Rss

Entradas de blog etiquetadas con ' #cyberattack '

Del código al modelo corporativo: Cómo The Gentlemen convirtió el Ransomware en un negocio de escala global.

  • EL CAMINO DE CIBERSEGURIDAD

    The Gentlemen:

    El ransomware que ataco de forma global a los negocios.

El ransomware ha dejado de ser únicamente un problema de malware. En los últimos años, los grupos de ciberdelincuentes han transformado este tipo de amenaza en operaciones organizadas que combinan acceso inicial, robo de credenciales, explotación de vulnerabilidades, movimiento lateral, extracción de información y extorsión. El objetivo ya no consiste simplemente en cifrar archivos, sino en construir una operación capaz de generar el mayor impacto económico posible.


The Gentlemen es un ejemplo reciente de esta evolución. La investigación publicada por Barracuda muestra cómo este grupo ha conseguido crecer rápidamente mediante un modelo de Ransomware-as-a-Service (RaaS), apoyándose en afiliados, accesos comprometidos y técnicas que, en muchos casos, utilizan herramientas legítimas presentes dentro de las propias organizaciones. Para agosto de 2026, The Gentlemen había reclamado más de 750 víctimas a nivel mundial, convirtiéndose en una operación que merece especial atención. Investigación de Barracuda sobre The Gentlemen ransomware

El ransomware ya no funciona como antes

Durante mucho tiempo, la imagen más común de un ataque de ransomware era relativamente sencilla: un archivo malicioso ingresaba a un equipo, cifraba la información y posteriormente aparecía una nota solicitando un pago para recuperar los archivos. Sin embargo, las campañas actuales son mucho más complejas. El cifrado suele representar solamente la etapa final de una intrusión que puede haber comenzado mucho antes.

Antes de llegar a ese punto, los atacantes necesitan encontrar una vía de entrada, identificar recursos importantes, comprometer cuentas, escalar privilegios, desplazarse por la red y localizar información que pueda utilizarse para incrementar la presión sobre la víctima. Por ello, una intrusión de ransomware puede entenderse como una cadena de acontecimientos en la que cada etapa genera señales que, correctamente analizadas, pueden permitir detectar el ataque antes de que alcance su objetivo.

The Gentlemen demuestra precisamente esta evolución. El grupo no depende únicamente de un código malicioso sofisticado; su capacidad está en combinar diferentes técnicas y recursos dentro de una operación organizada y escalable.

The Gentlemen y el modelo Ransomware-as-a-Service

Uno de los elementos que ayuda a explicar el crecimiento de The Gentlemen es su modelo de operación. De acuerdo con Barracuda, sus principales operadores cuentan con antecedentes dentro del ecosistema de ransomware y anteriormente estuvieron relacionados con una operación de afiliados conocida como ArmCorp, asociada principalmente con Qilin.

Posteriormente, The Gentlemen comenzó a operar como una marca independiente de Ransomware-as-a-Service. Este modelo permite que un grupo central proporcione infraestructura, herramientas y servicios mientras diferentes afiliados se encargan de realizar los ataques contra las organizaciones objetivo.

La ventaja para los atacantes es evidente: ya no necesitan que un mismo equipo realice cada etapa de la operación. Pueden distribuir responsabilidades y aumentar el número de ataques sin incrementar proporcionalmente su propia estructura. En el caso de The Gentlemen, Barracuda señala que los afiliados pueden conservar hasta el 90 % de los ingresos obtenidos mediante los rescates, creando un fuerte incentivo económico para atraer nuevos operadores.

Esto convierte al ransomware en algo más parecido a un modelo empresarial. Existe una plataforma, existen participantes con diferentes funciones y existe un mecanismo económico que permite mantener y ampliar la operación.

El acceso inicial: La puerta de entrada sigue siendo crítica

Aunque el modelo de negocio sea sofisticado, muchas de las técnicas utilizadas para obtener acceso inicial no son nuevas. Barracuda identifica entre los principales vectores asociados con The Gentlemen el compromiso de dispositivos perimetrales, particularmente equipos Fortinet, además del uso de credenciales VPN robadas o adquiridas y otros servicios expuestos a Internet.

También se han identificado campañas relacionadas con phishing, robo de credenciales y stealer logs, lo que demuestra que las identidades continúan siendo uno de los objetivos más importantes para los atacantes.

Esto plantea un desafío para las organizaciones. Una infraestructura puede contar con múltiples controles de seguridad y, aun así, mantener una puerta de entrada si existe un dispositivo vulnerable, una cuenta comprometida o un servicio expuesto de manera innecesaria.

Por esta razón, la protección contra ransomware no comienza cuando aparece el archivo malicioso. Comienza mucho antes, con la reducción de la superficie de ataque y la protección de los puntos que pueden proporcionar acceso a la organización.

Del acceso al movimiento lateral

Obtener acceso inicial es solamente el primer objetivo. Una vez dentro, el atacante necesita comprender el entorno y determinar cómo puede ampliar su control.

En esta etapa aparecen actividades como reconocimiento de la infraestructura, extracción de credenciales, escalamiento de privilegios y movimiento lateral. The Gentlemen ha sido asociado con el uso de herramientas como PowerShell, WMI, PsExec y Group Policy para desplazarse dentro de entornos Windows y Active Directory.

Aquí aparece uno de los problemas más importantes de la seguridad moderna: muchas de estas herramientas son completamente legítimas.

Un administrador puede utilizar PowerShell para automatizar una tarea, WMI para administrar sistemas o PsExec para realizar una operación remota. Por sí mismas, estas herramientas no indican necesariamente la presencia de un atacante.

El verdadero valor está en el contexto

La pregunta ya no debe ser únicamente si una herramienta es legítima o maliciosa, sino quién la está utilizando, desde qué dispositivo, contra qué sistemas, en qué momento y qué otras actividades están ocurriendo alrededor de esa acción.

Una ejecución de PowerShell puede ser normal. Una ejecución de PowerShell desde una cuenta comprometida, seguida por conexiones administrativas a múltiples servidores y una transferencia masiva de archivos, puede representar algo completamente diferente.

Por eso, detectar ransomware moderno requiere analizar comportamientos y relaciones entre eventos, no solamente identificar archivos maliciosos conocidos.

La información también parte del rescate

The Gentlemen utiliza un modelo de doble extorsión, una estrategia que ha cambiado considerablemente el impacto de los ataques de ransomware. En lugar de depender exclusivamente del cifrado, los atacantes pueden extraer información antes de interrumpir los sistemas.

La información financiera, los datos de clientes, documentos corporativos y otros archivos sensibles pueden convertirse en una segunda herramienta de presión. Si la organización se niega a pagar, los atacantes pueden amenazar con publicar o utilizar los datos robados.

Esto significa que contar con respaldos sigue siendo fundamental, pero ya no resuelve por completo el problema.

Una empresa puede recuperar sus servidores y restablecer sus operaciones, pero no puede recuperar información que ya fue extraída de su infraestructura. La recuperación tecnológica y la protección de la información son, por lo tanto, dos desafíos diferentes que deben abordarse dentro de una misma estrategia de seguridad.

El verdadero objetivo: Llegar al impacto

Una vez que los atacantes han conseguido acceso, privilegios e información, comienza la fase en la que buscan maximizar el impacto.

Según la investigación de Barracuda, The Gentlemen puede afectar máquinas virtuales, bases de datos, sistemas de respaldo, contenedores y otros procesos críticos antes de desplegar el ransomware. La capacidad de utilizar mecanismos de administración existentes dentro de la organización permite que el ataque pueda propagarse de manera significativa antes de que el cifrado sea visible.

Este punto es especialmente importante porque demuestra que esperar a detectar el ransomware puede significar esperar demasiado.

Cuando aparece la nota de rescate, es posible que el atacante ya haya conseguido credenciales privilegiadas, haya recorrido diferentes segmentos de la red, haya extraído información y haya preparado la infraestructura para dificultar la recuperación.

La oportunidad de detener el ataque probablemente estuvo mucho antes

¿Qué pueden aprender las organizaciones de The Gentlemen?

El caso The Gentlemen demuestra que la defensa contra ransomware requiere una estrategia que abarque diferentes capas de seguridad. Proteger el perímetro continúa siendo fundamental, especialmente frente a dispositivos y servicios expuestos a Internet, pero debe complementarse con una adecuada protección de identidades, gestión de vulnerabilidades y monitoreo continuo.

También es necesario prestar atención al comportamiento de los usuarios y dispositivos. Una cuenta que comienza a acceder a sistemas que normalmente no utiliza, un equipo que establece conexiones administrativas inusuales o una transferencia masiva de información pueden ser señales importantes cuando se analizan dentro de su contexto.

La correlación de eventos adquiere aquí un papel fundamental. Una alerta aislada puede no representar una amenaza significativa, pero varias señales relacionadas pueden revelar una cadena de ataque.

Por ejemplo, un inicio de sesión anómalo seguido por una elevación de privilegios, ejecución remota, movimiento hacia servidores críticos y extracción de información representa un escenario muy diferente a cada uno de esos eventos analizado por separado.

La capacidad de conectar esas señales permite que los equipos de seguridad pasen de reaccionar ante incidentes individuales a identificar comportamientos que forman parte de una operación coordinada.

El ransomware evolucionó. La defensa tambien debe hacerlo

The Gentlemen no demuestra únicamente que existe un nuevo grupo de ransomware. Demuestra cómo el cibercrimen continúa adoptando modelos que le permiten operar a mayor escala.

Los atacantes pueden combinar credenciales comprometidas, vulnerabilidades conocidas, dispositivos expuestos, herramientas legítimas y servicios especializados para construir una operación capaz de afectar a múltiples organizaciones.

Frente a este escenario, agregar más herramientas de seguridad no necesariamente significa obtener mayor protección. Lo importante es conseguir visibilidad sobre lo que ocurre en el entorno y contar con la capacidad de relacionar los diferentes eventos que se producen durante una intrusión.

La pregunta ya no debería ser solamente:

¿Tenemos protección contra ransomware?

La pregunta más importante es:

¿Podemos identificar que un atacante está construyendo una cadena de ataque dentro de nuestra organización antes de que llegue al punto de impacto?

Detectar un comportamiento anómalo, identificar una cuenta comprometida, reconocer movimiento lateral y responder antes de que se produzca el cifrado puede marcar la diferencia entre un intento de intrusión y una interrupción operativa.

The Gentlemen representa una nueva realidad del ransomware: los atacantes ya no necesitan depender únicamente de malware sofisticado cuando pueden convertir técnicas conocidas en una operación organizada, rentable y escalable.

Por eso, la defensa también debe evolucionar. La visibilidad, la correlación de eventos, la detección basada en comportamiento y la capacidad de respuesta deben formar parte de una estrategia diseñada no solamente para detectar una amenaza, sino para interrumpirla antes de que se convierta en una crisis.

Conoce más en el siguiente video

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La IA también puede ser atacada: el nuevo frente de la ciberseguridad

  • ALERTA DE CIBERSEGURIDAD

    La IA también es atacada:

    El nuevo frente de la ciberseguridad.

La nueva superficie de ataque: cuando la IA también se convierte en un riesgo de ciberseguridad.

La inteligencia artificial está avanzando a una velocidad que pocas tecnologías han conseguido igualar. Empresas de todos los sectores ya utilizan modelos de IA para automatizar procesos, analizar información, generar contenido y tomar decisiones.

Pero mientras la adopción crece, también aparece una pregunta que no siempre recibe la misma atención:

¿Qué ocurre cuando la tecnología que utilizamos para ser más eficientes también se convierte en una nueva superficie de ataque?

Nueva superficie de ataque

Los datos recientes sobre vulnerabilidades relacionadas con software de inteligencia artificial muestran que este riesgo ya no es una posibilidad futura. Es un desafío que las organizaciones necesitan comenzar a gestionar desde ahora.

Más IA también significa más vulnerabilidades

Durante 2025 se identificaron cientos de vulnerabilidades asociadas con software relacionado con inteligencia artificial. Y durante los primeros meses de 2026, la cantidad registrada ya había superado ampliamente la cifra del año anterior.

Pero el número por sí solo no es lo más preocupante.

Una parte importante de estas vulnerabilidades alcanza niveles de severidad High o Critical, lo que significa que algunas pueden representar un impacto considerable cuando son explotadas.

Esto cambia la conversación.

El problema ya no consiste únicamente en preguntarnos qué tan poderosa es una IA, sino también qué tan segura es la infraestructura que permite que esa IA funcione.

El riesgo no solamente se encuentra en el modelo

Cuando pensamos en seguridad de IA, es común imaginar que el principal objetivo sería atacar directamente al modelo.

Sin embargo, la superficie de ataque es mucho más grande.

Alrededor de un sistema de IA existen:

  • APIs.
  • Frameworks.
  • Plugins.
  • Aplicaciones.
  • Bibliotecas de código abierto.
  • Integraciones con servicios externos.
  • Sistemas de autenticación.
  • Bases de datos.
  • Herramientas empresariales.

Cada uno de estos componentes puede convertirse en un punto de entrada.

Y aquí aparece uno de los cambios más importantes de la inteligencia artificial moderna: la IA está dejando de limitarse a responder preguntas y comienza a ejecutar acciones.

Cuando la IA puede actuar, el riesgo cambia

Los sistemas basados en agentes representan una evolución importante.

Un agente puede recibir instrucciones, consultar información, utilizar herramientas, interactuar con aplicaciones y ejecutar determinadas acciones.

Esto aumenta considerablemente su utilidad.

Pero también aumenta el impacto potencial de una vulnerabilidad.

Si un atacante consigue comprometer una aplicación conectada a un agente, explotar una API o manipular una integración, el problema podría ir mucho más allá de obtener una respuesta incorrecta.

Podría significar acceso, movimiento dentro de sistemas o ejecución de acciones que originalmente estaban autorizadas para la IA.

Por eso, mientras más capacidades tenga un sistema de IA para interactuar con el entorno, mayor debe ser el nivel de seguridad que lo acompaña.

El código abierto también forma parte del problema

Otro punto que merece atención es la dependencia del ecosistema open source.

Gran parte de las aplicaciones modernas de IA se construyen utilizando frameworks, bibliotecas y componentes desarrollados por terceros.

Esto permite innovar más rápido.

Pero también significa que una vulnerabilidad en uno de esos componentes puede terminar afectando múltiples aplicaciones y organizaciones que dependen de él.

Por eso, proteger la IA no consiste únicamente en revisar el código que desarrolla una empresa.

También implica conocer qué componentes utiliza, de dónde provienen y qué vulnerabilidades existen en ellos.

¿Qué deberían hacer las empresas?

La respuesta no es dejar de utilizar inteligencia artificial.

La solución es adoptar la IA acompañada de una estrategia de seguridad.

Algunos puntos deberían convertirse en prioridades:

  1. Conocer la superficie de ataque. Identificar qué herramientas de IA existen dentro de la organización y con qué sistemas están conectadas.
  2. Gestionar vulnerabilidades constantemente. No basta con instalar una solución y asumir que permanecerá segura. Los componentes utilizados por la IA también necesitan monitoreo, actualización y gestión de vulnerabilidades.
  3. Controlar los permisos. Un agente no debería tener más acceso del estrictamente necesario para realizar su función.
  4. Vigilar las integraciones. APIs, plugins, aplicaciones externas y conexiones entre sistemas deben considerarse parte de la superficie de ataque.
  5. Monitorear el comportamiento. La seguridad no termina con prevenir una vulnerabilidad. También es necesario detectar comportamientos anómalos y responder rápidamente cuando algo se sale de lo esperado.

La IA no es el problema. La falta de seguridad sí.

La inteligencia artificial representa una de las mayores oportunidades tecnológicas de los últimos años. Precisamente por eso, su seguridad no puede convertirse en una preocupación secundaria.

A medida que las organizaciones incorporan IA en más procesos, también incorporan nuevos componentes, conexiones y permisos que necesitan ser protegidos.

La pregunta ya no debería ser solamente "¿qué puede hacer nuestra IA?"

"¿Qué podría hacer un atacante si consigue comprometerla?"

La respuesta a esa pregunta debería formar parte de cualquier estrategia de adopción de inteligencia artificial.

Porque la próxima generación de ciberseguridad no tendrá que proteger únicamente a las personas, los dispositivos y las aplicaciones.

También tendrá que proteger a las inteligencias artificiales que comienzan a interactuar con ellos.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El verdadero valor de un backup aparece cuando todo sale mal

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su información, contar con copias de seguridad parece una de las decisiones más importantes y, al mismo tiempo, más sencillas. Después de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupción temporal y una crisis que afecte seriamente la operación.

El problema aparece cuando esa estrategia comienza a crecer sin una planificación clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el área de TI, otras llegaron junto con un nuevo proveedor y algunas más se incorporaron después de un incidente o como parte de una necesidad específica de algún departamento. Cada decisión pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visión completa de qué información está protegida, dónde se encuentra cada copia y, sobre todo, qué tan fácil sería recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podría parecer una ventaja. Más herramientas, más copias y más opciones para recuperar información deberían significar una mayor protección. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, también aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las políticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ahí aparece uno de los costos menos visibles de la proliferación de copias de seguridad: la pérdida de control sobre la propia estrategia de protección.

Cuando tener más copias no significa estar mejor protegido

Imaginemos una situación cotidiana. Una empresa cuenta con una solución para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Además, conserva una plataforma antigua porque todavía contiene información histórica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la información necesita ser recuperada con urgencia. Es entonces cuando la organización descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperación.

¿Dónde está la información crítica? ¿Cuál es la copia más reciente? ¿Qué solución tiene los datos que realmente se necesitan? ¿Cuánto tiempo se conservarán? ¿Quién puede acceder a ellos? ¿Las credenciales utilizadas para administrar los respaldos están protegidas? ¿La copia también podría haber sido afectada por el mismo incidente? Y quizá la pregunta más importante de todas: ¿se ha probado realmente la restauración?

Estas preguntas son importantes porque una estrategia de respaldo no debería evaluarse únicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una política que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qué protege pueden generar una sensación de seguridad mucho mayor que la protección real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protección dependiendo del tipo de información, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retención y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo está funcionando como debería.

Conforme aumenta la complejidad, también aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no esté incluido en ninguna política de respaldo. Puede haber equipos que continúen utilizando un agente antiguo. Una aplicación crítica puede tener una retención insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso años.

Esto convierte el problema de los backups en algo mucho más amplio que el almacenamiento de información. En realidad, estamos hablando de visibilidad, administración y continuidad operativa.

Una empresa necesita saber qué activos tiene, cuáles son críticos, qué información contienen, cómo están protegidos y qué sucedería si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con múltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperación debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visión resulta insuficiente.

Los datos se han convertido en uno de los activos más importantes de cualquier organización y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la información; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos también significa proteger la capacidad de recuperación de la organización.

Esto implica considerar aspectos como el control de acceso, la protección de las credenciales administrativas, la separación de los respaldos respecto de los sistemas productivos, las políticas de retención y, especialmente, las pruebas periódicas de restauración. No basta con que una plataforma informe que una tarea terminó correctamente. Es necesario comprobar que los datos pueden recuperarse de manera íntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperación efectiva tampoco debería depender de que una persona recuerde cómo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y pérdidas económicas.

Menos complejidad, más control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una única plataforma para todo. Cada organización tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnologías puede ser completamente válido.

La verdadera oportunidad está en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protección.

Esto significa tener visibilidad sobre los activos, identificar qué información necesita mayor protección, conocer dónde están las copias, controlar quién puede administrarlas y establecer mecanismos que permitan comprobar periódicamente que la recuperación realmente funciona.

También significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente continúan activas porque nadie ha tenido tiempo de revisarlas.

La tecnología debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra solución de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qué se está protegiendo, qué no, qué herramientas están duplicando funciones y qué tan preparada está la organización para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cuántas copias de seguridad tiene. Necesita tener la confianza de que su información crítica estará disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no está en la cantidad de herramientas, servidores o terabytes almacenados. Está en la capacidad de mantener el control, responder ante un incidente y recuperar la operación sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protección.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Proyecto Fantasma: cuando el ciberdelito se convierte en un servicio bajo demanda.

Blog de la ciberseguridad

Proyecto Fantasma: Cuando el ciberdelito se convierte en un servicio bajo demanda


Proyecto Fantasma: Un conjunto de herramientas para combatir el ciberdelito.

Phantom Project es un conjunto de herramientas comerciales para el cibercrimen que incluye un programa de robo de datos, un cifrador y una herramienta de acceso remoto (RAT). Sigue el modelo estándar de Malware como Servicio (MaaS) con suscripciones escalonadas para acceso básico y avanzado. Los investigadores han detectado este conjunto de herramientas en campañas de phishing en ruso e inglés dirigidas a usuarios en más de 100 países. La actividad de Phantom Project se observó por primera vez en junio de 2025, aunque los investigadores descubrieron que su sitio de distribución se había registrado en febrero de ese mismo año. La actividad de Phantom Project se intensificó durante la segunda mitad de 2025, y varios equipos de investigación independientes documentaron distintas campañas globales en un mismo período de varios meses.

Se dice que Phantom Project incluye tres componentes principales, pero solo dos parecen haber sido detectados en ataques. Phantom Stealer es el programa de robo de información y la pieza clave del paquete. Phantom Crypter empaqueta y ofusca la carga útil de Phantom Stealer para facilitar la evasión de los controles de seguridad. El troyano de acceso remoto Phantom RAT se anuncia en el sitio web, pero hay poca evidencia de su despliegue en las campañas observadas.

TX1
TX2

El troyano de acceso remoto (RAT)

En conjunto, el cifrador, el ladrón de información y el troyano de acceso remoto (RAT) proporcionan a los ciberdelincuentes herramientas para la distribución de malware, el robo de credenciales y el acceso a largo plazo. Este tipo de paquete refleja una tendencia en la economía del cibercrimen hacia las ofertas de MaaS (Mailing as a Service) que combinan múltiples etapas de ataque en una sola suscripción. Muchos de estos paquetes han incluido un ladrón de información y un cifrador, un cargador o un RAT. Otro paquete común es un cargador, un cifrador y un RAT. Phantom Project destaca porque el cargador tradicional se reemplaza por un ladrón de información.

Phantom Stealer

El componente Phantom Stealer ha seguido evolucionando como plataforma de robo de identidad desde su aparición en 2025. Los desarrolladores ampliaron la segmentación de navegadores para incluir Chrome, Edge, Firefox y otros navegadores basados en Chromium y Gecko, y añadieron mayores capacidades de recopilación de datos. Se ha detectado Phantom Stealer v3.5.0 en múltiples campañas globales a lo largo de 2026, incluyendo operaciones de phishing dirigidas a personal de banca, manufactura, compras, logística y finanzas.

Los investigadores también han documentado cadenas de distribución cada vez más sofisticadas que utilizan cadenas de infección de varias etapas y técnicas de ejecución sin archivos diseñadas para eludir los controles de seguridad.

Cuida tu organización de amenazas 

El éxito de Phantom Stealer depende en gran medida del robo de credenciales y de lograr que los usuarios abran archivos maliciosos. Por ello, una sólida seguridad del correo electrónico, la autenticación multifactor (MFA) resistente al phishing y la monitorización cuidadosa de la actividad de las cuentas constituyen algunas de las defensas más eficaces. Los equipos de TI también deben estar atentos a las conexiones salientes y transferencias de datos inusuales, especialmente a servicios en la nube desconocidos. Se ha observado que Phantom Stealer extrae datos a través de múltiples canales simultáneamente, como SMTP, FTP, Telegram y Discord. Es fundamental monitorizar estas y cualquier otra conexión a servicios desconocidos.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Phishing en tu calendario: la invitación que parece una reunión, pero puede ser una trampa

  • ALERTA DE CIBERSEGURIDAD

    Phishing en tu calendario:

    La invitación de que resulta ser una trampa.

Cuando pensamos en phishing, probablemente imaginamos el mismo escenario de siempre: un correo urgente, un enlace sospechoso y un mensaje que intenta hacernos caer en la trampa.

Pero los atacantes están cambiando las reglas.

Ahora pueden aprovechar una herramienta que utilizamos todos los días y que rara vez asociamos con una amenaza: nuestro calendario.

Una invitación para revisar una política de Recursos Humanos, completar una capacitación, confirmar una prestación o incluso actualizar información administrativa puede parecer completamente normal. Detras de esa invitación aparentemente legítima puede esconderse un enlace malicioso, un codigo QR o una página falsa diseñada para robar tus credenciales.

El phishing no siempre llega a tu bandeja de entrada

Durante años, las organizaciones han construido defensas alrededor del correo electrónico: filtros antispam, análisis de URLs, detección de archivos maliciosos, reputación de dominios y múltiples capas de protección.

El problema es que los atacantes también observan cómo funcionan esas defensas.

Por eso buscan nuevos caminos.

El phishing no necesariamente necesita llegar como un correo sospechoso. (Puede convertise en una invitación que tú mismo agregas a la agenda).

¿Qué tiene que ver un archivo .ics con el phishing?

El formato .ics corresponde a iCalendar, un estándar utilizado para intercambiar información de eventos entre plataformas como Outlook, Google Calendar, Apple Calendar y otros servicios.

En apariencia, es simplemente un archivo que dice:

Tienes una reunión el próximo martes a las 10:00.

Pero un evento de calendario puede contener mucho más que una fecha y una hora.

Puede incluir:

Nombre y descripción del evento.

Información del organizador.

Ubicación.

URLs.

Imágenes.

Archivos adjuntos.

Contenido HTML.

Campos personalizados.

Instrucciones para el participante.

Y precisamente ahí está el problema.

Todo ese contenido puede convertirse en un vehículo para ingeniería social.
El ataque puede comenzar con algo completamente cotidiano

Recibes un invtiación titulada: "Actualización de políticas internas - Acción requerida" .

El remitente parece relacionado con Recursos Humanos, La invitación tiene el logotipo de la empresa, una breve descripción perfectamente redactada y un mensaje que indica que debes revisar una nueva política antes de determinada fecha.

En el mensaje nada parece extraño, hasta que encuentras un botón que puede indicar algo similar a: "Consultar el documento", "Código QR acompañado de la instruccion completar la información"

El usuario hace clic, el navegador abre una página que imita el portal corporativo de Microsoft 365, Google Workspace u otra plataforma utilizada por la organización.

El sitio en cuestión solicita: "Correo electrónico ➡️ Contraseña ➡️ MFA"

En este punto el ataque puede volverse mucho más serio.

El verdadero objetivo no siempre es tu contraseña:

Uno de los aspectos más preocupantes de este tipo de camapañas es que el atacante puede utilizar técnicas de Adversary-in-the-Middel (AiTM) para interceptar el proceso de autenticación.

Esto significa que incluso cuando el usuario completa correctamente la autenticación multifactor, el atacante puede intentar captirar información de sesión que posteriormente le permita acceder a recursos de la víctima.

Por eso contar con un MFA activado es fundamental, pero no significa que cualquier MFA sea igual de resistente al Phishing.

Las organizaciones deberían consdierar mecanismos resistentes al phishing, como FIDO2 o WebAuthn, ademas de controles de acceso condicional y monitoreo de sesiones.

¿Por qué un calendario resulta tan atractivo para los atacantes?

1. Es una herramienta de confianza.

Los usuarios reciben invitaciones constantemente. Una nueva invitacion no genera necesariamente la misma sospecha que un correo con un archivo ejecutable o una URL desconocida.

2. Puede parecer una comunicación interna.

Los atacantes pueden utilizar temas relacionados con: 

  • Recursos Humanos
  • Nómina
  • Capacitación.
  • Cumplimiento.
  • Seguridad.
  • Beneficios.
  • Políticas internas.
  • Actualizaciones administrativas.


Son temas que normalmente pueden aparecer en un calendario corporativo.

3. El contenido puede quedar fuera del análisis tradicional.

Las herramientas de seguridad históricamente han concentrado buena parte de sus análisis en el cuerpo del correo, sus enlaces y sus archivos adjuntos. Pero el contenido que termina  representándose dentro del calendario peude convertirse en una segunda capa que requeire su propio análisis.

4. El ataque puede continuar después del correo.

Eliminar el correo original no necesarimanete significa que el problema desapareció.

La invitación puede haber sido incorporada al calendario del usuario y permanecer allí.

Esto crea una situación especialmente interesante para los equipos de seguridad: "el mensaje desapareció, pero el contenido malicioso puede seguir presente"

Aparición de los Códigos QR

Los códigos QR agregan otra capa de dificultad. 

En lugar de colocar una URL visible: "sitio-malicioso.com/login" pasaron a mostrar "Escanea para confirmar tu asistencia" El usuario apunta la cámara de su teléfono y continúa el proceso desde el dispositivo móvil.

Esto puede desplazar parte de la actividad fuera del entrono de escritorio donde normalmente existen controles de seguridad, monitoreo y visibildiad más robusta.

Además el usuario no siempre puede determinar fácilmente hacía dónde conduce un codigo QR antes de abrirlo.

¿Cómo detectar una invitación de calendario maliciosa?

No existe una única señal que confirme un ataque. Lo importante es correlacionar varios indicadores.

En el correo:

Presta atención cuando encuentres:

  • Invitaciones inesperadas.
  • Remitentes externos desconocidos.
  • Arcivos ".ics" que no esperaban recibir.
  • Mensajes con muy poco contenido.
  • Solicitudes relacionadas con RR.HH., nómina o TI que no reconoces.
  • Mensajes que intentan generar urgencia.

Dentro del evento

  • Enlaces que no corresponden al supuesto organizador.
  • Códigos QR inesperados
  • Imágenes o contenido HTML sospechoso.
  • Instrucciones que no tie4nen relación con una reunión.
  • Discrepancias entre el organizador y el contenido.
  • Solicitudes para iniciar sesión o porporcionar información. 

Si una invitación en el calendario te pide hacer algo que normalmente harías desde un portal corporativo, detente y verifica.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ChonkyChicken: el nuevo troyano que convierte un simple clic en el control total del sistema

  • ALERTA DE CIBERSEGURIDAD

    ChonkyChicken:

    El nuevo troyano que toma el control total del sistema

Un nuevo troyano de acceso remoto (RAT) llamado ChonkyChicken, que los ciberdelincuentes utilizan para robar credenciales de navegador, secuestrar sesiones de navegación activas y propagarse lateralmente por redes Windows.

La venganza del Pollito

ChonkyChicken es un troyano modular de acceso remoto que combina robo de credenciales, secuestro de sesión, ejecución remota de comandos, reconocimiento de red y vigilancia de usuarios. La infección comienza cuando la víctima sigue las instrucciones de una página de verificación falsa y ejecuta un comando malicioso. Este comando descarga malware adicional, incluyendo la puerta trasera TinyEgg, que finalmente instala ChonkyChicken.

Ingeniería Social

Este malware va más allá del robo de credenciales tradicional al combinar el secuestro de sesiones, el reconocimiento, la persistencia y la vigilancia en un único sistema. Los investigadores han vinculado esta actividad al ecosistema de malware como servicio TAG-195 (Golden Chickens), que proporciona herramientas a diversos grupos de ciberdelincuentes. La capacidad del malware para secuestrar sesiones de navegador activas permite a los atacantes mantener el acceso incluso después de que la víctima restablezca su contraseña.

La campaña también se basa en la ingeniería social de ClickFix y el abuso de utilidades de Windows de confianza, lo que ayuda a los atacantes a eludir la detección.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
  • Restringir o supervisar de cerca la ejecución de los comandos pegados en el cuadro de diálogo Ejecutar de Windows.
  • Proporcionar formación a los usuarios centrada en la sensibilización sobre los ataques de ingeniería social al estilo ClickFix.
  • Bloquear o restringir la carga de archivos por parte de "regsvr32.exe" en directorios con permisos de escritura para el usuario.
  • Supervise los procesos de Chrome o Edge que se inicien con la depuración remota habilitada.
  • Supervise la actividad inusual del navegador, las conexiones WebSocket y los indicadores de secuestro de sesión.
  • Implemente la autenticación multifactor (MFA) resistente al phishing siempre que sea posible.
  • Tras una posible vulneración de la seguridad del navegador, se deben revocar las sesiones activas del navegador, no solo las contraseñas.
  • Limite los privilegios administrativos e implemente la segmentación de la red para reducir las oportunidades de movimiento lateral.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La MFA ya no basta: protege la identidad antes de que un atacante tome el control

  • ALERTA DE CIBERSEGURIDAD

    MFA ya no basta:

    Protege la identidad antes de que un atacante tome el control 

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

SonicWall bajo ataque: vulnerabilidades de día cero exigen actualización inmediata

  • ALERTA DE CIBERSEGURIDAD

    SonicWall:

    Vulnerabilidad Zero Day exige actualización inmediata 

SonicWall ha informado de la explotación activa de dos vulnerabilidades de día cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-15409, que consiste en una falsificación de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podría exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.

La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyección de código posterior a la autenticación en la consola de administración que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.

Un atacante podría encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyección de código para obtener el control total del dispositivo.

¿Por qué es digno de mención?

Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.

La vulnerabilidad CVE-2026-15409 no requiere autenticación y tiene una puntuación CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecución de comandos tras la autenticación. Juntas, pueden provocar el compromiso total del dispositivo.

CISA ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés), confirmando así su explotación activa. SonicWall afirma que no existen medidas de mitigación más allá de la aplicación de parches.

¿Qué puedes hacer para reducir el riesgo?

Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.

Una explotación exitosa podría permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administración están expuestas a internet, se otorga un acceso administrativo amplio o la monitorización es limitada.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410

  • Actualice inmediatamente a la versión 12.4.3-03453, 12.5.0-02835 o posterior.
  • Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutparámetros /wsproxyde host anómalos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
  • Considere cualquier hallazgo del COI como una posible infracción.
  • Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contraseñas de usuario y administrador y rote los tokens TOTP.
  • Restrinja el acceso de administración a redes o VPN de confianza, aplique la autenticación multifactor (MFA) y aumente el registro y la supervisión.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

ServiceNow bajo alerta: una vulnerabilidad crítica podría permitir la toma de control de la plataforma

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Bajo alerta de vulnerabilidad crítica 

ServiceNow ha revelado una vulnerabilidad crítica, identificada como CVE-2026-6875, con una puntuación CVSS de 9,5, que podría permitir a atacantes no autenticados ejecutar código en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar código bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotación exitosa podría permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

¿Por qué es digno de mención?

ServiceNow se utiliza para la gestión de servicios de TI, la automatización de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) están diseñados para aislar los procesos basados en IA e impedir que código o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contención, podría salir del entorno de ejecución restringido y ejecutar código malicioso directamente en la plataforma. Para ello, no necesitaría credenciales válidas.

¿Qué puedes hacer para reducir el riesgo?

Dado que la vulnerabilidad CVE-2026-6875 no requiere autenticación, cualquier atacante con acceso a la red de una instancia vulnerable de ServiceNow podría explotarla. Esto hace que la vulnerabilidad sea particularmente peligrosa para las organizaciones que exponen entornos de ServiceNow sin protecciones adicionales a nivel de red. Una intrusión exitosa podría exponer datos comerciales confidenciales, registros de TI y sistemas de terceros conectados, según la configuración de la organización.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-6875

  • Revise la versión de la familia ServiceNow y aplique los parches o actualizaciones correspondientes.
  • Supervise la actividad administrativa, las integraciones, los cambios en el flujo de trabajo y el comportamiento de la API para detectar actividades sospechosas tras la actualización.
  • Los clientes de ServiceNow alojado deben verificar que se haya aplicado la actualización de plataforma necesaria.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Forg365: el nuevo kit de phishing con IA que pone en la mira a Microsoft 365

  • ALERTA DE CIBERSEGURIDAD

    Forg365:

    Kit de Phishing con IA VS Microsoft 365

Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en inglés), se está distribuyendo a través de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatización de señuelos de phishing asistidos por IA y la explotación del código del dispositivo y los flujos de autenticación de adversario en el medio.

¿Plataforma centralizada?

Forg365 proporciona a los operadores una plataforma centralizada para crear campañas de phishing, obtener credenciales y datos de sesión, y gestionar las actividades posteriores a la vulneración de la seguridad. El servicio admite ataques de phishing mediante código de dispositivo y ataques AiTM, e incluye una extensión para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.

Ataque a Microsoft 365

Forg365 integra varias técnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripción, lo que reduce significativamente los conocimientos técnicos necesarios para llevar a cabo sofisticadas campañas de vulneración de cuentas. Al aprovecharse de los flujos de autenticación legítimos de Microsoft, los atacantes pueden capturar tokens de sesión y obtener acceso sin depender únicamente de contraseñas robadas.

Dado que estos eventos de autenticación suelen parecer legítimos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas también permite a los atacantes eludir la autenticación multifactor y mantener el acceso durante períodos prolongados.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.