Rss

Entradas de blog etiquetadas con ' #threatalert '

¿Tu empresa apareció en un sitio de ransomware? No significa necesariamente que hayas sido hackeado

  • BLOG DE CIBERSEGURIDAD

    Ransomware:

    No necesariamente puedes estar en riesgo

Hay pocas cosas capaces de elevar tan rápido la tensión dentro de un equipo de seguridad como encontrar el nombre de su propia empresa en un sitio de filtraciones de ransomware. En cuestión de minutos aparecen las preguntas inevitables: ¿fuimos comprometidos?, ¿qué información tienen?, ¿desde cuándo están dentro?, ¿qué cuentas pudieron haber sido afectadas? La preocupación es completamente legítima, pero existe un detalle que suele perderse entre la urgencia y el ruido: la aparición de una organización en un sitio de filtraciones es una afirmación realizada por un atacante, no una confirmación independiente de que haya ocurrido una brecha.

Esta diferencia puede parecer semántica, pero desde el punto de vista de la respuesta a incidentes es fundamental. Los grupos de ransomware utilizan estos sitios como parte de su estrategia de extorsión. Son escaparates diseñados para ejercer presión sobre las víctimas, generar publicidad y demostrar ante otras posibles víctimas que el grupo tiene capacidad para robar información. Por esa razón, una publicación debe tomarse con seriedad, pero también con contexto. Puede convertirse en una señal temprana de un incidente real, pero también puede contener información exagerada, incompleta, reciclada o difícil de verificar. La prioridad del defensor no debería ser aceptar o descartar inmediatamente la afirmación, sino buscar evidencia que permita determinar qué ocurrió realmente.

El escaparate del cibercrimen

Los llamados sitios de filtraciones o dedicated leak sites son una pieza habitual dentro del ecosistema de extorsión de datos. Normalmente funcionan como portales donde un grupo criminal publica los nombres de organizaciones que afirma haber comprometido y acompaña esas publicaciones con información destinada a aumentar la presión: una fecha límite, una cuenta regresiva, capturas de pantalla, muestras de archivos o descripciones de los supuestos datos obtenidos. En algunos casos, el objetivo es convencer a la víctima de que debe pagar antes de que la información sea publicada de manera completa.

Este mecanismo adquirió especial relevancia con el ransomware de doble extorsión. En lugar de limitarse a cifrar los sistemas, los atacantes comenzaron a robar información antes de ejecutar el cifrado y utilizaron esa información como una segunda herramienta de presión. Si la organización no paga, amenazan con publicar los datos. Con el tiempo, algunos grupos llevaron esta estrategia todavía más lejos y comenzaron a operar mediante extorsión basada exclusivamente en el robo de información, sin necesidad de cifrar los sistemas de la víctima. En ambos escenarios, el sitio de filtraciones cumple esencialmente la misma función: convertir la información robada o la amenaza de haberla robado en una herramienta de negociación.

Esto explica por qué una publicación debe interpretarse dentro del contexto de la operación criminal. El atacante tiene un incentivo para presentar su éxito de la manera más favorable posible. Puede mostrar una pequeña muestra de información y afirmar que posee mucho más. Puede utilizar datos antiguos, información disponible públicamente o elementos procedentes de incidentes anteriores. También puede publicar el nombre de una organización antes de que exista una confirmación independiente de la intrusión. Nada de esto significa que las publicaciones sean inútiles. Todo lo contrario: pueden proporcionar información extremadamente valiosa, siempre que se entiendan como una fuente de inteligencia y no como un informe forense.

Cuando el ruido empieza a revelar patrones

La verdadera utilidad de estos sitios aparece cuando dejamos de observarlos únicamente como listas de víctimas y comenzamos a analizarlos como una ventana hacia la actividad del adversario. Una publicación individual puede decir poco; decenas o cientos de publicaciones analizadas a lo largo del tiempo pueden revelar tendencias.

Pueden mostrar qué grupos están activos, qué sectores están recibiendo mayor atención, qué regiones están siendo afectadas y qué proveedores aparecen repetidamente relacionados con incidentes. También pueden ayudar a identificar campañas que comienzan a tomar fuerza antes de que sus efectos sean ampliamente conocidos. Para un equipo de seguridad, esta información puede ser mucho más útil que el número absoluto de víctimas anunciado por un grupo criminal.

Imaginemos, por ejemplo, que durante varias semanas comienzan a aparecer organizaciones de una misma industria. A primera vista, podría parecer simplemente otra estadística dentro del enorme volumen de ataques de ransomware. Pero si esas organizaciones comparten un proveedor, una plataforma tecnológica o algún elemento común de su infraestructura, la información adquiere otra dimensión. Lo mismo ocurre cuando aparece un proveedor crítico dentro de la cadena de suministro de una empresa. La publicación no demuestra que nuestra organización esté comprometida, pero sí puede proporcionar una razón concreta para revisar determinados controles, accesos, identidades o dispositivos.

Por eso, la pregunta más útil no es necesariamente cuántas víctimas aparecen en una lista, sino qué tienen en común esas víctimas y qué significa ese patrón para nuestro propio entorno.

Una fuente especialmente importante para los MSP

Este enfoque adquiere todavía más relevancia para los proveedores de servicios gestionados. Un MSP no protege únicamente una organización: puede administrar servicios, infraestructura, endpoints, identidades o sistemas críticos para numerosos clientes al mismo tiempo. Eso significa que una amenaza que afecta a uno de ellos puede convertirse rápidamente en una preocupación para otros.

En ese escenario, descubrir que el nombre de un cliente aparece en un sitio de filtraciones puede proporcionar una ventaja temporal importante. No porque la publicación confirme automáticamente una brecha, sino porque permite iniciar la investigación antes de que la situación se vuelva evidente por otras vías. El equipo puede revisar actividad de endpoints, accesos, cuentas privilegiadas, conexiones remotas y otros indicadores para determinar si existen señales que respalden la afirmación del atacante.

Esa anticipación puede ser especialmente valiosa cuando se administran decenas de organizaciones con equipos de seguridad limitados. Detectar una señal temprana y comenzar a investigar puede marcar la diferencia entre una respuesta controlada y una situación que termina convirtiéndose en una notificación de seguridad cuando el daño ya está hecho.

El error de confundir una señal con una evidencia

Uno de los principios más importantes para aprovechar correctamente los sitios de filtraciones es entender que inteligencia y evidencia no son exactamente lo mismo. Una publicación puede ser una señal relevante que merece investigación, pero la confirmación debe construirse mediante otras fuentes.

Si una organización aparece en uno de estos portales, la respuesta adecuada no debería consistir simplemente en asumir que existe una brecha ni tampoco en ignorar la publicación por considerarla poco fiable. Lo correcto es utilizarla como punto de partida y contrastarla con la realidad observable dentro del entorno. ¿Existen accesos inusuales? ¿Hay cuentas que muestran comportamientos anómalos? ¿Se detectaron dispositivos comprometidos? ¿Aparecen indicadores relacionados con malware de robo de información? ¿Existen conexiones sospechosas o actividad que no corresponde con el comportamiento habitual?

Cuando varias señales independientes comienzan a coincidir, la hipótesis adquiere mayor peso. Una publicación externa combinada con telemetría interna, anomalías de identidad, actividad sospechosa en endpoints y otros indicadores puede transformar una afirmación del atacante en una investigación con fundamentos mucho más sólidos.

Esta es, precisamente, la diferencia entre simplemente observar amenazas y hacer inteligencia de amenazas.

Mirar más allá del número de víctimas

El atractivo de los sitios de filtraciones está, en buena medida, en su capacidad para generar impacto. Los números, los nombres conocidos y las grandes cantidades de datos robados producen titulares y ayudan a los grupos criminales a construir una imagen de poder. Sin embargo, para un responsable de seguridad, el valor real suele estar en otro lugar.

Una tendencia puede ser más importante que una cifra. Un proveedor repetidamente asociado con organizaciones comprometidas puede representar más riesgo que una lista con cientos de víctimas. Una campaña que empieza a afectar al mismo sector en diferentes regiones puede ser una señal para revisar controles específicos. Una organización de la propia cadena de suministro puede justificar una investigación inmediata.

En otras palabras, el número de víctimas genera atención; los patrones generan inteligencia.

Esta perspectiva también permite evitar uno de los problemas más habituales al consumir información sobre ciberseguridad: reaccionar al volumen en lugar de reaccionar al riesgo. No todas las publicaciones representan el mismo nivel de amenaza para todas las organizaciones. Lo importante es determinar si existe una relación entre lo que está ocurriendo fuera y la exposición real de nuestro propio entorno.

Convertir el escaparate del atacante en una ventaja defensiva

Los grupos de ransomware crearon estos sitios para generar presión, intimidar a las víctimas y obtener publicidad. Sin embargo, para los defensores pueden convertirse en una fuente adicional de información sobre el comportamiento del adversario. La clave está en cambiar la perspectiva.

No se trata de creer ciegamente todo lo que publica un grupo criminal. Tampoco de descartar sus publicaciones por principio. Se trata de observarlas, contextualizarlas y utilizarlas para formular mejores preguntas.

Un sitio de filtraciones puede indicar quién está atacando, qué sectores están siendo perseguidos y qué organizaciones parecen estar bajo presión. La tecnología de seguridad y la investigación interna deben ayudar a determinar si esa actividad tiene alguna relación con lo que ocurre dentro de nuestra propia infraestructura.

En última instancia, esa es la verdadera utilidad de estos sitios. El atacante los utiliza para decir: “Mira lo que hicimos”. El defensor debería utilizarlos para preguntarse: “¿Qué podemos aprender de esto y existe alguna señal de que algo similar esté ocurriendo en nuestro entorno?”

De la publicación a la detección

Los grupos de ransomware crearon estos sitios para generar presión, intimidar a las víctimas y obtener publicidad. Sin embargo, para los defensores pueden convertirse en una fuente adicional de información sobre el comportamiento del adversario. La clave está en cambiar la perspectiva.

No se trata de creer ciegamente todo lo que publica un grupo criminal. Tampoco de descartar sus publicaciones por principio. Se trata de observarlas, contextualizarlas y utilizarlas para formular mejores preguntas.

Un sitio de filtraciones puede indicar quién está atacando, qué sectores están siendo perseguidos y qué organizaciones parecen estar bajo presión. La tecnología de seguridad y la investigación interna deben ayudar a determinar si esa actividad tiene alguna relación con lo que ocurre dentro de nuestra propia infraestructura.

En última instancia, esa es la verdadera utilidad de estos sitios. El atacante los utiliza para decir: “Mira lo que hicimos”. El defensor debería utilizarlos para preguntarse: “¿Qué podemos aprender de esto y existe alguna señal de que algo similar esté ocurriendo en nuestro entorno?”

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La MFA ya no basta: protege la identidad antes de que un atacante tome el control

  • ALERTA DE CIBERSEGURIDAD

    MFA ya no basta:

    Protege la identidad antes de que un atacante tome el control 

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Los atacantes están enfocando sus esfuerzos en obtener acceso legítimo a las organizaciones.

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: campaña que roba credenciales son objetivo

Informes recientes detallan una campaña activa de exposición de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener información confidencial, como credenciales VPN y datos de sesión de los dispositivos afectados.

¿Cuál es la amenaza?

FortiBleed es una campaña activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer información confidencial de autenticación directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campaña reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta está diseñada para recopilar credenciales VPN, cookies de sesión y tokens de autenticación a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una única vulnerabilidad de día cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administración expuestos y credenciales débiles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o técnicas similares para interceptar los datos de autenticación en la memoria o durante los flujos de inicio de sesión de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer información de sesión almacenada en caché. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta técnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Además, puede operar dentro de los procesos normales de autenticación y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetición y persistencia de credenciales. Los nombres de usuario y contraseñas de VPN robados se utilizan para establecer conexiones VPN legítimas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organización.

Dado que los atacantes utilizan credenciales válidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ahí, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Además, les ayuda a eludir los mecanismos de detección tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

¿Por qué es digno de mención?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza implícita y se les otorga un amplio acceso a las redes internas. La vulneración de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad más críticas y reducir la eficacia de las defensas posteriores.

Además, FortiBleed destaca el riesgo constante que supone la obtención de credenciales en el perímetro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de día cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales válidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detección en comparación con los ataques tradicionales de fuerza bruta o basados en exploits.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticación multifactor. Además, pueden permitir el movimiento lateral y facilitar la exfiltración de datos o la implementación de ransomware.

Dado que los atacantes suelen autenticarse con credenciales válidas, la actividad maliciosa puede parecer legítima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Asegúrese de que los dispositivos FortiGate ejecuten las versiones más recientes de FortiOS.
  • Restringir el acceso de administración: Desactive la exposición a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposición.
  • Implementar la autenticación multifactor: Exigir la autenticación multifactor para el acceso VPN y administrativo.
  • Segmentación de red: Limite el acceso de los usuarios de VPN únicamente a los recursos internos necesarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El phishing ya no parece phishing: atacantes imitan procesos internos para robar credenciales

  • Alerta de ciberseguridad

    EL PHISHING CONOCE TU EMPRESA: Campañas oscuras


Una reciente campaña de phishing utiliza una herramienta legítima de acceso remoto para tomar el control de los ordenadores de las víctimas, sin necesidad de instalar malware. Esta operación, actualmente activa, tiene como objetivo a organizaciones brasileñas. Los atacantes engañan a los empleados para que instalen un programa legítimo que les otorga el control remoto.

¿Cuál es la amenaza?

La campaña utiliza páginas de phishing personalizadas para las empresas a las que se dirige. Para parecer auténtica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Según los analistas, la campaña comienza con un correo electrónico de phishing que parece legítimo. El enlace redirige a los usuarios a través de un servidor de retransmisión de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administración. Esto facilita que las víctimas bajen la guardia.

¿Por qué es digno de mención?

Este ataque es particularmente peligroso porque, después de que el usuario hace clic en el enlace de descarga, la víctima instala sin saberlo un agente legítimo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es más sofisticada de lo que parece a primera vista. Las páginas utilizan la identificación del navegador, la detección en entornos aislados (sandbox) y la geolocalización para filtrar a los investigadores antes de entregar el código malicioso.

¿Cuál es la exposición o el riesgo?

Hasta el momento, la campaña se ha dirigido al menos a una organización brasileña especializada en productos químicos y materiales avanzados. Sin embargo, las tácticas de ingeniería social empleadas, como la falsificación de registros fiscales, documentos de proveedores y portales de gestión de quejas, son aplicables a diversos sectores.

Una vez que la víctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendría un administrador de TI legítimo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y más.

    El futuro de la seguridad comienza antes del malware
  • Supervise las instalaciones no autorizadas de software de administración remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precaución las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administración sobre esta campaña de phishing y sus tácticas.
  • Antes de tomar medidas, verifique los correos electrónicos inusuales a través de un canal de comunicación confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un análisis y elimina cualquier amenaza detectada.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Más allá del EDR: la importancia de detener amenazas antes de que se ejecuten

Alerta de ciberseguridad

La brecha invisible: Cuando la seguridad del endpoint llega demasiado tarde


Durante años, las organizaciones han invertido en soluciones de protección para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnologías siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayoría de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acción humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente legítima.
  • Una aplicación de inteligencia artificial no autorizada.
  • Una navegación hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organización.

Por eso, la conversación en ciberseguridad está evolucionando desde la simple protección de dispositivos hacia un concepto más amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar únicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente actúan después de que la amenaza alcanza el dispositivo.
  • El desafío es que los atacantes actuales están explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interactúan constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboración
  • Plataformas de inteligencia artificial
  • Correos electrónicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo perímetro

Hace algunos años la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposición involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier solución de endpoint tenga oportunidad de intervenir.

¿Qué es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecución y contener rápidamente las amenazas cuando logran infiltrarse.

No se trata únicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una búsqueda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevención antes de la ejecución
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegación.
  • Bloqueo de dominios maliciosos.
  • Supervisión de aplicaciones de IA.
  • Aplicación de políticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contención después de la ejecución

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar automáticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aquí es donde tecnologías como EDR, XDR y los servicios gestionados de detección y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desafíos más recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fenómeno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qué plataformas utilizan.
  • Qué información comparten.
  • Dónde se almacenan los datos.
  • Qué riesgos regulatorios podrían generarse.

La gobernanza de IA se está convirtiendo rápidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, más visibilidad

Uno de los errores más comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protección previa y posterior a la ejecución trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contención.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organización cuenta con protección para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecución.
  • Contener después de la ejecución.

Las organizaciones que logren integrar ambas capacidades estarán mejor preparadas para enfrentar un panorama de amenazas cada vez más dinámico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La confianza en las actualizaciones bajo amenaza: vulnerabilidad afecta ConnectWise Automate

Alerta de ciberseguridad

ConnectWise podría permitir la evasión de validaciones 


ConnectWise ha revelado una vulnerabilidad de alto impacto en su plataforma ConnectWise Automate que podría permitir a los atacantes eludir la validación crítica de integridad durante la carga de complementos y los mecanismos de autoactualización del agente, lo que podría habilitar la ejecución de código malicioso en las implementaciones locales afectadas.

¿Cuál es la amenaza?

CVE-2026-9089 es una vulnerabilidad en el agente de ConnectWise Automate donde el agente no verifica completamente la autenticidad/integridad de los componentes obtenidos durante la carga de complementos y las operaciones de autoactualización. Esto coincide con CWE-494 (Descarga de código sin verificación de integridad), lo que significa que los componentes pueden ejecutarse sin someterse a una validación completa de integridad. ConnectWise describe esto como una validación de integridad inadecuada durante la adquisición de componentes del agente, lo que crea una oportunidad para que un atacante introduzca componentes manipulados en condiciones relevantes.

¿Por qué es digno de mención?

Esto es relevante porque la vulnerabilidad tiene una calificación CVSS de 8.8 (Alta) y se considera de baja complejidad, sin requerir privilegios ni interacción del usuario, utilizando un contexto de ataque de red adyacente. Además, las métricas publicadas indican un impacto potencial en la confidencialidad, la integridad y la disponibilidad, lo que aumenta la probabilidad de una vulneración grave. Esto resulta especialmente preocupante en entornos de proveedores de servicios gestionados (MSP), donde las organizaciones implementan ampliamente agentes de Automate en los puntos finales gestionados.

¿Cuál es la exposición o el riesgo?

Esta vulnerabilidad afecta a las implementaciones locales de ConnectWise Automate que ejecutan versiones anteriores a la 2026.5. ConnectWise señala que las instancias alojadas en la nube ya se han actualizado automáticamente, lo que reduce la exposición en entornos de nube gestionados. Una explotación exitosa puede permitir a un atacante ejecutar componentes maliciosos mediante la carga de complementos y la autoactualización del Agente de Automate, lo que conlleva la ejecución de código no autorizado en el sistema del agente. Esto podría proporcionar al atacante una puerta de entrada para actividades posteriores.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Actualice ConnectWise Automate local a la versión 2026.5 o posterior para solucionar el problema de validación de integridad/autenticidad que afecta a la carga de complementos y a los componentes de autoactualización.
  • Revise si hay actividad anómala de carga de complementos del agente o de autoactualización, comprobando la red relacionada y la telemetría del agente/actualización en busca de indicios de descargas o comportamientos inesperados de componentes (especialmente dentro del período de tiempo de actividad inusual).
  • Limite la exposición a redes adyacentes restringiendo las rutas de red y el acceso necesarios para las operaciones de Automate, lo que reduce la posibilidad de que un atacante manipule los componentes descargados durante los flujos de trabajo de carga/actualización automática de complementos.
  • Cree un plan de respuesta ante incidentes para escenarios de vulneración de seguridad de Automate.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Zero-Day crítico en Cisco SD-WAN: atacantes obtienen acceso administrativo sin credenciales

Alerta de ciberseguridad

Vulnerabilidad de omisión de autenticación está poniendo bajo presión entornos Cisco SD-WAN. 


Se ha identificado una vulnerabilidad de día cero de omisión de autenticación, identificada como CVE-2026-20182 con una puntuación CVSS máxima de 10.0, en Cisco Catalyst SD-WAN Controller y Manager. Esta vulnerabilidad permite a atacantes no autenticados obtener el máximo nivel de acceso administrativo a los sistemas afectados sin credenciales válidas y actualmente está siendo explotada activamente por UAT-8616, un grupo de amenazas persistente y sofisticado previamente vinculado a múltiples campañas de día cero dirigidas a tecnologías de borde de red de Cisco.

¿Cuál es la amenaza?

Esta vulnerabilidad es un fallo de autenticación de máxima gravedad en el controlador y administrador Cisco Catalyst SD-WAN que permite a un atacante hacerse pasar por un enrutador de red de confianza y obtener el máximo nivel de acceso administrativo sin credenciales válidas ni conocimiento previo del entorno objetivo.

En las versiones afectadas, una validación incorrecta de la lógica de autenticación en el servicio del plano de control permite que solicitudes no autorizadas accedan a recursos protegidos. Un atacante con acceso a la red de una instancia vulnerable podría potencialmente:

  • Omita los controles de autenticación y obtenga acceso administrativo completo a la interfaz del controlador o administrador de SD-WAN.
  • Redirigir el tráfico de red, interceptar las comunicaciones o imponer configuraciones maliciosas en toda la infraestructura SD-WAN.
  • Consiga influir en cada sucursal, centro de datos y borde de la nube conectado a la red superpuesta gestionada.
  • Interrumpir la conectividad de red en toda la organización desde un único punto de acceso comprometido.

¿Por qué es digno de mención?

Esta vulnerabilidad es especialmente crítica porque el controlador SD-WAN gestiona el enrutamiento y las políticas en toda la red superpuesta. Si un atacante lo compromete, obtiene un control total y puede afectar a toda la organización.

Diversos factores agravan esta vulnerabilidad. CVE-2026-20182 tiene una puntuación CVSS máxima de 10.0, lo que evidencia tanto la falta de requisitos de autenticación como el potencial de una vulneración total del sistema. Los atacantes no necesitan credenciales ni conocimiento previo del entorno, lo que facilita su explotación.

La explotación activa ya está en marcha. CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) el 14 de mayo de 2026, el mismo día en que Cisco la reveló y la parcheó. Esta coincidencia temporal confirma que los ciberdelincuentes ya la estaban utilizando en ataques reales.

El actor malicioso vinculado a esta actividad, UAT-8616, es altamente capacitado y persistente. Este grupo tiene un historial de explotación de vulnerabilidades de día cero de Cisco, y en ocasiones mantiene campañas durante años antes de ser detectado.

Las tendencias recientes generan mayor preocupación. En un período de tres meses, CISA agregó siete vulnerabilidades de Cisco SD-WAN y firewall al catálogo KEV. Este patrón apunta a ataques sostenidos y dirigidos contra las tecnologías de borde de Cisco.

¿Cuál es la exposición o el riesgo?

Las organizaciones que corren mayor riesgo son aquellas que utilizan versiones sin parchear del controlador o administrador Cisco Catalyst SD-WAN, independientemente del tipo de implementación. Esto incluye entornos locales, en la nube y FedRAMP. El riesgo también aumenta cuando las organizaciones exponen las interfaces del controlador o administrador SD-WAN a redes accesibles desde internet, lo que proporciona a los atacantes un punto de entrada directo. Además, las organizaciones que dependen de Cisco SD-WAN para gestionar infraestructuras distribuidas en sucursales, centros de datos y entornos en la nube se ven más afectadas.

Entre las posibles repercusiones se incluyen el control administrativo no autorizado de toda la red superpuesta SD-WAN, la interceptación o manipulación del tráfico enrutado, el despliegue masivo de configuraciones maliciosas, la interrupción del servicio en toda la organización y un posible punto de inflexión para un mayor movimiento lateral hacia la infraestructura conectada.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique de inmediato los parches publicados por Cisco para la vulnerabilidad CVE-2026-20182 a todas las implementaciones de Cisco Catalyst SD-WAN Controller y Manager.

Revise y restrinja el acceso externo a los servicios del plano de administración de SD-WAN; limite el acceso únicamente a rangos de IP de confianza y redes de administración.

Revise la exposición a las tres vulnerabilidades previamente encadenadas (CVE-2026-20122, CVE-2026-20128, CVE-2026-20133) y confirme que se hayan aplicado los parches.

Implementar la segmentación de red para aislar la infraestructura de gestión de SD-WAN de las redes de uso general y los sistemas conectados a Internet.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

💀 El cibercrimen se sigue profesionalizando.

Blog de ciberseguridad

Código de conducta: el ataque silencioso que esta engañando incluso a usuarios con MFA


La campaña de phishing del "código de conducta": lo que los MSP deben saber ahora mismo.

¿Por qué es esto importante?

Esta campaña de phishing fue una operación en varias etapas que incluyó:

  • Comunicaciones internas de recursos humanos y cumplimiento normativo falsas o suplantadas
  • Técnicas de adversario en el medio (AiTM) para burlar la autenticación multifactor (MFA) en tiempo real.
  • Múltiples puertas CAPTCHA y páginas de preparación diseñadas para eludir el análisis de seguridad automatizado.
  • Ninguna de estas técnicas es nueva. Su importancia radica en la forma impecable en que se han combinado y aplicado a gran escala.
  • No se requiere botnet

Una de las cosas más importantes que hay que entender sobre esta campaña es que no depende de dispositivos comprometidos ni de una botnet tradicional para distribuir su carga útil. Todo el kit de phishing de AiTM se implementa a través de servicios comerciales comunes:

  • Kit de phishing: Los operadores alquilan acceso a un kit de phishing como servicio (PhaaS) de AiTM, similar al recientemente interrumpido Tycoon 2FA . Estos kits incluyen páginas preconfiguradas para la obtención de credenciales, verificación CAPTCHA, interceptación de tokens de sesión y paneles de monitoreo de víctimas en tiempo real. Los precios comienzan desde tan solo $120 por 10 días de acceso .
  • Máquinas virtuales alojadas en la nube: en lugar de utilizar máquinas comprometidas, es probable que la infraestructura de la campaña estuviera alojada en máquinas virtuales comerciales en la nube, disponibles para el público.

Servicios comerciales de envío de correo electrónico: Los correos de la campaña se enviaron a través de una plataforma estándar de envío de correo electrónico, superando las comprobaciones SPF, DKIM y DMARC que normalmente detectarían correos sospechosos. Estos mensajes no parecían ataques de phishing porque estaban formateados correctamente y se enviaron desde dominios que los atacantes habían registrado y configurado correctamente.

Dominios controlados por atacantes que imitan marcas de confianza: Los investigadores observaron páginas de destino detrás de dominios como `acceptable-use-policy-calendly[.]de` y `compliance-protectionoutlook[.]de`. Estos dominios están diseñados para parecer, a simple vista, servicios de marcas ampliamente conocidas.

¿Cómo funciona el ataque?

Esta campaña sigue un modelo de phishing AiTM bien establecido, que combina kits de phishing disponibles comercialmente, infraestructura en la nube legítima y señuelos psicológicamente efectivos para robar credenciales y tokens de sesión en tiempo real.

Adquisición de herramientas y desarrollo de infraestructura: El atacante adquiere acceso a un kit PhaaS que proporciona páginas preconfiguradas para la obtención de credenciales, control CAPTCHA e interceptación de sesiones AiTM. El kit puede ofrecer dominios, o bien el atacante puede adquirirlos por separado. Se configura un servicio de envío de correo electrónico en una máquina virtual Windows alquilada. Este servicio se utiliza para enviar mensajes autenticados desde los dominios de phishing. Esta parte del ataque dura unas pocas horas y cuesta solo unos cientos de dólares.

Método de entrega: El atacante envía correos electrónicos de phishing a las víctimas utilizando nombres para mostrar como "Internal Regulatory COC" y "Workforce Communications", con líneas de asunto como "Registro de caso interno emitido bajo la política de conducta" y "Recordatorio: el empleador abrió un registro de caso de incumplimiento".

El señuelo: Cada correo electrónico incluye un archivo PDF adjunto con un nombre como "Archivo de registro del caso de concientización - Martes 14 de abril de 2026.pdf" o "Acción disciplinaria - Caso de manejo de dispositivos por parte del empleado.pdf". El PDF proporciona un resumen ficticio de un proceso de revisión de conducta e indica al destinatario que haga clic en un enlace "Revisar materiales del caso" para acceder a la documentación de respaldo.

Este enlace "Revisar materiales del caso" es el punto de entrada al proceso de recopilación de credenciales.

PHI1

Primer paso CAPTCHA: Al hacer clic en el enlace "Revisar materiales del caso", el usuario es redirigido a una página de destino controlada por el atacante que muestra un CAPTCHA de Cloudflare. El CAPTCHA se presenta como una validación de que el usuario proviene de "una sesión válida", pero tiene dos propósitos maliciosos:

  • Refuerza la apariencia de un proceso de seguridad genuino.
  • Bloquea las herramientas de seguridad automatizadas y los entornos de pruebas, impidiendo que analicen lo que sucede a continuación.
  • Configuración: Tras completar el CAPTCHA, el usuario es redirigido a una página intermedia que le informa que la documentación solicitada está cifrada y requiere autenticación de cuenta para acceder. La página muestra un botón de "Revisar y firmar" y solicita al usuario que ingrese su dirección de correo electrónico.
PHC2

Segundo CAPTCHA: Tras introducir su dirección de correo electrónico, el usuario se enfrenta a un segundo CAPTCHA, esta vez un desafío de selección de imágenes. Este segundo filtro sirve para evitar el análisis automatizado. 

PHI3

Genera confianza: Una vez completado el segundo CAPTCHA, el usuario ve un mensaje de confirmación que indica que la verificación fue exitosa y que se están preparando los materiales de su caso. A continuación, se le pide que inicie sesión con su cuenta de Microsoft en un plazo de cinco minutos o el enlace caducará. La cuenta regresiva crea urgencia y evita que el usuario se detenga a cuestionar el proceso.

Captura de credenciales y token: El usuario hace clic en el botón "Iniciar sesión con Microsoft", lo que inicia la sesión AiTM. Esto permite al atacante interponer su servidor entre la víctima y el servidor de Microsoft. Ahora, el usuario solo ve las páginas controladas por el atacante. Si el usuario introduce sus credenciales y completa el desafío de autenticación multifactor (MFA) como de costumbre, el atacante interceptará el token de sesión en el momento de su emisión. De esta forma, el atacante obtiene acceso autenticado a la cuenta de la víctima y a los servicios autorizados. 

PHI4

Esta campaña es una operación de precisión basada en servicios comerciales y herramientas delictivas comunes, a la que se puede acceder con unos pocos cientos de dólares y una cuenta de Telegram. La infraestructura es desechable, reemplazable y difícil de distinguir del tráfico de correo electrónico empresarial habitual a nivel de red.

¿Por qué esto es un phishing de alto riesgo?

Esta campaña es más peligrosa que el phishing tradicional impulsado por botnets porque depende casi por completo de una infraestructura comercial configurada correctamente y evita muchas de las señales técnicas que los controles de seguridad están diseñados para detectar:

  • Infraestructura: Utilizar servicios estándar de entrega de correo electrónico empresarial en lugar de servidores comprometidos.
  • Dominios: debidamente autenticados con alineación SPF, DKIM y DMARC válida.
  • Infraestructura: Phishing alojada en la nube sin historial previo de abuso.

La realidad de la fragmentación operativa

La fragmentación nos obliga a vivir en un ciclo de reacción constante. Cuando los datos de red, identidad y endpoint no están correlacionados en una sola plataforma, ocurren tres problemas críticos:

  • Fatiga por alertas: El equipo de TI pierde horas filtrando ruido en lugar de investigar amenazas reales.
  • El "Juego del Teléfono" técnico: Intentar reconstruir una historia de ataque uniendo logs de consolas distintas es ineficiente y propenso al error humano.
  • Respuesta Tardía: En ciberseguridad, el tiempo es el activo más caro. La fragmentación garantiza que la respuesta siempre llegue minutos (o horas) después de que la brecha ya fue explotada.
  • Botnets: No dependemos de rangos de IP de botnets conocidos ni de redes que hayan sido utilizadas indebidamente con anterioridad.
  • Entrega: Administración dirigida de bajo volumen que evita patrones de ráfaga o de rociado indiscriminado.
  • Encabezados: SMTP limpios y rutas de enrutamiento de correo estándar.
  • Botnets: No se observa el rápido cambio de direcciones IP o dominios comúnmente asociado con las operaciones de botnet.
  • Contenido e interacción: Elementos de señuelo contextuales vinculados a las políticas corporativas y los flujos de trabajo de cumplimiento.
  • Redireccionamiento: Cadenas de redireccionamiento de varios pasos diseñadas para frustrar el análisis automatizado.
  • Proxies: Proxies de intermediario que operan en línea con los flujos de autenticación genuinos de Microsoft en lugar de páginas estáticas de captura de credenciales.

Estas características contrastan marcadamente con las campañas de phishing impulsadas por botnets. En este caso, las señales útiles, como los indicadores basados en la reputación, las rutas de entrega mal formadas y las plantillas de phishing reutilizadas, están prácticamente ausentes.

Elevando la defensa: El rol de Barracuda XDR

Barracuda XDR no viene a sumar otra herramienta al stack; viene a orquestar las que ya tienes. Su valor no es la visibilidad por sí misma, sino la capacidad de respuesta automatizada basada en contexto:

  • Protección fuera de la oficina: Al integrar la telemetría del endpoint con la inteligencia de red y correo, Barracuda XDR mantiene la cobertura de seguridad sin importar dónde esté el dispositivo.
  • Correlación Inteligente: La plataforma entiende que un inicio de sesión inusual en un sistema remoto (Identidad) está conectado con un intento de phishing recibido 10 minutos antes (Correo).
  • SOC como Extensión: Barracuda XDR actúa como un centro de operaciones, eliminando la carga de gestión manual y permitiendo que tu equipo técnico se concentre en la estrategia, no solo en "apagar incendios".

Conclusiones específicas para los MSP 

Los proveedores de servicios gestionados operan en la intersección de la identidad, el acceso y la escalabilidad. Un único ataque de phishing AiTM exitoso puede proporcionar a los atacantes acceso a múltiples entornos de clientes mediante administración delegada, herramientas compartidas o cuentas de servicio con privilegios elevados. Los siguientes pasos destacan cómo los MSP pueden protegerse mejor a sí mismos y a sus clientes de ataques en los que los controles y supuestos tradicionales pueden resultar insuficientes.

Audite las implementaciones de MFA de sus clientes. Los códigos SMS, las contraseñas de un solo uso (OTP) de las aplicaciones de autenticación y la MFA basada en notificaciones push son vulnerables al secuestro de sesiones AiTM. Las políticas de acceso condicional que evalúan el cumplimiento del dispositivo, la ubicación IP y el riesgo de inicio de sesión pueden reducir la exposición a corto plazo, pero la solución definitiva es la autenticación resistente al phishing. Comience a planificar las migraciones a claves de seguridad FIDO2 o autenticación basada en claves de acceso para las cuentas privilegiadas, y luego extiéndalas a la base de usuarios general.

Consideremos los eventos de fragmentación de PhaaS como una aceleración del riesgo, no una reducción. La eliminación de la autenticación de dos factores de Tycoon no disminuyó la amenaza, sino que la distribuyó. Ahora, múltiples kits con capacidades superpuestas compiten por la cuota de mercado de los operadores. Esto implica más operadores, más campañas, mayor variación de técnicas y una infraestructura menos predecible. La detección basada en firmas quedará aún más rezagada.

Revise las soluciones de seguridad de correo electrónico para detectar posibles fallos de detección específicos de AiTM. ¿Puede su solución de seguridad detectar cuándo se utiliza un servicio de correo electrónico legítimo para enviar phishing desde dominios controlados por el atacante y debidamente autenticados? ¿Puede inspeccionar los archivos PDF en busca de enlaces incrustados? ¿Puede evaluar las cadenas de redireccionamiento posteriores al clic mediante CAPTCHA? Si la respuesta a cualquiera de estas preguntas es no, existe una vulnerabilidad que esta campaña podría aprovechar.

Prepare a sus clientes para la trampa del "código de conducta". Asegúrese de que capaciten a sus empleados para que verifiquen los mensajes inesperados de recursos humanos o cumplimiento normativo a través de un canal independiente antes de hacer clic en cualquier cosa.

Supervise activamente las señales posteriores a una intrusión. No espere a que se detecte un correo electrónico de phishing. Monitoree las propiedades de inicio de sesión anómalas, los viajes imposibles y otras actividades inusuales. Los ataques AiTM son rápidos: el lapso entre el secuestro de sesión y el daño causado por el ataque puede medirse en minutos, no en horas.

Comunica a tus clientes la brecha en la autenticación multifactor (MFA). Muchos clientes aún creen que la MFA los protege del phishing. Esta campaña es un ejemplo concreto y bien documentado que demuestra lo contrario. Úsala para iniciar la conversación sobre la autenticación resistente al phishing, el acceso condicional y la protección de identidad por capas.

Para los proveedores de servicios gestionados (MSP), campañas como el Código de Conducta ponen de manifiesto un cambio de enfoque: de la prevención a la resiliencia. Cuando el phishing se integra en la infraestructura y los flujos de autenticación habituales, la cuestión ya no es si se puede detener cada ataque, sino cuánto daño se produce cuando uno logra infiltrarse. Limitar el alcance del ataque mediante la delimitación de identidades, la restricción de privilegios y una respuesta rápida se convierte en la medida clave de la eficacia de la seguridad. La resiliencia depende de contener el impacto de un ataque antes de que un único usuario comprometido se convierta en un incidente que afecte a múltiples usuarios.

Imagen destacada

Motor Inteligente

En Cobra Networks, no solo bloqueamos amenazas; garantizamos que su negocio no se detenga, transformando el caos de la red en una estrategia de defensa proactiva. Deje de perseguir sombras y empiece a ver el panorama completo.

Compra ahora * Suscripción anual
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

🚨 El phishing ya no parece phishing.

Blog  de ciberseguridad

El correo electrónico se convirtió en la primera línea de ataque contra las organizaciones


El correo electrónico sigue siendo la puerta de entrada favorita de los ciberdelincuentes pero en 2026 el problema escaló a otro nivel.

la nueva era del phishing

La combinación de Inteligencia Artificial (IA), robo de identidad y plataformas de Phishing-as-a-Service (PhaaS) está transformando los ataques en campañas mucho más rápidas, automatizadas y difíciles de detectar. Ya no hablamos únicamente de correos mal escritos o archivos sospechosos: ahora los atacantes utilizan enlaces dinámicos, códigos QR y técnicas de ingeniería social impulsadas por IA para engañar incluso a usuarios experimentados.

De acuerdo con el más reciente informe de ciberseguridad a nivel mundial, el correo electrónico se ha convertido en el principal campo de batalla para proteger la identidad digital, la continuidad operativa y la confianza empresarial.


  • La IA está haciendo los ataques más convincentes

El phishing domina las amenazas por correo electrónico

Los datos del informe son contundentes:

  • Casi 1 de cada 3 correos electrónicos analizados en enero de 2026 fue spam malicioso o no deseado.
  • El 48% de toda la actividad maliciosa estuvo relacionada con ataques de phishing.
  • El 90% de las campañas masivas utilizaron herramientas de Phishing-as-a-Service.

Esto demuestra una realidad preocupante: el phishing dejó de ser un ataque artesanal y ahora funciona como una industria criminal automatizada.

Los ciberdelincuentes ya no necesitan conocimientos avanzados para lanzar campañas sofisticadas. Hoy pueden comprar kits listos para usar, plantillas automatizadas e incluso servicios con paneles administrativos similares a herramientas empresariales legítimas.

La IA está haciendo los ataques más convicentes

La inteligencia artificial no solo beneficia a las emrpesas. También esta ayudando a los atacantes a crear campañas mucho más creíbles.

Ahora es comúb ver:

  • Correos perfectamente redactados.
  • Mensajes personalizados usando información pública.
  • Imitaciones casi idénticas de marcas y ejecutivos.
  • Traducciones automáticas sin errores.
  • Sitios falsos generados dinámicamente.

Esto reduce una de las señales clásicas del phishing: los errores evidentes.

El resultado es un escenario donde los usuarios tienen menos margen para distinguir entre un correo legítimo y uno fraudulento.


Los atacantes abandonan los archivos tradicionales

Durante años, las organizaciones centraron sus defensas en detectar archivos maliciosos como .exe, .zip o documentos con macros.

Pero los atacantes evolucionaron.

El informe revela que las amenazas actuales se enfocan en:

URLs maliciosas

  • Los enlaces siguen siendo uno de los métodos más efectivos para redirigir víctimas a sitios falsos de autenticación.

Códigos QR

  • El 70% de los PDF maliciosos contiene códigos QR que llevan a páginas de phishing. Esta técnica, conocida como quishing, aprovecha que muchos sistemas de seguridad inspeccionan menos los códigos QR.

Archivos HTML

  • Más del 10% de los archivos HTML adjuntos resultaron maliciosos. Estos archivos pueden abrir páginas falsas localmente y simular portales legítimos de inicio de sesión.

El robo de cuentas es el nuevo objetivo principal 

El malware ya no siempre busca destruir sistemas. Muchas veces el objetivo es mucho más silencioso: robar cuentas corporativas.

Según el informe, el 34% de las empresas experimenta al menos un incidente mensual de robo de cuentas.

Cuando un atacante obtiene acceso a una cuenta legítima puede:

  • Enviar correos internos fraudulentos.
  • Robar información sensible.
  • Realizar fraude financiero.
  • Escalar privilegios dentro de la organización.
  • Mantener persistencia sin ser detectado.

Y lo más peligroso es que, al utilizar cuentas reales, muchos sistemas de seguridad consideran esas comunicaciones como legítimas.

El phishing como servicio está industrializando el cibercrimen 

El modelo Phishing-as-a-Service cambió completamente las reglas del juego.

Ahora existen plataformas criminales que ofrecen:

  • Plantillas listas para ataques.
  • Infraestructura automatizada.
  • Hosting de páginas falsas.
  • Robo automatizado de credenciales.
  • Paneles de control.
  • Soporte técnico para delincuentes.

En otras palabras: el phishing ahora funciona como un modelo SaaS… pero para ciberdelincuentes.

Esto permite que atacantes con poca experiencia ejecuten campañas globales en cuestión de minutos.

¿Por qué las defensas tradicionales ya no son suficientes? 

Muchas empresas siguen dependiendo únicamente de:

  • Filtros antispam básicos.
  • Antivirus tradicionales.
  • Bloqueo de archivos adjuntos.

El problema es que las amenazas modernas están diseñadas específicamente para evadir esos controles.

Hoy las organizaciones necesitan una estrategia basada en múltiples capas de seguridad, incluyendo:

  • Protección avanzada de correo electrónico.
  • Seguridad de identidad.
  • Monitoreo continuo.
  • Detección basada en comportamiento.
  • Automatización de respuesta.
  • Controles de acceso más estrictos.

El futuro del correo electrónico exige resiliencia

Las organizaciones que continúen utilizando enfoques tradicionales estarán cada vez más expuestas frente a amenazas impulsadas por IA y campañas automatizadas a gran escala. La nueva realidad exige seguridad integrada, automatización y una capacidad de respuesta mucho más rápida.

En 2026, el phishing ya no es solo un problema técnico

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Por qué la visibilidad unificada define la nueva ciberseguridad

Cobra Networks

No todo el correo que esperabas es spam: No todo el spam parece malicioso.


¿Qué es el correo basura?

El spam es cualquier correo electrónico masivo no solicitado: mensajes que nunca pediste y que se envían indiscriminadamente.

Un motor de busqueda define el spam como el uso de sistemas de mensajería electrónica para enviar mensajes masivos no solicitados, especialmente publicidad, de forma indiscriminada. Esta definición es válida en todo el sector, aunque los marcos legales varían según el país.

En Estados Unidos, la Ley CAN-SPAM de 2003 , aplicada por la Comisión Federal de Comercio (FTC) , establece el marco legal para el correo electrónico comercial. Se aplica a todo el correo electrónico comercial, incluso a los mensajes enviados a un solo destinatario, no solo a las campañas masivas.

Ley CAN-SPAM: 7 requisitos básicos para el correo electrónico comercial legal

Todo correo electrónico comercial enviado en los EE. UU. debe cumplir con las siguientes reglas:

Información precisa en el encabezado: los campos "De", "Para", "Responder a" y de enrutamiento no deben ser engañosos ni confusos.

Asuntos no engañosos: Los asuntos deben reflejar el contenido real del correo electrónico.

Identificación clara como publicidad: los mensajes deben evitar inducir a error a los destinatarios y, dependiendo del contexto y la jurisdicción, puede ser necesario identificarlos claramente como promocionales.

Mecanismo de exclusión voluntaria que funcione: cada correo electrónico debe incluir un enlace para cancelar la suscripción o una dirección de respuesta que funcione correctamente.

Aviso de exclusión visible: el derecho del destinatario a optar por no participar debe presentarse de forma clara.

Respete las solicitudes de exclusión voluntaria en un plazo de 10 días hábiles: los remitentes deben dejar de enviar comunicaciones en un plazo de 10 días a partir de la recepción de una solicitud de exclusión voluntaria.

Dirección postal física válida: el remitente debe incluir una dirección física legítima.

Nota sobre la aplicación de la ley: En 2024, la FTC tomó medidas contra Verkada, citando violaciones de la Ley CAN-SPAM junto con fallas más amplias en la seguridad de los datos, lo que recuerda que la aplicación de la ley sigue activa. Las multas pueden alcanzar más de $50,000 por infracción.


Motor de IA

¿Qué aporta realmente Barracuda XDR?

Aquí es donde el enfoque tradicional falla y donde Barracuda XDR cambia las reglas del juego. No se trata simplemente de centralizar datos en un dashboard; se trata de inteligencia aplicada.

Barracuda XDR eleva la visibilidad unificada a un nivel estratégico mediante:

  • Correlación en tiempo real: Barracuda no solo agrupa alertas; identifica la historia detrás de cada evento. Entiende que una anomalía en el endpoint, un comportamiento inusual en el correo y un intento de acceso no autorizado son, en realidad, partes de una sola cadena de ataque.
  • Gestión 24/7 sin sumar personal: Uno de los puntos críticos de cualquier empresa es la fatiga operativa. Barracuda XDR no solo te da la visibilidad, sino que pone a disposición la capacidad de respuesta, eliminando el ruido y permitiendo que tu equipo se enfoque en lo que realmente importa.

  • Contexto, no solo datos: En lugar de presentar cientos de alertas desconectadas, la plataforma prioriza las amenazas basándose en el riesgo real, permitiendo una toma de decisiones informada y rápida.
Deep Learning XDR

Ventaja estratégica para tu empresa

Adoptar Barracuda XDR no es solo una decisión técnica; es una decisión de negocio. Permite:

  • Reducir drásticamente el MTTR (Mean Time to Respond): Al tener todo el contexto en un solo lugar, el tiempo desde la detección hasta la contención se reduce al mínimo.
  • Maximizar la inversión: Aprovechas tus recursos actuales bajo una sombrilla de protección que los hace trabajar en equipo.
  • Tranquilidad operativa: Delegar la complejidad técnica mientras mantienes el control total de tu postura de seguridad.

Del Caos a la Claridad: El valor operativo

Uno de los mayores beneficios de estos motores es la priorización inteligente. En una red empresarial promedio, se generan miles de eventos al día. La IA actúa como un filtro de alta precisión:

Antes (Silos) Después (Barracuda XDR)
Múltiples consolas de gestión Una única vista de control
Análisis manual de logs Correlación automática de amenazas
Respuesta reactiva y lenta Acción inmediata y orquestada

La realidad de la fragmentación operativa

La fragmentación nos obliga a vivir en un ciclo de reacción constante. Cuando los datos de red, identidad y endpoint no están correlacionados en una sola plataforma, ocurren tres problemas críticos:

  • Fatiga por alertas: El equipo de TI pierde horas filtrando ruido en lugar de investigar amenazas reales.
  • El "Juego del Teléfono" técnico: Intentar reconstruir una historia de ataque uniendo logs de consolas distintas es ineficiente y propenso al error humano.
  • Respuesta Tardía: En ciberseguridad, el tiempo es el activo más caro. La fragmentación garantiza que la respuesta siempre llegue minutos (o horas) después de que la brecha ya fue explotada.

Elevando la defensa: El rol de Barracuda XDR

Barracuda XDR no viene a sumar otra herramienta al stack; viene a orquestar las que ya tienes. Su valor no es la visibilidad por sí misma, sino la capacidad de respuesta automatizada basada en contexto:

  • Protección fuera de la oficina: Al integrar la telemetría del endpoint con la inteligencia de red y correo, Barracuda XDR mantiene la cobertura de seguridad sin importar dónde esté el dispositivo.
  • Correlación Inteligente: La plataforma entiende que un inicio de sesión inusual en un sistema remoto (Identidad) está conectado con un intento de phishing recibido 10 minutos antes (Correo).
  • SOC como Extensión: Barracuda XDR actúa como un centro de operaciones, eliminando la carga de gestión manual y permitiendo que tu equipo técnico se concentre en la estrategia, no solo en "apagar incendios".

La inteligencia de conectar lo que nadie más ve

El problema fundamental de la ciberseguridad actual no es que tus herramientas no detecten amenazas; es que cada herramienta habla un lenguaje distinto. Tu firewall protege la red, tu antivirus cuida el endpoint, y tu plataforma de correo filtra el spam. Pero, ¿qué sucede cuando un ataque orquestado utiliza todos estos vectores al mismo tiempo?

Aquí es donde Barracuda XDR se vuelve indispensable. Su capacidad de visibilidad unificada no es estática; es un análisis constante y profundo de todos tus medios de comunicación corporativos.

Al correlacionar eventos de forma automática a través de:

  • Correo Electrónico: Identificando intentos de phishing dirigidos.
  • Red y Cloud: Detectando movimientos laterales sospechosos en tus entornos virtuales.
  • Servidores y Endpoints (Computadoras): Analizando el comportamiento de procesos en el punto final.

Barracuda XDR une las piezas del rompecabezas en tiempo real. Ya no se trata de recibir 50 alertas aisladas que nadie tiene tiempo de investigar; se trata de obtener una historia clara y consolidada de lo que ocurre en tu empresa.

En Cobra Networks, entendemos que la ciberseguridad no debe ser una carga administrativa, sino un habilitador de tu negocio. No permitas que la fragmentación sea la puerta de entrada para un ataque; permite que la inteligencia centralizada de Barracuda XDR sea tu ventaja competitiva.

Imagen destacada

Motor Inteligente

En Cobra Networks, no solo bloqueamos amenazas; garantizamos que su negocio no se detenga, transformando el caos de la red en una estrategia de defensa proactiva. Deje de perseguir sombras y empiece a ver el panorama completo.

Compra ahora * Suscripción anual
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com