación en varias etapas que incluyó:

  • Comunicaciones internas de recursos humanos y cumplimiento normativo falsas o suplantadas
  • Técnicas de adversario en el medio (AiTM) para burlar la autenticación multifactor (MFA) en tiempo real.
  • Múltiples puertas CAPTCHA y páginas de preparación diseñadas para eludir el análisis de seguridad automatizado.
  • Ninguna de estas técnicas es nueva. Su importancia radica en la forma impecable en que se han combinado y aplicado a gran escala.
  • No se requiere botnet

Una de las cosas más importantes que hay que entender sobre esta campaña es que no depende de dispositivos comprometidos ni de una botnet tradicional para distribuir su carga útil. Todo el kit de phishing de AiTM se implementa a través de servicios comerciales comunes:

  • Kit de phishing: Los operadores alquilan acceso a un kit de phishing como servicio (PhaaS) de AiTM, similar al recientemente interrumpido Tycoon 2FA . Estos kits incluyen páginas preconfiguradas para la obtención de credenciales, verificación CAPTCHA, interceptación de tokens de sesión y paneles de monitoreo de víctimas en tiempo real. Los precios comienzan desde tan solo $120 por 10 días de acceso .
  • Máquinas virtuales alojadas en la nube: en lugar de utilizar máquinas comprometidas, es probable que la infraestructura de la campaña estuviera alojada en máquinas virtuales comerciales en la nube, disponibles para el público.

Servicios comerciales de envío de correo electrónico: Los correos de la campaña se enviaron a través de una plataforma estándar de envío de correo electrónico, superando las comprobaciones SPF, DKIM y DMARC que normalmente detectarían correos sospechosos. Estos mensajes no parecían ataques de phishing porque estaban formateados correctamente y se enviaron desde dominios que los atacantes habían registrado y configurado correctamente.

Dominios controlados por atacantes que imitan marcas de confianza: Los investigadores observaron páginas de destino detrás de dominios como `acceptable-use-policy-calendly[.]de` y `compliance-protectionoutlook[.]de`. Estos dominios están diseñados para parecer, a simple vista, servicios de marcas ampliamente conocidas.

¿Cómo funciona el ataque?

Esta campaña sigue un modelo de phishing AiTM bien establecido, que combina kits de phishing disponibles comercialmente, infraestructura en la nube legítima y señuelos psicológicamente efectivos para robar credenciales y tokens de sesión en tiempo real.

Adquisición de herramientas y desarrollo de infraestructura: El atacante adquiere acceso a un kit PhaaS que proporciona páginas preconfiguradas para la obtención de credenciales, control CAPTCHA e interceptación de sesiones AiTM. El kit puede ofrecer dominios, o bien el atacante puede adquirirlos por separado. Se configura un servicio de envío de correo electrónico en una máquina virtual Windows alquilada. Este servicio se utiliza para enviar mensajes autenticados desde los dominios de phishing. Esta parte del ataque dura unas pocas horas y cuesta solo unos cientos de dólares.

Método de entrega: El atacante envía correos electrónicos de phishing a las víctimas utilizando nombres para mostrar como "Internal Regulatory COC" y "Workforce Communications", con líneas de asunto como "Registro de caso interno emitido bajo la política de conducta" y "Recordatorio: el empleador abrió un registro de caso de incumplimiento".

El señuelo: Cada correo electrónico incluye un archivo PDF adjunto con un nombre como "Archivo de registro del caso de concientización - Martes 14 de abril de 2026.pdf" o "Acción disciplinaria - Caso de manejo de dispositivos por parte del empleado.pdf". El PDF proporciona un resumen ficticio de un proceso de revisión de conducta e indica al destinatario que haga clic en un enlace "Revisar materiales del caso" para acceder a la documentación de respaldo.

Este enlace "Revisar materiales del caso" es el punto de entrada al proceso de recopilación de credenciales.

PHI1

Primer paso CAPTCHA: Al hacer clic en el enlace "Revisar materiales del caso", el usuario es redirigido a una página de destino controlada por el atacante que muestra un CAPTCHA de Cloudflare. El CAPTCHA se presenta como una validación de que el usuario proviene de "una sesión válida", pero tiene dos propósitos maliciosos:

  • Refuerza la apariencia de un proceso de seguridad genuino.
  • Bloquea las herramientas de seguridad automatizadas y los entornos de pruebas, impidiendo que analicen lo que sucede a continuación.
  • Configuración: Tras completar el CAPTCHA, el usuario es redirigido a una página intermedia que le informa que la documentación solicitada está cifrada y requiere autenticación de cuenta para acceder. La página muestra un botón de "Revisar y firmar" y solicita al usuario que ingrese su dirección de correo electrónico.
PHC2

Segundo CAPTCHA: Tras introducir su dirección de correo electrónico, el usuario se enfrenta a un segundo CAPTCHA, esta vez un desafío de selección de imágenes. Este segundo filtro sirve para evitar el análisis automatizado. 

PHI3

Genera confianza: Una vez completado el segundo CAPTCHA, el usuario ve un mensaje de confirmación que indica que la verificación fue exitosa y que se están preparando los materiales de su caso. A continuación, se le pide que inicie sesión con su cuenta de Microsoft en un plazo de cinco minutos o el enlace caducará. La cuenta regresiva crea urgencia y evita que el usuario se detenga a cuestionar el proceso.

Captura de credenciales y token: El usuario hace clic en el botón "Iniciar sesión con Microsoft", lo que inicia la sesión AiTM. Esto permite al atacante interponer su servidor entre la víctima y el servidor de Microsoft. Ahora, el usuario solo ve las páginas controladas por el atacante. Si el usuario introduce sus credenciales y completa el desafío de autenticación multifactor (MFA) como de costumbre, el atacante interceptará el token de sesión en el momento de su emisión. De esta forma, el atacante obtiene acceso autenticado a la cuenta de la víctima y a los servicios autorizados. 

PHI4

Esta campaña es una operación de precisión basada en servicios comerciales y herramientas delictivas comunes, a la que se puede acceder con unos pocos cientos de dólares y una cuenta de Telegram. La infraestructura es desechable, reemplazable y difícil de distinguir del tráfico de correo electrónico empresarial habitual a nivel de red.

¿Por qué esto es un phishing de alto riesgo?

Esta campaña es más peligrosa que el phishing tradicional impulsado por botnets porque depende casi por completo de una infraestructura comercial configurada correctamente y evita muchas de las señales técnicas que los controles de seguridad están diseñados para detectar:

  • Infraestructura: Utilizar servicios estándar de entrega de correo electrónico empresarial en lugar de servidores comprometidos.
  • Dominios: debidamente autenticados con alineación SPF, DKIM y DMARC válida.
  • Infraestructura: Phishing alojada en la nube sin historial previo de abuso.

La realidad de la fragmentación operativa

La fragmentación nos obliga a vivir en un ciclo de reacción constante. Cuando los datos de red, identidad y endpoint no están correlacionados en una sola plataforma, ocurren tres problemas críticos:

  • Fatiga por alertas: El equipo de TI pierde horas filtrando ruido en lugar de investigar amenazas reales.
  • El "Juego del Teléfono" técnico: Intentar reconstruir una historia de ataque uniendo logs de consolas distintas es ineficiente y propenso al error humano.
  • Respuesta Tardía: En ciberseguridad, el tiempo es el activo más caro. La fragmentación garantiza que la respuesta siempre llegue minutos (o horas) después de que la brecha ya fue explotada.
  • Botnets: No dependemos de rangos de IP de botnets conocidos ni de redes que hayan sido utilizadas indebidamente con anterioridad.
  • Entrega: Administración dirigida de bajo volumen que evita patrones de ráfaga o de rociado indiscriminado.
  • Encabezados: SMTP limpios y rutas de enrutamiento de correo estándar.
  • Botnets: No se observa el rápido cambio de direcciones IP o dominios comúnmente asociado con las operaciones de botnet.
  • Contenido e interacción: Elementos de señuelo contextuales vinculados a las políticas corporativas y los flujos de trabajo de cumplimiento.
  • Redireccionamiento: Cadenas de redireccionamiento de varios pasos diseñadas para frustrar el análisis automatizado.
  • Proxies: Proxies de intermediario que operan en línea con los flujos de autenticación genuinos de Microsoft en lugar de páginas estáticas de captura de credenciales.

Estas características contrastan marcadamente con las campañas de phishing impulsadas por botnets. En este caso, las señales útiles, como los indicadores basados en la reputación, las rutas de entrega mal formadas y las plantillas de phishing reutilizadas, están prácticamente ausentes.

Elevando la defensa: El rol de Barracuda XDR

Barracuda XDR no viene a sumar otra herramienta al stack; viene a orquestar las que ya tienes. Su valor no es la visibilidad por sí misma, sino la capacidad de respuesta automatizada basada en contexto:

  • Protección fuera de la oficina: Al integrar la telemetría del endpoint con la inteligencia de red y correo, Barracuda XDR mantiene la cobertura de seguridad sin importar dónde esté el dispositivo.
  • Correlación Inteligente: La plataforma entiende que un inicio de sesión inusual en un sistema remoto (Identidad) está conectado con un intento de phishing recibido 10 minutos antes (Correo).
  • SOC como Extensión: Barracuda XDR actúa como un centro de operaciones, eliminando la carga de gestión manual y permitiendo que tu equipo técnico se concentre en la estrategia, no solo en "apagar incendios".

Conclusiones específicas para los MSP 

Los proveedores de servicios gestionados operan en la intersección de la identidad, el acceso y la escalabilidad. Un único ataque de phishing AiTM exitoso puede proporcionar a los atacantes acceso a múltiples entornos de clientes mediante administración delegada, herramientas compartidas o cuentas de servicio con privilegios elevados. Los siguientes pasos destacan cómo los MSP pueden protegerse mejor a sí mismos y a sus clientes de ataques en los que los controles y supuestos tradicionales pueden resultar insuficientes.

Audite las implementaciones de MFA de sus clientes. Los códigos SMS, las contraseñas de un solo uso (OTP) de las aplicaciones de autenticación y la MFA basada en notificaciones push son vulnerables al secuestro de sesiones AiTM. Las políticas de acceso condicional que evalúan el cumplimiento del dispositivo, la ubicación IP y el riesgo de inicio de sesión pueden reducir la exposición a corto plazo, pero la solución definitiva es la autenticación resistente al phishing. Comience a planificar las migraciones a claves de seguridad FIDO2 o autenticación basada en claves de acceso para las cuentas privilegiadas, y luego extiéndalas a la base de usuarios general.

Consideremos los eventos de fragmentación de PhaaS como una aceleración del riesgo, no una reducción. La eliminación de la autenticación de dos factores de Tycoon no disminuyó la amenaza, sino que la distribuyó. Ahora, múltiples kits con capacidades superpuestas compiten por la cuota de mercado de los operadores. Esto implica más operadores, más campañas, mayor variación de técnicas y una infraestructura menos predecible. La detección basada en firmas quedará aún más rezagada.

Revise las soluciones de seguridad de correo electrónico para detectar posibles fallos de detección específicos de AiTM. ¿Puede su solución de seguridad detectar cuándo se utiliza un servicio de correo electrónico legítimo para enviar phishing desde dominios controlados por el atacante y debidamente autenticados? ¿Puede inspeccionar los archivos PDF en busca de enlaces incrustados? ¿Puede evaluar las cadenas de redireccionamiento posteriores al clic mediante CAPTCHA? Si la respuesta a cualquiera de estas preguntas es no, existe una vulnerabilidad que esta campaña podría aprovechar.

Prepare a sus clientes para la trampa del "código de conducta". Asegúrese de que capaciten a sus empleados para que verifiquen los mensajes inesperados de recursos humanos o cumplimiento normativo a través de un canal independiente antes de hacer clic en cualquier cosa.

Supervise activamente las señales posteriores a una intrusión. No espere a que se detecte un correo electrónico de phishing. Monitoree las propiedades de inicio de sesión anómalas, los viajes imposibles y otras actividades inusuales. Los ataques AiTM son rápidos: el lapso entre el secuestro de sesión y el daño causado por el ataque puede medirse en minutos, no en horas.

Comunica a tus clientes la brecha en la autenticación multifactor (MFA). Muchos clientes aún creen que la MFA los protege del phishing. Esta campaña es un ejemplo concreto y bien documentado que demuestra lo contrario. Úsala para iniciar la conversación sobre la autenticación resistente al phishing, el acceso condicional y la protección de identidad por capas.

Para los proveedores de servicios gestionados (MSP), campañas como el Código de Conducta ponen de manifiesto un cambio de enfoque: de la prevención a la resiliencia. Cuando el phishing se integra en la infraestructura y los flujos de autenticación habituales, la cuestión ya no es si se puede detener cada ataque, sino cuánto daño se produce cuando uno logra infiltrarse. Limitar el alcance del ataque mediante la delimitación de identidades, la restricción de privilegios y una respuesta rápida se convierte en la medida clave de la eficacia de la seguridad. La resiliencia depende de contener el impacto de un ataque antes de que un único usuario comprometido se convierta en un incidente que afecte a múltiples usuarios.

Imagen destacada

Motor Inteligente

En Cobra Networks, no solo bloqueamos amenazas; garantizamos que su negocio no se detenga, transformando el caos de la red en una estrategia de defensa proactiva. Deje de perseguir sombras y empiece a ver el panorama completo.

Compra ahora * Suscripción anual
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

🚨 El phishing ya no parece phishing.

Blog  de ciberseguridad

El correo electrónico se convirtió en la primera línea de ataque contra las organizaciones


El correo electrónico sigue siendo la puerta de entrada favorita de los ciberdelincuentes pero en 2026 el problema escaló a otro nivel.

la nueva era del phishing

La combinación de Inteligencia Artificial (IA), robo de identidad y plataformas de Phishing-as-a-Service (PhaaS) está transformando los ataques en campañas mucho más rápidas, automatizadas y difíciles de detectar. Ya no hablamos únicamente de correos mal escritos o archivos sospechosos: ahora los atacantes utilizan enlaces dinámicos, códigos QR y técnicas de ingeniería social impulsadas por IA para engañar incluso a usuarios experimentados.

De acuerdo con el más reciente informe de ciberseguridad a nivel mundial, el correo electrónico se ha convertido en el principal campo de batalla para proteger la identidad digital, la continuidad operativa y la confianza empresarial.


  • La IA está haciendo los ataques más convincentes

El phishing domina las amenazas por correo electrónico

Los datos del informe son contundentes:

  • Casi 1 de cada 3 correos electrónicos analizados en enero de 2026 fue spam malicioso o no deseado.
  • El 48% de toda la actividad maliciosa estuvo relacionada con ataques de phishing.
  • El 90% de las campañas masivas utilizaron herramientas de Phishing-as-a-Service.

Esto demuestra una realidad preocupante: el phishing dejó de ser un ataque artesanal y ahora funciona como una industria criminal automatizada.

Los ciberdelincuentes ya no necesitan conocimientos avanzados para lanzar campañas sofisticadas. Hoy pueden comprar kits listos para usar, plantillas automatizadas e incluso servicios con paneles administrativos similares a herramientas empresariales legítimas.

La IA está haciendo los ataques más convicentes

La inteligencia artificial no solo beneficia a las emrpesas. También esta ayudando a los atacantes a crear campañas mucho más creíbles.

Ahora es comúb ver:

  • Correos perfectamente redactados.
  • Mensajes personalizados usando información pública.
  • Imitaciones casi idénticas de marcas y ejecutivos.
  • Traducciones automáticas sin errores.
  • Sitios falsos generados dinámicamente.

Esto reduce una de las señales clásicas del phishing: los errores evidentes.

El resultado es un escenario donde los usuarios tienen menos margen para distinguir entre un correo legítimo y uno fraudulento.


Los atacantes abandonan los archivos tradicionales

Durante años, las organizaciones centraron sus defensas en detectar archivos maliciosos como .exe, .zip o documentos con macros.

Pero los atacantes evolucionaron.

El informe revela que las amenazas actuales se enfocan en:

URLs maliciosas

  • Los enlaces siguen siendo uno de los métodos más efectivos para redirigir víctimas a sitios falsos de autenticación.

Códigos QR

  • El 70% de los PDF maliciosos contiene códigos QR que llevan a páginas de phishing. Esta técnica, conocida como quishing, aprovecha que muchos sistemas de seguridad inspeccionan menos los códigos QR.

Archivos HTML

  • Más del 10% de los archivos HTML adjuntos resultaron maliciosos. Estos archivos pueden abrir páginas falsas localmente y simular portales legítimos de inicio de sesión.

El robo de cuentas es el nuevo objetivo principal 

El malware ya no siempre busca destruir sistemas. Muchas veces el objetivo es mucho más silencioso: robar cuentas corporativas.

Según el informe, el 34% de las empresas experimenta al menos un incidente mensual de robo de cuentas.

Cuando un atacante obtiene acceso a una cuenta legítima puede:

  • Enviar correos internos fraudulentos.
  • Robar información sensible.
  • Realizar fraude financiero.
  • Escalar privilegios dentro de la organización.
  • Mantener persistencia sin ser detectado.

Y lo más peligroso es que, al utilizar cuentas reales, muchos sistemas de seguridad consideran esas comunicaciones como legítimas.

El phishing como servicio está industrializando el cibercrimen 

El modelo Phishing-as-a-Service cambió completamente las reglas del juego.

Ahora existen plataformas criminales que ofrecen:

  • Plantillas listas para ataques.
  • Infraestructura automatizada.
  • Hosting de páginas falsas.
  • Robo automatizado de credenciales.
  • Paneles de control.
  • Soporte técnico para delincuentes.

En otras palabras: el phishing ahora funciona como un modelo SaaS… pero para ciberdelincuentes.

Esto permite que atacantes con poca experiencia ejecuten campañas globales en cuestión de minutos.

¿Por qué las defensas tradicionales ya no son suficientes? 

Muchas empresas siguen dependiendo únicamente de:

  • Filtros antispam básicos.
  • Antivirus tradicionales.
  • Bloqueo de archivos adjuntos.

El problema es que las amenazas modernas están diseñadas específicamente para evadir esos controles.

Hoy las organizaciones necesitan una estrategia basada en múltiples capas de seguridad, incluyendo:

  • Protección avanzada de correo electrónico.
  • Seguridad de identidad.
  • Monitoreo continuo.
  • Detección basada en comportamiento.
  • Automatización de respuesta.
  • Controles de acceso más estrictos.

El futuro del correo electrónico exige resiliencia

Las organizaciones que continúen utilizando enfoques tradicionales estarán cada vez más expuestas frente a amenazas impulsadas por IA y campañas automatizadas a gran escala. La nueva realidad exige seguridad integrada, automatización y una capacidad de respuesta mucho más rápida.

En 2026, el phishing ya no es solo un problema técnico

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.