Rss

Entradas de blog etiquetadas con ' #cyberrisk '

ChonkyChicken: el nuevo troyano que convierte un simple clic en el control total del sistema

  • ALERTA DE CIBERSEGURIDAD

    ChonkyChicken:

    El nuevo troyano que toma el control total del sistema

Un nuevo troyano de acceso remoto (RAT) llamado ChonkyChicken, que los ciberdelincuentes utilizan para robar credenciales de navegador, secuestrar sesiones de navegación activas y propagarse lateralmente por redes Windows.

La venganza del Pollito

ChonkyChicken es un troyano modular de acceso remoto que combina robo de credenciales, secuestro de sesión, ejecución remota de comandos, reconocimiento de red y vigilancia de usuarios. La infección comienza cuando la víctima sigue las instrucciones de una página de verificación falsa y ejecuta un comando malicioso. Este comando descarga malware adicional, incluyendo la puerta trasera TinyEgg, que finalmente instala ChonkyChicken.

Ingeniería Social

Este malware va más allá del robo de credenciales tradicional al combinar el secuestro de sesiones, el reconocimiento, la persistencia y la vigilancia en un único sistema. Los investigadores han vinculado esta actividad al ecosistema de malware como servicio TAG-195 (Golden Chickens), que proporciona herramientas a diversos grupos de ciberdelincuentes. La capacidad del malware para secuestrar sesiones de navegador activas permite a los atacantes mantener el acceso incluso después de que la víctima restablezca su contraseña.

La campaña también se basa en la ingeniería social de ClickFix y el abuso de utilidades de Windows de confianza, lo que ayuda a los atacantes a eludir la detección.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
  • Restringir o supervisar de cerca la ejecución de los comandos pegados en el cuadro de diálogo Ejecutar de Windows.
  • Proporcionar formación a los usuarios centrada en la sensibilización sobre los ataques de ingeniería social al estilo ClickFix.
  • Bloquear o restringir la carga de archivos por parte de "regsvr32.exe" en directorios con permisos de escritura para el usuario.
  • Supervise los procesos de Chrome o Edge que se inicien con la depuración remota habilitada.
  • Supervise la actividad inusual del navegador, las conexiones WebSocket y los indicadores de secuestro de sesión.
  • Implemente la autenticación multifactor (MFA) resistente al phishing siempre que sea posible.
  • Tras una posible vulneración de la seguridad del navegador, se deben revocar las sesiones activas del navegador, no solo las contraseñas.
  • Limite los privilegios administrativos e implemente la segmentación de la red para reducir las oportunidades de movimiento lateral.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La MFA ya no basta: protege la identidad antes de que un atacante tome el control

  • ALERTA DE CIBERSEGURIDAD

    MFA ya no basta:

    Protege la identidad antes de que un atacante tome el control 

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

SonicWall bajo ataque: vulnerabilidades de día cero exigen actualización inmediata

  • ALERTA DE CIBERSEGURIDAD

    SonicWall:

    Vulnerabilidad Zero Day exige actualización inmediata 

SonicWall ha informado de la explotación activa de dos vulnerabilidades de día cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-15409, que consiste en una falsificación de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podría exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.

La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyección de código posterior a la autenticación en la consola de administración que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.

Un atacante podría encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyección de código para obtener el control total del dispositivo.

¿Por qué es digno de mención?

Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.

La vulnerabilidad CVE-2026-15409 no requiere autenticación y tiene una puntuación CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecución de comandos tras la autenticación. Juntas, pueden provocar el compromiso total del dispositivo.

CISA ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés), confirmando así su explotación activa. SonicWall afirma que no existen medidas de mitigación más allá de la aplicación de parches.

¿Qué puedes hacer para reducir el riesgo?

Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.

Una explotación exitosa podría permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administración están expuestas a internet, se otorga un acceso administrativo amplio o la monitorización es limitada.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410

  • Actualice inmediatamente a la versión 12.4.3-03453, 12.5.0-02835 o posterior.
  • Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutparámetros /wsproxyde host anómalos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
  • Considere cualquier hallazgo del COI como una posible infracción.
  • Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contraseñas de usuario y administrador y rote los tokens TOTP.
  • Restrinja el acceso de administración a redes o VPN de confianza, aplique la autenticación multifactor (MFA) y aumente el registro y la supervisión.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

🚨 Los ataques de phishing siguen evolucionando.

  • ALERTA EN CIBERSEGURIDAD

    EvilTokens:

    El Phishing ya no busca solo contraseñas

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit está atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar análisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de código de dispositivo de Microsoft 365.

¿EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticación OAuth mediante código de dispositivo en lugar de robar credenciales. En vez de redirigir a las víctimas a una página de inicio de sesión falsa, las guía a través del proceso legítimo de inicio de sesión de Microsoft, engañándolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contraseña.

Este kit es particularmente difícil de usar porque su contenido de phishing está cifrado con AES-GCM y solo se descifra en el navegador de la víctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electrónico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorización, las víctimas son redirigidas a recursos legítimos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

¿Por qué es digno de mención?

EvilTokens destaca porque abusa de los mecanismos legítimos de autenticación OAuth y de código de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesión de Microsoft. Su uso del descifrado del lado del navegador también crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantación de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

¿Cuál es la exposición o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son engañados para que completen un inicio de sesión con un código de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contraseñas, restablecer las contraseñas por sí solo puede no solucionar completamente el incidente. Los equipos de seguridad también deben revocar los tokens y eliminar los permisos de aplicación no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electrónicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podría derivar en robo de datos, fraude o suplantación de identidad por correo electrónico (BEC). Las organizaciones que dependen principalmente de la inspección de URL estáticas o la monitorización básica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes más tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de código de dispositivo: restrinja la autenticación mediante código de dispositivo siempre que sea posible, aplique políticas de acceso condicional y revise periódicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contraseñas: restablece contraseñas, revoca tokens de actualización, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneración de seguridad.
  • Implementar la autenticación multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticación o las claves de seguridad sobre los métodos basados en SMS.
  • Implemente protección antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las páginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: esté atento a inicios de sesión inusuales, inicios de sesión mediante código de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electrónico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnologías de detección basadas tanto en la reputación como en el comportamiento.
  • Capacite a los usuarios: Enseñe a los empleados a tener cuidado con las solicitudes de autenticación que no hayan iniciado, incluso cuando aparezcan en páginas legítimas de Microsoft.
  • Realizar una búsqueda de amenazas: Investigar los registros en busca de evidencia de abuso de código de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La MFA ya no es suficiente: el peligro del secuestro de sesión

  • ALERTA EN CIBERSEGURIDAD

    El verdadero riesgo ya no está en la contraseña sino en la sesión

El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:

  1. Robar un nombre de usuario y una contraseña.
  2. Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

¿Qué es el robo de credenciales y cómo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.

Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.

Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.

¿Cómo pueden las organizaciones prevenir el robo de credenciales?

Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.

Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.

Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.

¿Qué es el secuestro de sesión y cómo funciona?

El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.

Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.

Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.

Prevención del secuestro de sesión:

Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.

  • Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
  • Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).

  • Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
  • Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
  • Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Los atacantes están enfocando sus esfuerzos en obtener acceso legítimo a las organizaciones.

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: campaña que roba credenciales son objetivo

Informes recientes detallan una campaña activa de exposición de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener información confidencial, como credenciales VPN y datos de sesión de los dispositivos afectados.

¿Cuál es la amenaza?

FortiBleed es una campaña activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer información confidencial de autenticación directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campaña reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta está diseñada para recopilar credenciales VPN, cookies de sesión y tokens de autenticación a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una única vulnerabilidad de día cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administración expuestos y credenciales débiles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o técnicas similares para interceptar los datos de autenticación en la memoria o durante los flujos de inicio de sesión de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer información de sesión almacenada en caché. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta técnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Además, puede operar dentro de los procesos normales de autenticación y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetición y persistencia de credenciales. Los nombres de usuario y contraseñas de VPN robados se utilizan para establecer conexiones VPN legítimas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organización.

Dado que los atacantes utilizan credenciales válidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ahí, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Además, les ayuda a eludir los mecanismos de detección tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

¿Por qué es digno de mención?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza implícita y se les otorga un amplio acceso a las redes internas. La vulneración de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad más críticas y reducir la eficacia de las defensas posteriores.

Además, FortiBleed destaca el riesgo constante que supone la obtención de credenciales en el perímetro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de día cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales válidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detección en comparación con los ataques tradicionales de fuerza bruta o basados en exploits.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticación multifactor. Además, pueden permitir el movimiento lateral y facilitar la exfiltración de datos o la implementación de ransomware.

Dado que los atacantes suelen autenticarse con credenciales válidas, la actividad maliciosa puede parecer legítima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Asegúrese de que los dispositivos FortiGate ejecuten las versiones más recientes de FortiOS.
  • Restringir el acceso de administración: Desactive la exposición a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposición.
  • Implementar la autenticación multifactor: Exigir la autenticación multifactor para el acceso VPN y administrativo.
  • Segmentación de red: Limite el acceso de los usuarios de VPN únicamente a los recursos internos necesarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

AryStinger: la nueva amenaza que convierte routers domésticos en infraestructura para ataques

  • ALERTA EN CIBERSEGURIDAD

    AryStinger: Compromete miles de dispostivos olvidados

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y pequeñas oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

¿Cuál es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar daños evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. También redirige el tráfico de los atacantes para que parezca provenir de equipos legítimos de hogares u oficinas pequeñas.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versión más avanzada puede ejecutar herramientas de escaneo integradas. También puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a través de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploración de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

¿Por qué es digno de mención?

AryStinger es importante porque se comporta de manera diferente a la mayoría del malware para routers. En lugar de lanzar ataques disruptivos o campañas DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisión de tráfico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router doméstico normal. Esto dificulta la identificación y el bloqueo del verdadero atacante.

AryStinger también explota vulnerabilidades que fueron corregidas hace años. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a través de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra cómo los atacantes pueden crear una extensa red de reconocimiento y de intermediación a partir de dispositivos antiguos y económicos. Muchos de estos sistemas aún se encuentran al margen de las redes modernas.

¿Cuál es la exposición o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta información posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente legítimos, pueden mimetizarse con el tráfico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podrían, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podrían convertirse en un punto de acceso permanente para los atacantes. También podrían servir como punto de retransmisión para el tráfico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP públicas de una organización también pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede dañar su reputación o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos periféricos heredados expuestos generan múltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida útil o que no estén actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: asegúrese de que todos los routers y dispositivos NAS restantes ejecuten las últimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administración remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tráfico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque señales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecutándose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gestión de activos, gestión de vulnerabilidades y gestión de parches. Exija credenciales robustas en todas las interfaces de gestión y revise periódicamente los servicios expuestos externamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El camino de la ciberseguridad

Email Security en la era de la Inteligencia Artificial 


¿Cuántos correos sospechosos recibe tu empresa cada semana?

El correo electrónico sigue siendo la herramienta de trabajo más utilizada dentro de las organizaciones. A través de él se autorizan pagos, se comparten documentos, se envían propuestas comerciales y se coordinan actividades críticas para el negocio. Sin embargo, también se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesión porque su contraseña está por expirar. Minutos después, alguien del área financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un currículum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son legítimos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al área de TI con preguntas como "¿Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial está haciendo que los correos fraudulentos parezcan reales

Hace algunos años, identificar un intento de phishing era relativamente sencillo. Los mensajes contenían errores ortográficos, utilizaban traducciones deficientes o provenían de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situación es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicación de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campañas altamente dirigidas y convincentes en cuestión de minutos.

Esperar que cada usuario pueda detectar este tipo de engaños se vuelve cada vez más complicado. Y cuando una organización depende de que sus colaboradores distingan manualmente entre un correo legítimo y uno fraudulento, el riesgo continúa presente.

La seguridad del correo debería eliminar fricciones cotidianas

Más allá de bloquear spam o detener malware, una solución moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los días.

Por ejemplo:

  • Reducir las consultas constantes al área de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por teléfono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contraseña falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantación dirigidos a ejecutivos, departamentos financieros o personal con acceso a información sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupación para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos legítimos
  • Fraude de proveedores y modificación de facturas

La inteligencia artificial ha transformado el correo electrónico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes prácticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada únicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detección impulsadas por IA.

¿Cómo ayuda TrustLayer Mail?

TrustLayer Mail fue diseñado precisamente para reducir estas molestias operativas y ofrecer una protección más inteligente frente a amenazas modernas.

La solución incorpora capacidades avanzadas para identificar intentos de suplantación de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, así como aplicar políticas basadas en palabras clave o información sensible.

Además, protege no solo el correo entrante, sino también las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organización.

Entre sus Beneficios Destacan:

  • Protección contra ataques de Business Email Compromise (BEC) 
  • Detección de fraude del CEO y ataques de suplantación de identidad.
  • Análisis dinámico de URLs y documentos adjuntos.
  • Supervisión de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementación sencilla sin afectar la experiencia del usuario final.

La mejor protección es la que nadie nota

Quizá una solución de Email Security está funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucción recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podría convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial está ayudando a crear ataques cada vez más convincentes, la seguridad del correo ya no debería medirse únicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortográficos y mensajes genéricos, está siendo reemplazado por ataques extremadamente creíbles, personalizados y automatizados. Microsoft reportó aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) continúan creciendo.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: ¿De qué sirve contar con él si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.

Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.

Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.

La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

¿Cuál es la exposición o el riesgo?

La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.

El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing ya no parece phishing: atacantes imitan procesos internos para robar credenciales

  • Alerta de ciberseguridad

    EL PHISHING CONOCE TU EMPRESA: Campañas oscuras


Una reciente campaña de phishing utiliza una herramienta legítima de acceso remoto para tomar el control de los ordenadores de las víctimas, sin necesidad de instalar malware. Esta operación, actualmente activa, tiene como objetivo a organizaciones brasileñas. Los atacantes engañan a los empleados para que instalen un programa legítimo que les otorga el control remoto.

¿Cuál es la amenaza?

La campaña utiliza páginas de phishing personalizadas para las empresas a las que se dirige. Para parecer auténtica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Según los analistas, la campaña comienza con un correo electrónico de phishing que parece legítimo. El enlace redirige a los usuarios a través de un servidor de retransmisión de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administración. Esto facilita que las víctimas bajen la guardia.

¿Por qué es digno de mención?

Este ataque es particularmente peligroso porque, después de que el usuario hace clic en el enlace de descarga, la víctima instala sin saberlo un agente legítimo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es más sofisticada de lo que parece a primera vista. Las páginas utilizan la identificación del navegador, la detección en entornos aislados (sandbox) y la geolocalización para filtrar a los investigadores antes de entregar el código malicioso.

¿Cuál es la exposición o el riesgo?

Hasta el momento, la campaña se ha dirigido al menos a una organización brasileña especializada en productos químicos y materiales avanzados. Sin embargo, las tácticas de ingeniería social empleadas, como la falsificación de registros fiscales, documentos de proveedores y portales de gestión de quejas, son aplicables a diversos sectores.

Una vez que la víctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendría un administrador de TI legítimo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y más.

    El futuro de la seguridad comienza antes del malware
  • Supervise las instalaciones no autorizadas de software de administración remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precaución las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administración sobre esta campaña de phishing y sus tácticas.
  • Antes de tomar medidas, verifique los correos electrónicos inusuales a través de un canal de comunicación confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un análisis y elimina cualquier amenaza detectada.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.