Rss

Entradas de blog etiquetadas con ' #ciberseguridad '

El problema ya no es robar tu contraseña. Es robar tu sesión.

  • EL CAMINO DE LA CIBERSEGURIDAD

    Phishing:

    El problema ya no es robar tu contraseña, Ahora también es tu sesión

Los ataques de phishing tradicionales suelen ser detectados por herramientas de seguridad que identifican sitios web sospechosos, páginas de inicio de sesión falsas, formularios para robar credenciales o dominios maliciosos conocidos. Los kits de phishing como Kali365 adoptan un enfoque diferente. En lugar de robar contraseñas directamente, los atacantes abusan de los mecanismos legítimos de autenticación de Microsoft, utilizando la autenticación mediante código de dispositivo y el secuestro de sesión mediante la técnica del adversario en el medio (AiTM) . La víctima puede autenticarse a través de una experiencia de inicio de sesión genuina de Microsoft y, aun así, otorgar acceso sin saberlo a una sesión controlada por el atacante.

Como resultado, muchas de las señales de alerta en las que los usuarios y las herramientas de seguridad han confiado durante años se han vuelto menos efectivas.

Convertir los procesos comerciales cotidianos en trampas de autenticación.

Lo que hace que Kali365 y otras plataformas similares sean particularmente efectivas es su capacidad para disfrazar los ataques de autenticación como actividades comerciales rutinarias.

Las campañas de ataque Kali365 detectadas por los investigadores de Barracuda incluyen mensajes protegidos o cifrados, enlaces a documentos compartidos, solicitudes de firma electrónica, notificaciones de pago y facturación, alertas de correo de voz, advertencias de almacenamiento del buzón, solicitudes de revisión de cuarentena y notificaciones de cumplimiento y seguridad. Ninguna de estas características es nueva ni innovadora.

En cada caso, la víctima cree estar realizando una tarea laboral normal. La solicitud parece pertinente a su función y coherente con los flujos de trabajo cotidianos. En lugar de pedirle credenciales, se le indica que complete lo que parece ser un paso de verificación legítimo.


Ejemplo de correo electrónico de phishing con un enlace a una página de destino maliciosa.

Cómo funciona el phishing mediante código de dispositivo

El ataque comienza cuando la víctima recibe un correo electrónico de phishing con un enlace a una página web maliciosa. En lugar de mostrar un formulario de inicio de sesión falso de Microsoft, la página muestra un código de verificación del dispositivo e indica al usuario que continúe la autenticación mediante el proceso de inicio de sesión legítimo de Microsoft. La víctima es redirigida a una página auténtica de Microsoft y completa el proceso de inicio de sesión y autenticación multifactor (MFA) con normalidad.


Mensaje de autenticación de ejemplo.

Dado que la autenticación se realiza en la infraestructura de inicio de sesión legítima de Microsoft, los usuarios experimentan un inicio de sesión auténtico en lugar de una página falsa para robar credenciales. El atacante, en cambio, abusa de la sesión autenticada o los tokens resultantes.

Por qué los indicadores de phishing tradicionales se vuelven menos fiables

El éxito del phishing mediante código de dispositivo pone de manifiesto la debilidad de las defensas tradicionales contra el phishing, diseñadas para detectar intentos de robo de credenciales. En muchos casos, las técnicas para eludir la autenticación multifactor (MFA) ya no son necesarias, puesto que el atacante no intenta sortearla. En cambio, persuade al usuario para que complete un proceso de autenticación legítimo en nombre del atacante.

Para los equipos de seguridad, los registros de autenticación pueden parecer legítimos en un principio, y las comprobaciones tradicionales de reputación de los sitios web no levantan ninguna sospecha.

Más allá de las contraseñas: atacar tokens y sesiones

Kali365 también admite ataques de intermediario (AiTM) que permiten el secuestro de sesión y el robo de tokens. En estos ataques, un proxy malicioso se interpone entre la víctima y el servicio de autenticación de Microsoft. La víctima vuelve a iniciar sesión y realizar la autenticación multifactor (MFA) de forma legítima, mientras que el atacante captura la sesión de autenticación o los tokens resultantes y los reutiliza para acceder a la cuenta.


Ejemplo de correo electrónico de ataque para un ataque AiTM

Una vez que se obtiene acceso a la sesión autenticada de Microsoft 365, los atacantes pueden acceder al correo electrónico y a los archivos, buscar información financiera, supervisar las comunicaciones, crear reglas de buzón, configurar el reenvío de correo electrónico, llevar a cabo ataques de compromiso de correo electrónico empresarial y moverse lateralmente a través de los servicios en la nube.

Para investigadores técnicos: el código que deben buscar

Cuando la víctima hace clic en el enlace del correo electrónico de phishing, la página envía secretamente una solicitud al servidor del atacante para crear una nueva sesión de inicio de sesión en un dispositivo Microsoft.

La página de phishing muestra a la víctima el código que debe copiar e introducir.

El servidor del atacante se pone en contacto con el servicio de autenticación de código de dispositivo de Microsoft y recibe:

  • código_de_usuario: el código corto que la víctima debe ingresar (por ejemplo, ABCD-EFGH)
  • device_code: un identificador oculto que Microsoft utiliza internamente.
  • verification_url: donde la víctima debe ir para autenticarse, normalmente la página de inicio de sesión del dispositivo real de Microsoft.

Esto parece inofensivo porque la gente está acostumbrada a introducir códigos de verificación cortos al conectar aplicaciones y dispositivos.

La página de phishing abre la página de inicio de sesión real de Microsoft (la URL de verificación).


En la práctica, suele tratarse de microsoft.com/devicelogin u otra página de autenticación de dispositivos de Microsoft legítima.

La víctima ahora ve una página de inicio de sesión real de Microsoft, no una falsa. Introduce el código de usuario (por ejemplo, ABCD-EFGH), inicia sesión y completa la autenticación multifactor (MFA), autenticando así el dispositivo del atacante.

Mientras tanto, la página de phishing continúa contactando con el servidor del atacante.

Y cada cinco segundos pregunta: "¿Ha completado la víctima el inicio de sesión en Microsoft?"


Hasta el momento en que Microsoft responda con: “estado = éxito”.

Esto significa que Microsoft ha emitido los tokens de autenticación vinculados a la solicitud del código del dispositivo. El atacante puede entonces usar esos tokens para acceder a los recursos de Microsoft 365, y la víctima es redirigida a otro sitio.


Un ejemplo de correo electrónico de phishing con código de dispositivo

Qué deben tener en cuenta las organizaciones

Dado que estos ataques se basan en flujos de trabajo de autenticación legítimos, las organizaciones necesitan visibilidad más allá de la seguridad del correo electrónico.

Las principales señales de alerta pueden incluir:

  • Actividad inesperada de autenticación del código del dispositivo.
  • Se solicita a los usuarios que introduzcan códigos de verificación del dispositivo.
  • OAuth concede permisos a aplicaciones desconocidas.
  • Patrones de inicio de sesión inusuales en Microsoft 365.
  • Registros de nuevos dispositivos tras eventos de autenticación.
  • Creación sospechosa de reglas de buzón.
  • Actividad de reenvío de correo electrónico inesperada.
  • Acceso anómalo a recursos de SharePoint, OneDrive, Teams o Exchange.

Las detecciones más fiables suelen provenir de la correlación de señales entre el correo electrónico, la web, la identidad y la actividad posterior a la autenticación, en lugar de basarse en un único indicador.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La IA también puede ser atacada: el nuevo frente de la ciberseguridad

  • ALERTA DE CIBERSEGURIDAD

    La IA también es atacada:

    El nuevo frente de la ciberseguridad.

La nueva superficie de ataque: cuando la IA también se convierte en un riesgo de ciberseguridad.

La inteligencia artificial está avanzando a una velocidad que pocas tecnologías han conseguido igualar. Empresas de todos los sectores ya utilizan modelos de IA para automatizar procesos, analizar información, generar contenido y tomar decisiones.

Pero mientras la adopción crece, también aparece una pregunta que no siempre recibe la misma atención:

¿Qué ocurre cuando la tecnología que utilizamos para ser más eficientes también se convierte en una nueva superficie de ataque?

Nueva superficie de ataque

Los datos recientes sobre vulnerabilidades relacionadas con software de inteligencia artificial muestran que este riesgo ya no es una posibilidad futura. Es un desafío que las organizaciones necesitan comenzar a gestionar desde ahora.

Más IA también significa más vulnerabilidades

Durante 2025 se identificaron cientos de vulnerabilidades asociadas con software relacionado con inteligencia artificial. Y durante los primeros meses de 2026, la cantidad registrada ya había superado ampliamente la cifra del año anterior.

Pero el número por sí solo no es lo más preocupante.

Una parte importante de estas vulnerabilidades alcanza niveles de severidad High o Critical, lo que significa que algunas pueden representar un impacto considerable cuando son explotadas.

Esto cambia la conversación.

El problema ya no consiste únicamente en preguntarnos qué tan poderosa es una IA, sino también qué tan segura es la infraestructura que permite que esa IA funcione.

El riesgo no solamente se encuentra en el modelo

Cuando pensamos en seguridad de IA, es común imaginar que el principal objetivo sería atacar directamente al modelo.

Sin embargo, la superficie de ataque es mucho más grande.

Alrededor de un sistema de IA existen:

  • APIs.
  • Frameworks.
  • Plugins.
  • Aplicaciones.
  • Bibliotecas de código abierto.
  • Integraciones con servicios externos.
  • Sistemas de autenticación.
  • Bases de datos.
  • Herramientas empresariales.

Cada uno de estos componentes puede convertirse en un punto de entrada.

Y aquí aparece uno de los cambios más importantes de la inteligencia artificial moderna: la IA está dejando de limitarse a responder preguntas y comienza a ejecutar acciones.

Cuando la IA puede actuar, el riesgo cambia

Los sistemas basados en agentes representan una evolución importante.

Un agente puede recibir instrucciones, consultar información, utilizar herramientas, interactuar con aplicaciones y ejecutar determinadas acciones.

Esto aumenta considerablemente su utilidad.

Pero también aumenta el impacto potencial de una vulnerabilidad.

Si un atacante consigue comprometer una aplicación conectada a un agente, explotar una API o manipular una integración, el problema podría ir mucho más allá de obtener una respuesta incorrecta.

Podría significar acceso, movimiento dentro de sistemas o ejecución de acciones que originalmente estaban autorizadas para la IA.

Por eso, mientras más capacidades tenga un sistema de IA para interactuar con el entorno, mayor debe ser el nivel de seguridad que lo acompaña.

El código abierto también forma parte del problema

Otro punto que merece atención es la dependencia del ecosistema open source.

Gran parte de las aplicaciones modernas de IA se construyen utilizando frameworks, bibliotecas y componentes desarrollados por terceros.

Esto permite innovar más rápido.

Pero también significa que una vulnerabilidad en uno de esos componentes puede terminar afectando múltiples aplicaciones y organizaciones que dependen de él.

Por eso, proteger la IA no consiste únicamente en revisar el código que desarrolla una empresa.

También implica conocer qué componentes utiliza, de dónde provienen y qué vulnerabilidades existen en ellos.

¿Qué deberían hacer las empresas?

La respuesta no es dejar de utilizar inteligencia artificial.

La solución es adoptar la IA acompañada de una estrategia de seguridad.

Algunos puntos deberían convertirse en prioridades:

  1. Conocer la superficie de ataque. Identificar qué herramientas de IA existen dentro de la organización y con qué sistemas están conectadas.
  2. Gestionar vulnerabilidades constantemente. No basta con instalar una solución y asumir que permanecerá segura. Los componentes utilizados por la IA también necesitan monitoreo, actualización y gestión de vulnerabilidades.
  3. Controlar los permisos. Un agente no debería tener más acceso del estrictamente necesario para realizar su función.
  4. Vigilar las integraciones. APIs, plugins, aplicaciones externas y conexiones entre sistemas deben considerarse parte de la superficie de ataque.
  5. Monitorear el comportamiento. La seguridad no termina con prevenir una vulnerabilidad. También es necesario detectar comportamientos anómalos y responder rápidamente cuando algo se sale de lo esperado.

La IA no es el problema. La falta de seguridad sí.

La inteligencia artificial representa una de las mayores oportunidades tecnológicas de los últimos años. Precisamente por eso, su seguridad no puede convertirse en una preocupación secundaria.

A medida que las organizaciones incorporan IA en más procesos, también incorporan nuevos componentes, conexiones y permisos que necesitan ser protegidos.

La pregunta ya no debería ser solamente "¿qué puede hacer nuestra IA?"

"¿Qué podría hacer un atacante si consigue comprometerla?"

La respuesta a esa pregunta debería formar parte de cualquier estrategia de adopción de inteligencia artificial.

Porque la próxima generación de ciberseguridad no tendrá que proteger únicamente a las personas, los dispositivos y las aplicaciones.

También tendrá que proteger a las inteligencias artificiales que comienzan a interactuar con ellos.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El error que muchas empresas cometen al confiar únicamente en la MFA

  • ALERTA EN CIBERSEGURIDAD

    Robo de credenciales y secuestro de sesión: No es lo mismo

El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:

  1. Robar un nombre de usuario y una contraseña.
  2. Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

¿Qué es el robo de credenciales y cómo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.

Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.

Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.

¿Cómo pueden las organizaciones prevenir el robo de credenciales?

Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.

Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.

Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.

¿Qué es el secuestro de sesión y cómo funciona?

El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.

Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.

Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.

Prevención del secuestro de sesión:

Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.

  • Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
  • Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).

  • Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
  • Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
  • Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

La MFA ya no es suficiente: el peligro del secuestro de sesión

  • ALERTA EN CIBERSEGURIDAD

    El verdadero riesgo ya no está en la contraseña sino en la sesión

El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:

  1. Robar un nombre de usuario y una contraseña.
  2. Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

¿Qué es el robo de credenciales y cómo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.

Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.

Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.

¿Cómo pueden las organizaciones prevenir el robo de credenciales?

Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.

Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.

Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.

¿Qué es el secuestro de sesión y cómo funciona?

El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.

Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.

Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.

Prevención del secuestro de sesión:

Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.

  • Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
  • Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).

  • Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
  • Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
  • Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

⚠️ RoadK1ll: El "fantasma" en Node.js que está burlando los firewalls empresariales.

Alertas en ciberseguridad

RoadK1ll: El "fantasma" en Node.js

Se burla de los firewalls empresariales 👻


Informes recientes han identificado un implante de post-explotación basado en Node.js conocido como RoadK1ll. Observado en intrusiones reales, esta herramienta se ha convertido en la pieza clave para el movimiento lateral y el pivoteo de red, permitiendo a los atacantes expandir su control con un sigilo sin precedentes.

¿Cuál es la amenaza real?

RoadK1ll no es un malware convencional; es un implante ligero que funciona como un relé de tráfico. En lugar de proporcionar una consola interactiva ruidosa, establece una conexión WebSocket saliente con un servidor de comando y control (C2) controlado por el atacante.

Efectividad en Entornos Restringidos: Este modelo exclusivamente saliente le permite eludir las reglas de firewall de entrada y la traducción de direcciones de red (NAT). Esto lo hace letal en entornos empresariales altamente protegidos donde las conexiones entrantes están bloqueadas, pero las salientes (como el tráfico web) son permitidas.

Acceso Profundo y Sigiloso

Una vez que RoadK1ll establece el enlace, el atacante puede redirigir tráfico TCP arbitrario a través del host comprometido. Esto abre una puerta trasera hacia servicios críticos que normalmente no están expuestos a internet:

Acceso a Servicios Internos: RDP, SMB, SSH y bases de datos.
Aplicaciones Web Internas: Intranets, paneles de administración y gestión de servidores.
Reutilización de Credenciales: Permite usar herramientas existentes del sistema para ampliar el acceso sin generar nuevas alertas.

Una Tendencia Creciente

RoadK1ll pone de manifiesto una evolución en el cibercrimen: el abandono de marcos de malware ruidosos por implantes minimalistas y específicos. Al centrarse solo en tunelizado y pivoteo, mantiene un mínimo impacto en disco y memoria. Su ejecución mediante Node.js lo integra perfectamente en el ecosistema de aplicaciones legítimas de la empresa, haciendo que su detección sea un desafío para los equipos de SOC.

Riesgo y Exposición Organizacional

La implementación de RoadK1ll permite a los atacantes eludir los controles de segmentación y mantener un acceso persistente sin explotar repetidamente nuevos sistemas. Esto eleva drásticamente las probabilidades de:

  • Filtración masiva de datos y robo de credenciales privilegiadas.
  • Interrupción de operaciones críticas de negocio.
  • Ataques posteriores de ransomware a gran escala.

Estrategias de Mitigación Recomendadas

Basado en las directrices de seguridad de Barracuda, se recomienda:

Supervise Node.js Establezca una línea base de ejecución y supervise sistemas donde no sea necesario operacionalmente.
Inspección WebSocket Identifique conexiones salientes inusuales o de larga duración a hosts externos no confiables.
Filtrado de Salida Restrinja las conexiones salientes solo a destinos conocidos y estrictamente necesarios.
Higiene de Credenciales Rote credenciales periódicamente e investigue posibles robos si detecta herramientas de post-explotación.
Detección de EDR Configure alertas para comportamientos anómalos de Node.js y relaciones sospechosas entre procesos padre e hijo.

La detección de RoadK1ll es un indicador de compromiso avanzado.

Ante su hallazgo, es fundamental iniciar de inmediato los procedimientos completos de respuesta a incidentes. La visibilidad de su red interna es su última línea de defensa.

CGF

Barracuda CloudGen Firewall

Barracuda CloudGen Firewall Mantenga su comunicación segura y libre de manipulaciones. Los datos se almacenan en un repositorio dedicado fuera de su entorno operativo, garantizando conservación a largo plazo sin riesgos de corrupción o eliminación accidental. Ofrece un conjunto completo de tecnologías de firewall de última generación para garantizar la proteccion de la red en tiempo real contra amenazas avanzadas.

Compra ahora * Suscripción Anual
Cobra Networs

¿Tu seguridad está realmente protegiéndote o solo reaccionando?

Cobra Networks

XDR: la evolución necesaria frente a amenazas avanzadas

Cómo XDR redefine la detección y respuesta ante incidentes



Hoy en día, proteger una empresa ya no es tan simple como instalar un antivirus y un firewall. La realidad es mucho más compleja.

Las organizaciones operan en entornos híbridos: nube, dispositivos remotos, aplicaciones SaaS y redes distribuidas. Este crecimiento ha eliminado el perímetro tradicional, haciendo que la seguridad sea más difícil de controlar y gestionar.

Al mismo tiempo, los atacantes han evolucionado. Ya no necesitan grandes conocimientos técnicos para lanzar un ataque sofisticado. Modelos como el ransomware como servicio permiten que prácticamente cualquiera pueda convertirse en un atacante, automatizando procesos y reduciendo las barreras de entrada.

Pero el verdadero problema no es solo el atacante.

El caos dentro de las empresas

Muchas organizaciones cuentan con múltiples herramientas de seguridad:

  • Antivirus
  • Soluciones de red
  • Protección de correo
  • Monitoreo en la nube

El problema es que estas herramientas no están conectadas entre sí.

  • Falta de visibilidad completa
  • Alertas aisladas difíciles de interpretar
  • Respuestas lentas ante incidentes

A esto se suma otro desafío crítico: la sobrecarga operativa.

Los equipos de seguridad reciben decenas o incluso cientos de alertas diarias, muchas de ellas falsas alarmas. Esto genera fatiga, errores humanos y una respuesta reactiva en lugar de estratégica.

XDR conecta los puntos que antes estaban aislados

Un problema aún mayor: falta de talento

La escasez de profesionales en ciberseguridad es una realidad global. Se estima que millones de posiciones siguen sin cubrir, lo que deja a muchas empresas sin la capacidad necesaria para operar sus propias defensas de manera efectiva.

¿Qué está fallando?

No es que las herramientas no funcionen.

Es que no están diseñadas para trabajar juntas en un entorno moderno.

Los ataques actuales son:

  • Multifacéticos
  • Distribuidos
  • Persistentes

Y requieren una visión integral.

El cambio necesario

La seguridad ya no puede depender de soluciones aisladas.

  • Unifique la información
  • Reduzca la complejidad
  • Automatice la respuesta
  • Permita actuar en tiempo real

Aquí es donde entra XDR (Extended Detection and Response).

¿Qué es XDR y por qué está cambiando todo?

XDR es una evolución de la seguridad tradicional que integra múltiples capas de protección en una sola plataforma inteligente.

  • Centraliza la información de endpoints, red, correo y nube
  • Correlaciona eventos automáticamente
  • Detecta amenazas avanzadas en tiempo real
  • Responde de forma automatizada o asistida

Esto permite pasar de una seguridad reactiva a una seguridad proactiva.

¿Por qué empezar con Endpoint Security?

Los dispositivos de los usuarios son la puerta de entrada más común para ataques como phishing, malware o accesos no autorizados.

Por eso, fortalecer esta capa es el primer paso hacia una estrategia XDR efectiva.

Nuestro enfoque

Comenzamos con Endpoint Security como base de un modelo XDR.

  • Protección avanzada contra amenazas modernas
  • Detección y respuesta en tiempo real
  • Reducción de alertas innecesarias
  • Mayor visibilidad

Esto reduce la carga operativa y mejora la seguridad.

Imagen destacada

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Nuestro servicio XDR Endpoint Security forma parte de la suite XDR, recopila telemetría de seguridad de sus puntos finales para identificar e investigar millones de amenazas potenciales que pueden evadir las soluciones tradicionales.

Compra ahora * Suscripción anual
Cobra Networs

9.9 de Gravedad: La falla de Veeam que deja tus backups a merced de los hackers

Alertas en ciberseguridad

Veeam bajo fuego:

Por qué tu servidor de backup es hoy el objetivo #1


Cuando el guardián necesita protección

En el mundo de la ciberseguridad, solemos decir que "si tienes un backup, tienes una oportunidad". Pero, ¿qué pasa cuando el atacante no va tras tus datos en vivo, sino directamente tras tu sistema de recuperación?

Veeam ha lanzado una alerta urgente: se han detectado siete vulnerabilidades de alta gravedad en su plataforma Backup & Replication. Con una puntuación de hasta 9.9/10 en la escala de peligrosidad, estos fallos permiten a un atacante tomar el control total de tus servidores de respaldo. Si usas Veeam, el momento de actuar es ahora.

La Amenaza: Una llave maestra para tus backups

Las vulnerabilidades (desde la CVE-2026-21666 hasta la 21708) no son simples errores de software; son puertas abiertas. Lo que las hace especialmente peligrosas es que solo requieren acceso autenticado. ¿Qué significa esto? Que si un atacante obtiene credenciales básicas de un empleado (mediante un simple phishing), puede saltar de una cuenta común a controlar todo el repositorio de copias de seguridad.

¿Por qué este parche es obligatorio?

Veeam es el corazón de la continuidad de negocio para miles de organizaciones. Los grupos de ransomware lo saben: su estrategia actual consiste en cegar a la víctima destruyendo sus respaldos antes de cifrar el resto de la red.

Dado que los detalles técnicos de estos parches ya son públicos, los atacantes están realizando ingeniería inversa en este preciso momento para crear herramientas que exploten los sistemas que aún no se han actualizado. Las instancias sin parchear son ahora el objetivo prioritario.

¿Qué puede hacer un atacante con este acceso?

Ejecución remota de código: Tomar el control total del servidor de backup.

Manipulación silenciosa: Corromper o borrar copias de seguridad para que, cuando intentes restaurar tras un ataque de ransomware, no tengas nada a qué volver.

Escalada de privilegios: Convertir un usuario con permisos limitados en un administrador con control total sobre la base de datos PostgreSQL.

🛡️ Para evitar que tu infraestructura se convierta en la próxima estadística, sigue este plan de acción:

Actualización Inmediata: Si usas V12.x, sube a la versión 12.3.2.4465 o superior:

  • Si usas V13.x, actualiza a la 13.0.1.2067 o superior.
  • No olvides los proxies y repositorios; todo el ecosistema debe estar al día.

Aislamiento de Red: Veeam nunca debe estar expuesto directamente a Internet. Muévelo a redes de administración dedicadas y aplica MFA (Autenticación Multifactor) sin excepciones.

Higiene de Privilegios: Aplica el principio de "privilegio mínimo". Revisa quién tiene roles de Backup Viewer o Admin y reduce el número de administradores locales en Windows.

Inmutabilidad y Pruebas:

  • Asegúrate de tener copias de seguridad inmutables (que no se puedan borrar ni modificar) y realiza pruebas de restauración periódicas. Un backup que no se ha probado no es un backup.


Cobra Networs

Explotación activa de FortiCloud SSO

Alertas en ciberseguridad

FortiCloud SSO en riesgo

Vulnerabilidad crítica CVE-2026-24858


🔍 ¿Qué está pasando exactamente?

La vulnerabilidad CVE-2026-24858 permite a un atacante eludir la autenticación en múltiples productos de Fortinet, incluyendo:

  • FortiGate / FortiOS 
  • FortiManager
  • FortiAnalyzer
  • FortiProxy

El vector de ataque se basa en el uso indebido de FortiCloud SSO. Si esta función está habilitada, un atacante con una cuenta válida de FortiCloud podría autenticarse en dispositivos de otras organizaciones.

👉 Aunque esta opción no viene activada por defecto, puede habilitarse automáticamente durante el registro del dispositivo si no se desactiva manualmente.

¿Por qué esta amenaza es tan crítica? 

Porque rompe uno de los principios más importantes de la seguridad: el control de acceso.

Los atacantes están utilizando FortiCloud SSO como una puerta trasera legítima, lo que les permite:

  • Acceder como administradores sin credenciales internas
  • Evadir mecanismos tradicionales de autenticación
  • Mantener acceso persistente sin ser detectados fácilmente


¿Qué hacen los atacantes una vez dentro?

Los incidentes analizados muestran un patrón claro de ataque:

  • Creación de cuentas de administrador locales (persistencia).
  • Extracción de archivos de configuración completos.
  • Obtención de credenciales (incluso si están cifradas de forma reversible).
  • Movimiento lateral hacia sistemas internos.
  • Escalada rápida dentro de la red corporativa.

En muchos casos, esto permite pasar de un firewall comprometido a una intrusión completa en la red interna en cuestión de tiempo.

Impacto real para las organizaciones

Si esta vulnerabilidad es explotada, el atacante puede obtener:

🔓 Control total del dispositivo perimetral

🔓 Modificación de reglas de seguridad y firewall

🔓 Acceso a credenciales críticas (LDAP / Active Directory)

🔓 Acceso a sistemas internos y datos sensibles

Lo que empieza en el perímetro puede terminar en una brecha total de la organización.

🛡️ ¿Cómo protegerte? (Acciones urgentes)


  • 🔧 1. Actualiza inmediatamente: Aplica los parches de seguridad disponibles para CVE-2026-24858 en todos los dispositivos afectados.
  • 🔒 2. Desactiva FortiCloud SSO (si no es crítico): Desactiva: “Permitir inicio de sesión administrativo mediante FortiCloud SSO”
  • 🌐 3. Limita el acceso administrativo: Solo desde redes internas confiables o VPN seguras.
  • 🔑 4. Cambia credenciales expuestas: Cuentas de servicio LDAP, Active Directory y cualquier credencial almacenada en configuraciones.
  • 🧾 5. Audita tu entorno: Inicios de sesión sospechosos, nuevas cuentas de administrador y exportaciones de configuración no autorizadas. 👉 Restaura configuraciones seguras y elimina accesos no autorizados.
  • 📊 6. Centraliza y conserva logs: Integra con SIEM o syslog, Mantén registros al menos 14 días (ideal: 60–90 días).
Cobra Networs

Ciberataque a Stryker expone riesgos en la infraestructura en el sector salud

Pro

Un ciberataque reivindicado por hackers proiraníes provocó una interrupción global de red en la empresa estadounidense Stryker Corporation, uno de los fabricantes más importantes de dispositivos médicos del mundo.

La compañía confirmó que el incidente afectó su entorno de Microsoft, generando preocupación en hospitales y organizaciones de salud debido al posible impacto en sistemas críticos utilizados en la atención de pacientes.

Aunque la empresa aseguró que no hay indicios de ransomware o malware activo, el ataque vuelve a poner en el centro del debate la seguridad de la infraestructura tecnológica del sector salud.

¿Qué ocurrió exactamente?

Según la información disponible, el ataque provocó una interrupción global de red en varios sistemas de la compañía.

Entre los sistemas afectados se encuentra LifeNet, una plataforma utilizada por servicios médicos de emergencia para enviar datos de pacientes y electrocardiogramas desde ambulancias hacia hospitales.

Autoridades del estado de Maryland informaron que el sistema no estaba funcionando en gran parte del estado, obligando temporalmente al personal médico a volver a métodos tradicionales de comunicación por radio. Aunque la atención a pacientes no se vio comprometida, el incidente evidencia la dependencia crítica del sector salud en la tecnología conectada.

Un contexto geopolítico delicado

Este ataque podría ser uno de los primeros incidentes cibernéticos relevantes vinculados a actores proiraníes contra infraestructura estadounidense desde el inicio de las tensiones militares recientes entre: (Estados Unidos, Irán, e Israel) 

El grupo que se atribuyó el ataque afirmó en redes sociales que la operación fue una represalia por un ataque con misiles contra una escuela en Irán, lo que refuerza la hipótesis de que se trata de ciberoperaciones con motivación política o geoestratégica.

Impacto potencial en el sector salud

Aunque todavía se investiga el alcance del incidente, organizaciones del sector sanitario están monitoreando posibles consecuencias, entre ellas: (interrupciones en sistemas de comunicación médica, riesgos en la disponibilidad de dispositivos conectados, dependencia de plataformas digitales en emergencias médicas y decisiones de hospitales sobre desconectar equipos afectados). 

La situación ha generado presión para que la empresa comparta más información sobre el incidente, ya que los hospitales necesitan determinar si deben aislar o suspender temporalmente algunos sistemas.

La nueva realidad de la ciberguerra El director de alianzas gubernamentales de Sophos, Alex Rose, destacó que las operaciones cibernéticas modernas no requieren grandes recursos. Una computadora portátil, habilidades técnicas y acceso a internet pueden ser suficientes para lanzar ataques capaces de interrumpir servicios críticos o generar caos operativo.

“El ciberataque provocó una interrupción global de la red en los sistemas de la compañía, afectando incluso plataformas utilizadas por servicios de emergencia para enviar datos de pacientes desde ambulancias a hospitales.”

Fuente: CNN

Cobra Networks

Malware PromptSpy ataca a Gemini

Bot-PC

Según informó SecurityWeek el 20 de febrero de 2026, PromptSpy es una familia de malware para Android recientemente identificada y desarrollada por cibercriminales. Su principal función es usar Google Gemini en tiempo de ejecución para analizar el contenido en pantalla y ayudar al malware a permanecer instalado y activo en los dispositivos infectados.

¿Cuál es la amenaza?

PromptSpy es una cepa de malware para Android que se distribuye a través de aplicaciones maliciosas (APK). Su comportamiento característico es usar Google Gemini en tiempo real para interpretar los elementos en pantalla. Esto le permite decidir cómo reaccionar cuando los usuarios abren la configuración de seguridad, las páginas de administración de aplicaciones o los diálogos de eliminación, lo que dificulta considerablemente su desinstalación.

El malware observa la interfaz de usuario, llama a Gemini para interpretarla y modifica su comportamiento para mantener los permisos y servicios en funcionamiento. Esta toma de decisiones basada en IA le otorga a PromptSpy una ventaja sobre el malware que depende de suposiciones fijas de la interfaz de usuario.

¿Por qué es digno de mención?

Primer ejemplo de malware móvil asistido por IA

PromptSpy es una de las primeras familias de malware para Android observadas públicamente que integra un sistema de IA generativa durante la ejecución, no solo durante el desarrollo. Esto demuestra cómo los atacantes están evolucionando, pasando de usar IA para escribir código a usarla como componente activo del comportamiento del malware.

Persistencia adaptativa a través de la comprensión de la interfaz de usuario

Al delegar la interpretación de la interfaz de usuario a Gemini, PromptSpy evita las reglas frágiles vinculadas a la ubicación de botones, versiones o idiomas específicos. Esto le proporciona una mayor persistencia en compilaciones de Android, máscaras OEM e interfaces localizadas, y le permite responder con mayor flexibilidad cuando los usuarios intentan acceder a las pantallas de información de la aplicación, seguridad o desinstalación.

Más difícil de detectar utilizando heurísticas tradicionales

Los comportamientos guiados por IA pueden variar según el contexto. Esto dificulta su detección por parte de las herramientas de seguridad que se basan en firmas estáticas o patrones de comportamiento predecibles. Los sistemas diseñados para identificar flujos de trabajo fijos pueden pasar por alto acciones generadas dinámicamente e impulsadas por IA.

Una señal de las futuras tendencias del malware

PromptSpy demuestra que los adversarios pueden integrar plataformas comerciales de IA directamente en el malware. Las futuras familias podrían ampliar este enfoque para eludir los diálogos de seguridad, identificar datos valiosos para la exfiltración o crear avisos de ingeniería social en tiempo real.

¿Cuál es la exposición o riesgo?

Una vez instalado, PromptSpy presenta varios riesgos:

  • Acceso no autorizado a largo plazo: la persistencia impulsada por IA dificulta la eliminación, lo que permite un control sostenido por parte de los atacantes.
  • Privacidad y exposición de datos: Puede acceder a mensajes, correos electrónicos y contenido de aplicaciones, creando oportunidades para el robo de datos y la exposición de información sensible.
  • Interacción remota del dispositivo: admite control remoto interactivo, brindando visibilidad en tiempo real de la interfaz del dispositivo.
  • Abuso secundario: los dispositivos comprometidos pueden utilizarse para fraudes adicionales, botnets o eludir la MFA.

Para las empresas que gestionan dispositivos Android corporativos o BYOD, PromptSpy puede provocar fugas de datos, acceso oculto a flujos de trabajo internos y un tiempo de permanencia prolongado, especialmente cuando la visibilidad de MDM/EDR es limitada.

Recomendaciones

  1. Limite las instalaciones a Google Play o tiendas empresariales de confianza y bloquee la instalación local cuando sea posible.
  2. Audite periódicamente aplicaciones con Servicios de Accesibilidad, superposición o grabación de pantalla.
  3. Utilice soluciones antivirus/EDR móviles confiables e integre alertas en el SOC.
  4. Mantenga Android y aplicaciones actualizadas y no desactive Google Play Protect.
  5. Capacite a los usuarios sobre riesgos de tiendas de terceros y establezca protocolos claros ante incidentes.
  6. Incorpore modelos de amenazas basados en IA y supervise tráfico sospechoso hacia plataformas de IA.
Cobra Networks