<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>BeeHackers Weekly Updates</title>
    <description>EVERYDAY IS A ZERO DAY</description>
    
    <link>https://beehackers.beehiiv.com/</link>
    <atom:link href="https://rss.beehiiv.com/feeds/k8p2xgEa0Z.xml" rel="self"/>
    
    <lastBuildDate>Wed, 16 Sep 2026 03:34:13 +0000</lastBuildDate>
    <pubDate>Mon, 14 Sep 2026 06:10:00 +0000</pubDate>
    <atom:published>2026-09-14T06:10:00Z</atom:published>
    <atom:updated>2026-09-16T03:34:13Z</atom:updated>
    
      <category>Cybersecurity</category>
      <category>Privacy</category>
      <category>Technology</category>
    <copyright>Copyright 2026, BeeHackers Weekly Updates</copyright>
    
    <image>
      <url>https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/publication/logo/da187f56-5c94-4ff6-a8ca-4a04782d488f/android-chrome-512x512.png</url>
      <title>BeeHackers Weekly Updates</title>
      <link>https://beehackers.beehiiv.com/</link>
    </image>
    
    <docs>https://www.rssboard.org/rss-specification</docs>
    <generator>beehiiv</generator>
    <language>en-us</language>
    <webMaster>support@beehiiv.com (Beehiiv Support)</webMaster>

      <item>
  <title>14 de septiembre</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0d196189-28f7-40a9-bb76-ffc14fd9e74a/imagen.png" length="341652" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/14-de-septiembre</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/14-de-septiembre</guid>
  <pubDate>Mon, 14 Sep 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-09-14T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Aurora Ransomware, el grupo que usó Cursor Agent con Claude Sonnet como asistente técnico en directo dentro de redes corporativas</p></li><li><p class="paragraph" style="text-align:justify;">Anthropic publica el mayor informe de amenazas de la industria de IA, con Alibaba, DeepSeek y Moonshot en el centro</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>El Patch Tuesday de septiembre rompe todos los récords</b>: <span style="background-color:#F4E507;"><b>Microsoft</b></span><b> </b>corrige entre 966 y 974 CVEs en un solo mes, <b>el mayor paquete de la historia de Patch Tuesday.</b> 105 son críticas, 81 de ellas son RCE. Los dos zero-days explotados activamente son <b>CVE-2026-81963</b> (escalada de privilegios a SYSTEM vía Windows Update Stack por link following incorrecto) y <b>CVE-2026-85880</b> (heap buffer overflow en Windows ALPC que también lleva a SYSTEM). CISA los añadió al KEV con fecha límite para agencias federales el 22 de septiembre. (<a class="link" href="https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2026-patch-tuesday-fixes-966-flaws-2-zero-days/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<b>”MikroTrick” </b>activamente explotado: CERT Polska (con apoyo de GPT-5.5-cyber y GPT-5.6-sol) descubrió seis vulnerabilidades en <span style="background-color:#F4E507;"><b>MikroTik RouterOS</b></span>, dos de las cuales encadenadas (<b>CVE-2026-67276</b> + <b>CVE-2026-86060</b>) permiten tomar el control completo del router sin ninguna credencial si el SSH está expuesto a internet. La explotación comenzó el 2 de septiembre, un día antes de que MikroTik publicara los parches, haciéndolo efectivamente un ZeroDay. (<a class="link" href="https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">CERT Polska</a> / <a class="link" href="https://www.bleepingcomputer.com/news/security/hackers-exploit-new-mikrotik-routeros-flaws-to-hijack-routers/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">BleepingComputer</a> / <a class="link" href="https://mikrotik.com/supportsec/september-2026-vulnerability?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso oficial MikroTik</a>)</p><p class="paragraph" style="text-align:left;">💥<b>OVERPASS y S4GET</b>: el Patch Day de <span style="background-color:#F4E507;"><b>SAP</b></span><b> </b>de septiembre trae los dos fallos más graves que se recuerdan en SAP en años. <b>CVE-2026-44756 &quot;OVERPASS&quot;</b> (CVSS 10.0), descubierto por Onapsis, es una corrupción de memoria en el procesamiento del Extended Passport (EPP) del kernel SAP que permite ejecución remota de código como administrador de SAP sin ninguna autenticación. <b>CVE-2026-58240 &quot;S4GET&quot;</b> (CVSS 9.8) es un fallo lógico en el Message Server de NetWeaver que permite a un atacante no autenticado en la red promoverse a nodo de confianza dentro del cluster SAP a través del puerto 36NN, el mismo que usa SAP GUI para logon, obteniendo RCE como administrador del SO. (<a class="link" href="https://thehackernews.com/2026/09/sap-patches-cvss-100-kernel-flaw.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F4E507;"><b>Check Point VPN</b></span>: dos fallos críticos de validación de certificado (<b>CVE-2026-85102</b> y <b>CVE-2026-85103</b>, ambos CVSS 9.8) en productos VPN de Check Point que podrían permitir RCE no autenticado bajo condiciones no divulgadas. El aviso de INCIBE ya está activo (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/validacion-incorrecta-de-certificado-en-productos-de-check-point?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso INCIBE</a> / <a class="link" href="https://thehackernews.com/2026/09/check-point-patches-two-critical-vpn.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F4E507;"><b>ConnectWise ScreenConnect</b></span> sin parche disponible: fallo de seguridad en la funcionalidad de transferencia de ficheros en sesiones de acceso de invitado que afecta a despliegues tanto cloud como on-premise, comunicado esta semana sin fix publicado (<a class="link" href="https://www.bleepingcomputer.com/news/security/connectwise-warns-of-new-screenconnect-flaw-without-patch/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">BleepingComputer</a> / <a class="link" href="https://gbhackers.com/connectwise-screenconnect-remote-access-flaw/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">GBHackers</a>)</p><p class="paragraph" style="text-align:left;">💥<b>SentinelShell</b>: publicado en GitHub un PoC de escalada de privilegios local en macOS usando <span style="background-color:#F4E507;">SentinelOne</span> como palanca, siguiendo el mismo patrón del &quot;Bring Your Own EDR&quot; que cubrimos la semana pasada para Windows; esta vez orientado a macOS y con el requisito de SIP desactivado (<a class="link" href="https://github.com/merabytes/SentinelShell?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">GitHub</a>)</p><p class="paragraph" style="text-align:left;">💥Múltiples vulnerabilidades en productos <span style="background-color:#F4E507;"><b>Fortinet</b></span> y <span style="background-color:#F4E507;"><b>Cisco</b></span><span style="background-color:#F4E507;"> </span>notificadas por INCIBE-CERT (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-productos-de-fortinet-2?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso Fortinet</a> / <a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-productos-de-cisco-13?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso Cisco</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="aurora-ransomware-el-grupo-que-us-c"><b>Aurora Ransomware, el grupo que usó Cursor Agent con Claude Sonnet como asistente técnico en directo dentro de redes corporativas</b></h1><p class="paragraph" style="text-align:justify;">Esta historia es importante no porque las técnicas individuales sean nuevas, sino porque <b>documenta por primera vez un operador de ransomware usando un agente de IA comercial de forma interactiva durante el post-compromiso, no para generar código offline, sino como copiloto técnico en tiempo real dentro de redes de víctimas.</b></p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/dc3e29c9-e037-41d0-9548-f0cbdcd1be2b/imagen.png?t=1789297409"/></div><p class="paragraph" style="text-align:justify;">Todo sale a la luz cuando CloudSEK descubre que la infraestructura de Aurora tiene un directorio abierto expuesto a internet. Dentro: meses de actividad operacional completa. Directorios por víctima, historial de comandos de shell, tickets Kerberos, volcados de credenciales, exportaciones de Group Policy, colecciones de BloodHound, herramientas personalizadas, logs de chat de Cursor Agent y binarios del ransomware Aurora. Gambit Security analiza los logs de Cursor de forma independiente y publica sus conclusiones el 27 de agosto. En conjunto dibujan el perfil más detallado que se ha visto hasta ahora de un afiliado de ransomware operando con IA como extensión de sus propias capacidades técnicas.</p><p class="paragraph" style="text-align:justify;">El grupo es de habla rusa, operativo desde abril de 2026. En el periodo documentado, entre el 8 de abril y el 21 de mayo, comprometió al menos diez organizaciones en sesiones supervisadas por Cursor Agent, y CloudSEK extiende esa estimación a más de veinte víctimas en nueve países hasta julio, con acceso de dominio confirmado en diecisiete de ellas. Cuatro han aparecido ya en su sitio de filtraciones.</p><p class="paragraph" style="text-align:justify;"><b>Cómo funcionaba el flujo con el agente.</b> El operador establecía primero un punto de acceso inicial por sus propios medios, ya fuera mediante credenciales robadas o un túnel SOCKS preexistente. Una vez dentro, abría una sesión de Cursor Agent y lo alimentaba con ese contexto: credenciales, dirección de la red, objetivo del movimiento lateral. A partir de ahí, el agente ejecutaba el reconocimiento, proponía pasos y corría herramientas. Los logs recuperados muestran 28 sesiones distintas. En algunas, el operador solo indicaba un objetivo de alto nivel (&quot;dime qué permisos tiene este usuario&quot;) y el agente tomaba todas las decisiones de ejecución. En otras, el operador especificaba la herramienta, e instruyó al agente a usar PetitPotam, Coerce Plus y PrinterBug para coerción de autenticación NTLM, Certipy para ataques de certificados, BloodHound para mapeo del dominio, e instalación de proxychains o cliente VPN conectado con credenciales suministradas. Cuando el agente devolvía una lista de posibles siguientes pasos, el operador simplemente respondía con el número de su elección.</p><p class="paragraph" style="text-align:justify;">Lo que también revelan los logs es que el agente no siempre tuvo éxito. Algunas tareas fallaron, otras requirieron refinamiento. Pero eso es exactamente lo que hace el escenario inquietante en lugar de tranquilizador: el agente fallaba, el operador ajustaba la instrucción, y el agente volvía a intentarlo. Un ciclo de iteración técnica a velocidad de máquina con un humano como árbitro final de los objetivos.</p><p class="paragraph" style="text-align:justify;">Un detalle operacional que los investigadores subrayan: los prompts del operador estaban en ruso y contenían instrucciones explícitas para excluir rangos de IP de los países de la CEI de cualquier targeting. El cuidado en evitar víctimas dentro del espacio postsoviético es una firma operacional reconocida en grupos de ransomware con raíces en Rusia y CIS.</p><p class="paragraph" style="text-align:justify;"><b>Cómo el agente fue convencido de ayudar.</b> El operador no usó ninguna técnica sofisticada de jailbreak. Enmarcó las sesiones como &quot;simulaciones&quot; o tareas de prueba de penetración. Eso fue suficiente. Un recordatorio de que los guardarraíles de los agentes de codificación comerciales no están diseñados para el mismo modelo de amenaza que los sistemas de seguridad de los modelos de lenguaje generales: Cursor Agent está optimizado para ayudar a desarrolladores a completar tareas de código, y la frontera entre &quot;pentest legítimo&quot; y &quot;intrusión real&quot; es, desde la perspectiva del modelo, difusa cuando el contexto se presenta de cierta manera.</p><p class="paragraph" style="text-align:justify;">El aspecto forense tiene una vuelta de tuerca irónica: el propio agente generó el registro más detallado de la operación. Cada prompt, cada comando fallido, cada refinamiento, timestampeado y guardado por el servicio. Los logs de chat de Cursor se convirtieron en la principal fuente de evidencia contra el atacante. Una herramienta concebida para acelerar el trabajo del operador acabó siendo el archivo más completo de su actividad.</p><p class="paragraph" style="text-align:justify;"><b>El payload en ESXi.</b> Gambit Security también identificó una variante Linux de Aurora diseñada para ESXi. El binario (<code>encrypt.out</code>) cifra el contenido de los ficheros en su lugar usando ChaCha20, con cada clave de sesión envuelta por una clave pública RSA-4096 embebida. No hay forma de descifrar sin la clave privada del atacante. El sample fue alojado en Cloudflare R2 y copiado manualmente en múltiples hosts internos de la víctima durante el despliegue final.</p><p class="paragraph" style="text-align:justify;"><b>Por qué importa más allá de Aurora.</b> La firma CSA lo resume bien: esto no es ya un caso de grupos usando IA para generar malware offline. Es la primera vez documentada que un agente de codificación comercial es conducido interactivamente a través de trabajo de intrusión en producción. La barrera que se ha cruzado es la del agente como &quot;colega técnico en directo&quot; durante el ataque, no como herramienta de preparación previa. Y lo que hoy requiere un afiliado de Aurora también podría ser adoptado por actores con muchos menos conocimientos técnicos: el agente absorbe buena parte de la fricción que antes requería experiencia real en Active Directory, Kerberos y movimiento lateral.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Informe técnico Gambit Security</a> / <a class="link" href="https://www.cloudsek.com/blog/aurora-ransomware-exposed?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Análisis CloudSEK</a> / <a class="link" href="https://thehackernews.com/2026/08/aurora-ransomware-operators-use-cursor.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="anthropic-publica-el-mayor-informe-"><b>Anthropic publica el mayor informe de amenazas de la industria de IA, con Alibaba, DeepSeek y Moonshot en el centro</b></h1><p class="paragraph" style="text-align:justify;">El 10 de septiembre, Anthropic publicó su informe de inteligencia de amenazas de septiembre de 2026, un documento de 154 páginas que cubre ocho meses de actividad maliciosa detectada y neutralizada entre diciembre de 2025 y agosto de 2026 en siete categorías: operaciones ciber, operaciones de influencia, vigilancia, estafas y fraude, uso indebido con fines biológicos, desarrollo de armas convencionales, y destilación ilícita de modelos. Este post se centra en la historia de las destilaciones, que es la que más atención ha acaparado y la que tiene implicaciones más amplias para el sector.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0d196189-28f7-40a9-bb76-ffc14fd9e74a/imagen.png?t=1789297487"/></div><p class="paragraph" style="text-align:justify;"><b>Qué es la destilación y qué la hace &quot;ilícita&quot;.</b> La destilación de modelos es una técnica legítima de machine learning: un modelo grande y caro actúa como &quot;profesor&quot; que genera datos de entrenamiento que un modelo más pequeño o más barato usa para aprender a replicar sus capacidades. Toda la industria la usa. Lo que Anthropic documenta es algo diferente: campañas a escala industrial que extraen capacidades de Claude de forma no autorizada, usando redes de cuentas falsas creadas con tarjetas de crédito robadas, credenciales comprometidas y claves API hurtadas, para bombear millones de solicitudes y capturar las respuestas como datos de entrenamiento, sin ningún contrato, sin consentimiento, violando los términos de servicio y, en los casos en que se redirigían conversaciones reales de usuarios, violando también sus propias políticas de privacidad y posiblemente legislación de protección de datos.</p><p class="paragraph" style="text-align:justify;"><b>Las cifras, laboratorio a laboratorio.</b> El informe nombra siete laboratorios chinos: Alibaba, Moonshot (Kimi), DeepSeek, <a class="link" href="https://Z.ai?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Z.ai</a> (Zhipu), MiniMax, Xiaomi y SenseTime. Los datos son los más completos que se han publicado sobre este tipo de actividad:</p><p class="paragraph" style="text-align:justify;">Alibaba protagoniza lo que Anthropic describe como &quot;el mayor ataque de destilación que hemos medido jamás&quot;: más de 151 millones de intercambios entre mayo y julio de 2026, con picos de casi 3 millones al día, distribuidos entre más de 3.500 cuentas fraudulentas. El objetivo identificado: alimentar el entrenamiento de la familia de modelos Qwen, el principal competidor chino de Claude en razonamiento y codificación. Todas las cuentas compartían un prompt fijo diseñado para elicitar la cadena de razonamiento de Claude, lo que permitió a Anthropic atribuir la actividad a una sola campaña coordinada.</p><p class="paragraph" style="text-align:justify;">DeepSeek, que saltó a la fama a principios de 2025 por sus capacidades a bajo coste, muestra la escalada más dramática: en el informe de febrero de 2026 le atribuían apenas 150.000 intercambios. En julio de 2026, Anthropic documenta más de 12,1 millones en 14 días. Un factor de 80 en seis meses.</p><p class="paragraph" style="text-align:justify;">Moonshot, creadora del chatbot Kimi, añade un giro especialmente problemático: no se limitó a consultar Claude directamente. Redirigió solicitudes reales de sus propios usuarios a Claude sin informarles, mostró las respuestas de Claude como si fueran de Kimi, y capturó esas transcripciones para entrenamiento. En una ventana de 10 días usó 5.380 cuentas fraudulentas para retransmitir casi 300.000 conversaciones de clientes, algunas conteniendo información sensible de empresas multinacionales y actores vinculados a estados. El total atribuido a Moonshot entre mayo y julio supera los 23 millones de intercambios.</p><p class="paragraph" style="text-align:justify;">DeepSeek habría operado de forma similar a Moonshot, transfiriendo conversaciones de sus propios clientes a Claude sin notificárselo. Esto hace que la historia no sea solo de competencia desleal entre laboratorios de IA: si los usuarios de DeepSeek o Kimi no sabían que sus consultas estaban siendo procesadas por Claude, hay un problema de privacidad real con consecuencias legales bajo GDPR y normativas equivalentes.</p><p class="paragraph" style="text-align:justify;"><b>Cómo lo detectaron.</b> Anthropic construyó clasificadores y sistemas de fingerprinting conductual diseñados para identificar patrones de ataque de destilación en el tráfico de la API. Esto incluye detección de elicitación de cadena de razonamiento (el patrón de prompts orientados a extraer el CoT de Claude), análisis de comportamiento de cuentas en bulk, correlación de prompts fijos repetidos a escala y señales de proxy. La detección fue suficientemente precisa para atribuir distintas campañas a distintos actores con confianza. Tras la detección, Anthropic bloqueó las cuentas implicadas, incorporó los hallazgos a sus salvaguardas y actualizó sus mecanismos para reducir el robo de transcripciones y la manipulación de contexto.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/53e7fc4f-b719-495a-bdc2-41ee48a484fd/imagen.png?t=1789297500"/></div><p class="paragraph" style="text-align:justify;"><b>El otro contenido del informe que no hay que ignorar.</b> Aunque las destilaciones se llevan los titulares, el informe documenta cinco intentos de usar Claude para investigación de armas biológicas, todos neutralizados; una campaña de ciberespionaje orquestada con IA con nexo ruso sospechado (Midnight Blizzard) dirigida contra organizaciones ucranianas, en la que los operadores usaron Claude para escalar el reconocimiento y la generación de lanzaderas de phishing; y varios casos de uso de Claude para vigilancia, fraude financiero a escala y desarrollo de armas convencionales. En ninguno de los casos documentados se usaron los modelos Fable o Mythos de Claude, con una excepción en uno de los casos de destilación.</p><p class="paragraph" style="text-align:justify;"><b>La dimensión geopolítica.</b> Anthropic es explícita en señalar que los modelos destilados ilícitamente carecen de las salvaguardas de seguridad del original. Un modelo que extrae capacidades de Claude sin extraer sus guardarraíles es, en la práctica, un Claude sin restricciones: no rechazaría ayudar con síntesis de agentes biológicos, no alertaría ante solicitudes de ciberataque, no aplicaría los controles de armas convencionales. Desde esa perspectiva, el informe no es solo una denuncia de competencia desleal: es un argumento de seguridad nacional. China&#39;s foreign ministry respondió que no tenía constancia del informe y que el gobierno chino se opone al desarrollo dañino de IA. Alibaba, DeepSeek, Moonshot y MiniMax no respondieron a las peticiones de comentario.</p><p class="paragraph" style="text-align:justify;">Esta es la tercera vez que Anthropic publica datos sobre destilación (febrero, agosto y ahora septiembre de 2026), y cada entrega muestra una escalada. De 16 millones de intercambios en febrero a casi 190 millones en septiembre, casi 12 veces más. La ventana de actuación eficaz se está comprimiendo, y el informe termina con un llamamiento a coordinación urgente entre industria, reguladores y la comunidad global de IA.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://www.anthropic.com/threat-intelligence-report-september-2026?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Informe completo Anthropic</a> / <a class="link" href="https://thehackernews.com/2026/09/anthropic-says-seven-china-based-ai.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a> / <a class="link" href="https://www.usnews.com/news/world/articles/2026-09-10/anthropic-disrupts-russian-chinese-ai-campaigns-targeting-its-claude-models?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Reuters</a> / <a class="link" href="https://techcrunch.com/2026/09/10/anthropic-details-distillation-campaigns-from-alibaba-moonshot-ai-and-deepseek/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">TechCrunch</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=14-de-septiembre" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=7c23b6b0-5228-4023-ac25-4125417fd0ea&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>7 de septiembre</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/57becf00-1870-4abf-af02-dcd7673bd3e1/imagen.png" length="168294" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/7-de-septiembre</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/7-de-septiembre</guid>
  <pubDate>Mon, 07 Sep 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-09-07T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">UNC6671, el grupo de extorsión que &quot;cerró&quot;, se reinventó en cuatro marcas y atacó a los mayores hedge funds del mundo</p></li><li><p class="paragraph" style="text-align:justify;">TerminalFix, el CAPTCHA de Cloudflare que no lo es y que convierte tu PC en una puerta trasera a toda tu red</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥Google publica actualización de emergencia para el 6º ZeroDay explotado en <span style="background-color:#EFE80E;">Chrome</span> en lo que va de 2026: <b>CVE-2026-85046</b> (CVSS 8.8) es una <b>type confusion en el motor V8 que permite a un atacante ejecutar código arbitrario dentro del sandbox del navegador</b> con solo que la víctima visite una página HTML manipulada. Actualizar a Chrome 152.0.7977.82/.83 inmediatamente; aplica también a Edge, Brave, Opera y Vivaldi (<a class="link" href="https://www.bleepingcomputer.com/news/security/google-warns-of-new-chrome-zero-day-flaw-exploited-in-attacks/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-20212</b> (CVSS 9.8) en <span style="background-color:#EFE80E;"><b>Cisco Nexus 9000</b></span> con chips Silicon One: un <b>servicio interno queda accesible sin autenticación en los puertos TCP 43210 y 43211 del VRF de capa 3 por defecto</b>, permitiendo a cualquier atacante que pueda alcanzar esos puertos ejecutar código con privilegios root; también puede crashear el proceso S1HAL y reiniciar el switch. Afecta a 10 modelos, muchos de ellos usados como columna vertebral en centros de datos de IA. Parche disponible; como mitigación temporal, bloquear esos dos puertos con iACLs (<a class="link" href="https://thehackernews.com/2026/09/critical-cisco-nexus-9000-flaw-lets.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-n9k-s1-rce-EH8dEtr?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso oficial Cisco</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#EFE80E;"><b>Proxmox VE 7</b></span> bajo ataque activo de ransomware: el fallo (CVE-2023-54391, aviso PSA-2026-00043-1 del 1 de septiembre) permite a un atacante remoto obtener sesión root en la API de administración enviando el parámetro <code>tfa-challenge</code> con cualquier valor, saltándose completamente la comprobación de contraseña. Proxmox lo supo por oleadas de usuarios con servidores cifrados. (<a class="link" href="https://forum.proxmox.com/threads/proxmox-ve-7-is-vulnerable-to-some-type-of-0day-rce-non-auth.186078/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso oficial Proxmox</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-59346</b> (CVSS 9.3) en <span style="background-color:#EFE80E;"><b>VMware Workstation y Fusion</b></span>: <b>desbordamiento de entero en el adaptador de red virtual VMXNET3 que permite a un actor malicioso con privilegios de administrador dentro de una máquina virtual ejecutar código en el sistema host</b> (escape de VM), sin que sea necesario ningún parche adicional de ESXi al ser específico de Workstation/Fusion (<a class="link" href="https://www.securityweek.com/vmware-patches-high-severity-workstation-and-fusion-vulnerabilities/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Múltiples vulnerabilidades críticas en productos</b> <span style="background-color:#EFE80E;"><b>WatchGuard</b></span> notificadas por INCIBE-CERT (<a class="link" href="https://www.incibe.es/empresas/avisos/multiples-vulnerabilidades-en-productos-de-watchguard?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Aviso</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-19490</b> en <span style="background-color:#EFE80E;"><b>Citrix NetScaler</b></span>.Se trata del <b>bypass de autenticación (CVSS 9.3) que Citrix publicó el 19 de agosto</b>, el mismo dispositivo que ya lleva semanas siendo atacado por CVE-2026-8452. <b>Dos fallos críticos, mismo appliance, mismo vector</b>: cualquier NetScaler sin parchear en el perímetro debe considerarse urgente (<a class="link" href="https://thehackernews.com/2026/09/netscaler-auth-bypass-cve-2026-19490.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="unc-6671-el-grupo-de-extorsin-que-c"><b>UNC6671, el grupo de extorsión que &quot;cerró&quot;, se reinventó en cuatro marcas y atacó a los mayores hedge funds del mundo</b></h1><p class="paragraph" style="text-align:justify;">A principios de mayo de 2026, el grupo de extorsión <b>BlackFile</b> publicó en su sitio de filtraciones un mensaje de despedida. Se retiraban. Muchos lo dieron por cerrado. Google Threat Intelligence Group (GTIG) y Mandiant no se lo creyeron, y tenían razón.</p><p class="paragraph" style="text-align:justify;">El grupo, rastreado internamente como <b>UNC6671</b>, no desapareció. Lo que hizo fue algo más sofisticado y más revelador del estado actual del ecosistema del crimen organizado digital: se fragmentó simultáneamente en cuatro marcas distintas (<b>Redact, Pink, Helix y Falcon</b>), cada una con su propio sitio de filtraciones, su propia identidad pública y sus propios mensajes de extorsión. La razón oficial fue que un afiliado díscolo había &quot;secuestrado&quot; la marca original. La razón real, según GTIG, es que fragmentarse en múltiples marcas dificulta la atribución, complica la respuesta policial coordinada y permite seguir negociando con víctimas simultáneas sin que unas sepan de las otras. El propio grupo Falcon publicó un comunicado desmarcándose de Helix y Pink, negando ser el mismo actor, lo que GTIG interpreta precisamente como evidencia de coordinación: la infraestructura, las plantillas de phishing, los dominios de intermediación y la victimología son demasiado parecidos para ser coincidencia.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/57becf00-1870-4abf-af02-dcd7673bd3e1/imagen.png?t=1788545677"/></div><p class="paragraph" style="text-align:justify;"><b>El negocio funcionó bien.</b> Entre enero y mayo de 2026, GTIG rastreó 141,65 BTC ingresados en 18 wallets vinculadas a la operación, unos 10,6 millones de dólares durante ese periodo. Las demandas de rescate oscilan entre 1 y 3 millones de dólares por víctima, con acuerdos que promedian alrededor de 750.000. En agosto, el grupo aceleró: registró un nuevo dominio AiTM cada 1,6 días de media, y Mandiant está asistiendo en la respuesta a incidentes de varias docenas de organizaciones comprometidas.</p><p class="paragraph" style="text-align:justify;"><b>El pivot a los hedge funds es el giro más relevante de agosto.</b> Hasta ahora el grupo había atacado fundamentalmente empresas de tecnología, sanidad y retail. En julio y agosto concentró su actividad contra fondos de cobertura, firmas de private equity, despachos de abogados de primer nivel y agencias de rating financiero. Reuters y Bloomberg confirmaron ataques contra <b>Point72, Millennium Management, Two Sigma y Citadel</b>, aunque con impactos distintos: Point72 dijo a sus inversores que no había evidencia de robo de datos de clientes; Two Sigma bloqueó el intento sin que sus sistemas se vieran afectados; Citadel y Millennium no comentaron. La razón del cambio de objetivo es obvia en retrospectiva: los archivos de fusiones y adquisiciones, los registros de valoración de fondos, los datos de cartera y las comunicaciones estratégicas tienen un valor de extorsión muy superior a los datos de clientes de retail, y hay menos fricción para pagar rápido cuando la filtración amenaza la reputación ante inversores institucionales.</p><p class="paragraph" style="text-align:justify;"><b>La técnica de acceso inicial no ha cambiado, y eso es lo más llamativo.</b> UNC6671 no explota vulnerabilidades técnicas sofisticadas. Llama por teléfono. Un operativo que habla inglés con fluidez contacta a un empleado en su móvil personal (no en el corporativo, para evadir los filtros de llamadas empresariales) y se presenta como soporte de TI interno realizando una &quot;migración de seguridad urgente&quot; o un &quot;proceso obligatorio de actualización de cuenta&quot;. El empleado, creyendo hablar con su propio departamento de IT, sigue las instrucciones: navega a una URL que le indican, introduce sus credenciales y aprueba el MFA. Detrás de esa URL hay una página de login de Microsoft 365 u Okta perfectamente clonada con infraestructura AiTM que captura credenciales y tokens de sesión en tiempo real. Una vez autenticado, un script automatizado empieza a exfiltrar datos de SharePoint, OneDrive, Exchange y cualquier app SaaS conectada al SSO.</p><p class="paragraph" style="text-align:justify;">Lo que hace a este vector especialmente resistente a los controles técnicos habituales es que el factor humano está en el centro y el ataque llega por un canal no supervisado (el teléfono personal). GTIG documentó un caso en el que el atacante pasó de la primera llamada a la exfiltración completa de datos en menos de cinco minutos. No hay phishing en el correo corporativo, no hay adjunto malicioso, no hay exploit. Solo una llamada convincente y un empleado que no sospecha nada.</p><p class="paragraph" style="text-align:justify;">El grupo también ha escalado algunas campañas a lo que en inglés llaman &quot;corporate swatting&quot;: amenazar con llamar a servicios de emergencia (policía, bomberos) a la dirección de la empresa si no se paga, añadiendo presión física y reputacional a la extorsión de datos. Es una escalada que hasta hace poco se veía casi exclusivamente en ataques contra particulares.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f368f60b-bd71-4944-8919-92a01d0a9b57/imagen.png?t=1788545701"/></div><p class="paragraph" style="text-align:justify;"><b>IOCs publicados</b> por GTIG y Gurucul incluyen numerosos dominios de phishing AiTM, IPs asociadas a la infraestructura de intermediación, y patrones de User-Agent y headers HTTP usados en los portales falsos. GTIG identificó el reuso de dominios raíz genéricos entre múltiples objetivos como la clave que permitió conectar las cuatro marcas: en vez de registrar infraestructura aislada por víctima, UNC6671 reutiliza los mismos proveedores de hosting y los mismos patrones de dominio, lo que deja huella.</p><p class="paragraph" style="text-align:justify;"><b>Lo que defender significa en este caso</b> no es desplegar un nuevo control técnico sino reforzar la concienciación sobre vishing de una forma muy específica: los empleados deben saber que su departamento de TI jamás les pedirá que naveguen a una URL concreta durante una llamada entrante no solicitada ni que aprueben una notificación de MFA que ellos no han iniciado. El proceso correcto ante cualquier llamada de soporte entrante que pida acción urgente es colgar y llamar directamente al número de soporte interno conocido. Una regla simple que ningún firewall puede reemplazar.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Informe GTIG</a> / <a class="link" href="https://www.bleepingcomputer.com/news/security/hedge-fund-cyberattacks-tied-to-blackfile-linked-unc6671-extortion-group/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">BleepingComputer</a> / <a class="link" href="https://www.securityweek.com/vishing-extortion-group-unc6671-rebrands-after-making-millions/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">SecurityWeek</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="terminal-fix-el-captcha-de-cloudfla"><b>TerminalFix, el CAPTCHA de Cloudflare que no lo es y que convierte tu PC en una puerta trasera a toda tu red</b></h1><p class="paragraph" style="text-align:justify;">Imagina que entras a una web y aparece la pantalla de verificación de Cloudflare de siempre. Haces clic en la casilla. Esta vez, en vez del tick verde, aparece un mensaje: &quot;verificación alternativa requerida&quot;, con instrucciones en tres pasos: abre Windows Terminal, pulsa Ctrl+V, pulsa Enter. Parece raro, pero la pantalla tiene el logo, los colores y hasta el Ray ID de Cloudflare. ¿Lo harías?</p><p class="paragraph" style="text-align:justify;">Jean-Baptiste, el investigador francés que documentó esta técnica en el hilo que nos llegó esta semana, reconoce que casi cae él mismo. Microsoft acaba de publicar el análisis técnico completo de lo que denominan <b>TerminalFix</b>, la variante más avanzada de esta familia de ataques, y la cadena que describe es una de las más elaboradas que se han visto en campañas de acceso masivo.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/8db8562e-8cb5-47b9-9df4-00c41686228b/imagen.png?t=1788545721"/></div><p class="paragraph" style="text-align:justify;"><b>El truco social tiene dos capas.</b> La primera es el contexto: la web comprometida carga un segundo antes de ser tapada por el overlay de verificación, así que el usuario ve brevemente el sitio legítimo y baja la guardia. La segunda es el diseño: el overlay replica con precisión quirúrgica la Cloudflare Turnstile real, incluyendo la animación del spinner, el checkbox y el texto &quot;Verify you are human&quot;. Lo único que difiere del original es lo que ocurre cuando interactúas con él: en vez de validar tu dispositivo en el servidor de Cloudflare, el JavaScript de la página copia silenciosamente un comando PowerShell al portapapeles del sistema sin que el usuario lo vea ni lo autorice.</p><p class="paragraph" style="text-align:justify;">Lo que TerminalFix añade respecto a las versiones previas de ClickFix es que dirige al usuario al <b>Windows Terminal</b> en vez al diálogo Ejecutar (Win+R). El motivo es técnico: el terminal acepta scripts multilínea complejos de forma más fiable que el diálogo Run, así que el payload puede ser más sofisticado sin riesgo de que falle a mitad por un límite de caracteres.</p><p class="paragraph" style="text-align:justify;"><b>Y el payload es muy sofisticado.</b> Una vez que el usuario pega y ejecuta el comando, empieza una cadena de ocho etapas que Microsoft ha diseccionado en su análisis:</p><p class="paragraph" style="text-align:justify;">El comando PowerShell inicial finge ser un proceso de verificación de Cloudflare: imprime en pantalla mensajes en color cian (&quot;Starting Cloudflare verification...&quot;), descarga un ZIP desde infraestructura del atacante, lo extrae en <code>C:\ProgramData\f47f2a8c21c9df4e</code> (el ID parece un Cloudflare Ray ID auténtico), lanza un archivo batch en segundo plano y termina mostrando un mensaje verde de confirmación (&quot;I am not a robot – Cloudflare ID: f47f2a8c21c9df4e&quot;). El usuario ve una verificación completada. El malware ya está corriendo.</p><p class="paragraph" style="text-align:justify;">Dentro del ZIP hay dos archivos: <code>LockScreenContentServer.exe</code>, un binario legítimo y firmado de Windows, y <code>dui70.dll</code>, una DLL maliciosa. El ataque usa <b>DLL sideloading</b>: cuando el ejecutable legítimo se lanza, Windows busca <code>dui70.dll</code> primero en el directorio de la aplicación antes que en System32. Encuentra la maliciosa, la carga, y el código malicioso se ejecuta dentro de un proceso con firma de Microsoft. Muchos controles de seguridad que validan la identidad del proceso no ven nada extraño.</p><p class="paragraph" style="text-align:justify;">La DLL cargada lanza una segunda fase de PowerShell que descarga <b>tres imágenes PNG</b> desde dominios del atacante. Esas imágenes contienen los payloads de las siguientes etapas escondidos en los valores de los canales RGBA de cada píxel (esteganografía): los primeros 8 bytes de la secuencia de píxeles codifican la longitud total del payload, el resto contienen el binario. Después de extraer y reconstruir los ejecutables, las imágenes se borran para no dejar evidencia.</p><p class="paragraph" style="text-align:justify;">A continuación el malware establece <b>doble persistencia</b>: una clave en <code>HKCU\...\Run</code> con el nombre <code>LockScreenContentServer_MuODG5yBM</code> (elegido para confundirse con el componente legítimo de Windows que acaba de abusar), y una tarea programada que relanza el proceso cada 60 minutos. El directorio de trabajo recibe atributos de sistema y oculto con <code>attrib +h +s</code>. Y establece un bucle de <b>command execution</b> que monitoriza un archivo de texto local: cuando el atacante escribe un comando en él a través del túnel, el bucle lo ejecuta con <code>Invoke-Expression</code> y escribe el resultado en otro archivo que el atacante puede leer de vuelta.</p><p class="paragraph" style="text-align:justify;">El reconocimiento que sigue es el de un ataque con objetivos específicos en mente. El malware enumera dominios de Active Directory, miembros del grupo &quot;Domain Admins&quot;, todos los equipos y usuarios del dominio con sus descripciones (campo donde los administradores a menudo escriben información sensible como &quot;contraseña temporal: Empresa2024&quot;), y hace ping sistemático a servidores por nombres de rol típicos: controladores de dominio, bases de datos, servidores de backup, gateways, correo. Los scripts de reconocimiento incluyen variantes en inglés, español y alemán, lo que indica una campaña diseñada para operar en entornos multilingües.</p><p class="paragraph" style="text-align:justify;">El último componente es el que da nombre real a la amenaza: un <b>túnel reverso Python</b> personalizado. El atacante descarga el runtime oficial de Python 3.14.5 directamente desde <a class="link" href="https://python.org?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">python.org</a> (firmado y legítimo), y lo usa para ejecutar <code>client.py</code>, su implante de tunelización. El implante abre una conexión WebSocket saliente cifrada con TLS hacia <code>gitnow[.]dev:443</code> y la mantiene viva. Desde ese punto, el atacante tiene un proxy SOCKS5 completo a través del host comprometido: puede alcanzar cualquier sistema visible desde la red interna de la víctima. Se lanza con <code>pythonw.exe</code> (sin ventana visible), el debug está desactivado, y la salida va solo a stderr. El proceso es completamente silencioso para el usuario.</p><p class="paragraph" style="text-align:justify;">En el tráfico de red, todo parece una sesión HTTPS ordinaria hacia un único dominio. No hay escaneo de puertos, no hay conexiones entrantes, no hay patrones anómalos. Solo tráfico WebSocket cifrado saliente, indistinguible del que genera cualquier aplicación web moderna.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/2e85b485-fec9-4eed-b309-7018c902c205/imagen.png?t=1788545745"/></div><p class="paragraph" style="text-align:justify;"><b>IOCs publicados por Microsoft:</b></p><ul><li><p class="paragraph" style="text-align:justify;">C2 del túnel: <code>gitnow[.]dev</code> (puerto 443)</p></li><li><p class="paragraph" style="text-align:justify;">Dominios de hosting de payloads PNG: <code>bestsocialmedianewspapper[.]com</code>, <code>offlineupdater[.]com</code></p></li><li><p class="paragraph" style="text-align:justify;">Web comprometida de muestra: <code>linked-log[.]com</code></p></li><li><p class="paragraph" style="text-align:justify;">Hash del ZIP inicial: <code>18c2090e8a0ae0568af9b87e59eaf8270f23d2909600ed9db91a9444fd8b278f</code></p></li><li><p class="paragraph" style="text-align:justify;">Hash del implante <code>client.py</code>: <code>b8d107800403b9197e5b7609ceacd8e4cac1b0f9a1d156e6dacd6c3f7794b36a</code></p></li><li><p class="paragraph" style="text-align:justify;">Hashes de variantes de <code>dui70.dll</code>: varios (ver informe completo)</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Para detección:</b> la query de Advanced Hunting de Microsoft busca <code>LockScreenContentServer.exe</code> ejecutándose desde rutas distintas a System32, y procesos Python lanzados con los argumentos específicos de <code>client.py</code>. En logs forenses, la clave del Run en el registro es el rastro más duradero.</p><p class="paragraph" style="text-align:justify;"><b>Para mitigación:</b> restringir la ejecución de PowerShell para usuarios estándar mediante AppLocker o Application Control; monitorizar DLL loads de <code>LockScreenContentServer.exe</code> desde rutas no estándar; configurar Windows Terminal para que avise al pegar contenido multilínea (opción de grupo disponible); y, sobre todo, formar a los usuarios en una regla simple: ningún proceso de verificación legítimo, de Cloudflare ni de nadie, pedirá jamás abrir un terminal y ejecutar un comando.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Análisis técnico completo de Microsoft</a> / <a class="link" href="https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=7-de-septiembre" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=bff68ce9-a2ab-4661-816b-1a58b327f110&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>31 de agosto</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f3957286-68ee-4d79-9b7a-4e2b3de78d72/imagen.png" length="84285" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/31-de-agosto</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/31-de-agosto</guid>
  <pubDate>Mon, 31 Aug 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-08-31T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">AliExpress usaba sonidos inaudibles para rastrearte sin que lo supieras.</p></li><li><p class="paragraph" style="text-align:justify;">Pass-ta-key, o cómo el malware puede robar todos tus passkeys de Google sin pedirte ni el dedo</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥CISA ordena a las agencias federales parchear <b>CVE-2026-8452</b> en <b>Citrix NetScaler ADC y Gateway</b> antes del 29 de agosto: lo que Citrix describió en junio como un desbordamiento de memoria con riesgo de DoS resultó ser, según el análisis de watchTowr, una vía de <b>RCE no autenticado como root</b>. Atacantes ya despliegan web shells (<code>x.php</code>, <code>z.php</code>) en campañas de &quot;spray and pray&quot;; Shadowserver rastrea más de 22.000 appliances NetScaler expuestos a internet. Además, Citrix publicó el mismo mes <b>CVE-2026-19490</b> (CVSS 9.3), un bypass de autenticación sin parche en ese momento sobre el mismo dispositivo (<a class="link" href="https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Análisis técnico watchTowr y SecurityWeek</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-63077</b> (CVSS 9.8) en <b>JetBrains TeamCity On-Premises</b>: RCE no autenticado vía deserialización de datos en el protocolo de polling de agentes, que ejecuta comandos arbitrarios del sistema operativo con los privilegios del proceso de TeamCity (credenciales, secretos, artefactos de build, pipelines CI/CD completos al alcance del atacante). Afecta a todas las versiones on-premise; CISA lo añade al KEV el 6 de agosto, solo 9 días después de su divulgación pública. El precedente es malo: los fallos equivalentes de TeamCity de 2024 llevaron a ransomware en miles de servidores expuestos (<a class="link" href="https://thehackernews.com/2026/08/cisa-flags-teamcity-cve-2026-63077-rce.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Aviso oficial JetBrains</a>)</p><p class="paragraph" style="text-align:justify;">💥Explotan activamente <b>CVE-2026-50522</b> en <b>SharePoint</b> para robar machine keys y mantener persistencia incluso después de parchear el servidor; una vez obtenidas esas claves, el atacante puede forjar tokens de autenticación y seguir accediendo aunque el fallo original esté corregido (<a class="link" href="https://www.bleepingcomputer.com/tag/vulnerability/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Un investigador bajo el alias &quot;Nightmare Eclipse&quot; publica un exploit 0-day llamado <b>LegacyHive</b> para Windows que permite escalada de privilegios en sistemas completamente actualizados, seguido pocos días después de un segundo exploit llamado <b>ShieldBreak</b> contra Microsoft Defender, publicado el mismo día del Patch Tuesday de agosto como respuesta directa al proceso de divulgación con Microsoft (<a class="link" href="https://www.bleepingcomputer.com/tag/zero-day/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-60004</b> en <b>Gitea</b>: inyección de código crítica que permite a un atacante no autenticado modificar o eliminar proyectos públicos; en instancias con auto-registro habilitado (la configuración por defecto) no hacen falta credenciales previas. CISA lo añade al KEV con solo 3 días de plazo. Shadowserver rastrea cerca de 5.000 instancias Gitea expuestas a internet, y se han detectado campañas desplegando malware de minería en servidores sin parchear (<a class="link" href="https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-gitea-flaw-in-code-injection-attacks/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="ali-express-usaba-sonidos-inaudible"><b>AliExpress usaba sonidos inaudibles para rastrearte sin que lo supieras. </b></h1><p class="paragraph" style="text-align:justify;">La historia empieza con una anomalía que cualquier usuario técnico podría haber ignorado. <b>Matt Callaghan, desarrollador de software, notó que cada vez que abría una pestaña de AliExpress sus auriculares inalámbricos dejaban de funcionar correctamente</b>: en vez de reproducir audio de su teléfono cuando el PC estaba inactivo, como hacen siempre los auriculares multipoint, se quedaban &quot;ocupados&quot; sin razón aparente. <b>Silenciar la pestaña no resolvía nada. Cerrarla sí.</b></p><p class="paragraph" style="text-align:justify;">Eso le bastó para empezar a mirar el código de la página. Lo que encontró son <b>dos scripts de seguridad de Alibaba llamados </b><code>collina.js</code><b> y </b><code>fireyejs.js</code><b>, descritos en la propia documentación interna como herramientas anti-fraude. Ambos estaban fuertemente ofuscados. </b>Una vez desentrañados, revelan que construyen un grafo de audio mediante la WebAudio API del navegador: generan una onda de sierra (sawtooth oscillator), la pasan por un analizador que mide cómo el hardware del dispositivo la procesa, y leen los datos de frecuencia resultantes. El volumen está puesto a cero, así que el usuario no escucha absolutamente nada. Pero el grafo de audio sigue activo en segundo plano, y eso es suficiente para que el sistema operativo considere que ese dispositivo está reproduciendo audio activamente, lo que impide al auricular Bluetooth liberar el canal de audio y cambiar a otro dispositivo.</p><p class="paragraph" style="text-align:justify;">El principio detrás de esto se llama<b> audio fingerprinting</b>. <b>Cada CPU y cada combinación de hardware procesa las señales de audio de forma ligeramente distinta</b>, con pequeñas variaciones en coma flotante que son consistentes por dispositivo. Esas variaciones, medidas con suficiente precisión, producen un identificador único y estable que no depende de cookies, que no se borra al limpiar el historial, que no cambia al abrir una ventana de incógnito, y que funciona igual aunque el usuario tenga bloqueadores de anuncios. Combinado con todo lo demás que recogen los mismos scripts (dimensiones de pantalla, memoria disponible, WebGL, WebRTC, comportamiento del puntero), el resultado es lo que los investigadores llaman una &quot;firma de dispositivo bastante completa&quot;, enviada cifrada a los servidores de telemetría de Alibaba.</p><p class="paragraph" style="text-align:justify;"><b>Alibaba no ha respondido públicamente. La única posición conocida de la compañía es que estos scripts forman parte de sus herramientas de prevención de fraude, y eso puede ser parcialmente cierto: el fingerprinting se usa legítimamente para detectar bots, cuentas múltiples y comportamiento sospechoso. El problema es que también funciona como mecanismo de rastreo persistente sin ningún tipo de consentimiento ni aviso al usuario, y sin que ninguna API del navegador emita señal visual alguna de que el sistema de audio está siendo usado.</b></p><p class="paragraph" style="text-align:justify;">El punto técnico más interesante del caso es que la WebAudio API no tiene ningún modelo de permisos que se parezca al de la cámara o el micrófono. Para usar esas APIs el navegador muestra un diálogo de permiso explícito y un indicador visual mientras están activas. La WebAudio API, en cambio, puede crearse y usarse silenciosamente por cualquier script de cualquier página, sin que el usuario vea nada. Firefox lo describió como &quot;un punto ciego real en el modelo de permisos web actual&quot;. El micrófono no estaba escuchando, pero el sistema de audio sí estaba ocupado procesando señales.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6c3a4373-a5ef-4e60-910e-59c4c30f044f/imagen.png?t=1787935166"/></div><p class="paragraph" style="text-align:justify;">La respuesta de los navegadores a este caso es reveladora de cuánto importa elegir bien:</p><p class="paragraph" style="text-align:justify;"><b>Firefox</b> introdujo protecciones contra el audio fingerprinting en su versión 118 (septiembre 2023), agrupando a todos los usuarios en uno de tres &quot;cubos&quot; según tipo de hardware, de modo que todos los dispositivos dentro del mismo cubo devuelven resultados idénticos al script, neutralizando el tracking. Funciona en el 99,24% de los usuarios. Hay 48 usuarios en todo el mundo que quedan en cubos tan pequeños que siguen siendo identificables, probablemente por hardware muy atípico o bugs de CPU. Firefox confirmó que sus protecciones bloquean el script de AliExpress.</p><p class="paragraph" style="text-align:justify;"><b>Brave</b> va un paso más allá: inyecta valores aleatorios en los resultados de audio, de modo que el mismo dispositivo devuelve fingerprints distintos en cada sitio y en cada sesión, haciendo el rastreo inútil. Además bloquea específicamente <code>collina.js</code> y <code>fireyejs.js</code> por defecto. Restaurar el comportamiento normal de los auriculares Bluetooth es inmediato al instalar Brave o cambiar de pestaña.</p><p class="paragraph" style="text-align:justify;"><b>Safari</b> usa un enfoque distinto: inyecta errores aleatorios en el buffer de audio en vez de agrupar usuarios, con resultado similar.</p><p class="paragraph" style="text-align:justify;"><b>Chrome</b> no tiene ninguna protección activa contra el fingerprinting de audio por defecto. Alexander Hanff, consultor de privacidad, documentó en abril que hay al menos treinta técnicas de fingerprinting distintas funcionando en Chrome en producción, no en laboratorio, en millones de sitios reales. El bloqueador de terceros más práctico mientras tanto es añadir <code>collina.js</code> y <code>fireyejs.js</code> como filtro en uBlock Origin, lo que restaura el comportamiento del Bluetooth inmediatamente.</p><p class="paragraph" style="text-align:justify;">La historia tiene también una lectura más amplia sobre la privacidad en el ecosistema web. El fingerprinting lleva años siendo una realidad documentada y en gran medida ignorada, precisamente porque no deja rastro visible para el usuario. No hay un icono en la barra del navegador, no hay notificación, no hay forma de saberlo a menos que tengas auriculares multipoint con un comportamiento lo suficientemente extraño como para llamar la atención de alguien que sabe mirar el código fuente. Lo que descubrió Callaghan no es una rareza de AliExpress: es una práctica extendida que simplemente quedó expuesta por un efecto colateral inesperado en hardware Bluetooth.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Investigación original de Matt Callaghan</a> / <a class="link" href="https://www.theregister.com/security/2026/08/24/aliexpress-accused-of-fingerprinting-shoppers-with-silent-audio-trick-that-also-muted-a-devs-headphones/5291662?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">The Register</a> / <a class="link" href="https://ritter.vg/blog-webaudio_alibaba.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Análisis Firefox</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="passtakey-o-cmo-el-malware-puede-ro"><b>Pass-ta-key, o cómo el malware puede robar todos tus passkeys de Google sin pedirte ni el dedo</b></h1><p class="paragraph" style="text-align:justify;"><b>El sector de la identidad lleva dos años prometiendo que los passkeys son el fin de las contraseñas.</b> En mayo de 2026, l<b>a FIDO Alliance contaba ya 5.000 millones de passkeys en uso y el 75% de los encuestados había activado alguno</b>. El mensaje era claro: <b>sin contraseña que robar, el phishing queda obsoleto.</b></p><p class="paragraph" style="text-align:justify;">Palo Alto Networks Unit 42 publicó el 3 de agosto una <b>investigación que no refuta eso</b>, pero añade una cláusula importante: <b>los passkeys eliminan el phishing de credenciales, pero desplazan el riesgo al endpoint</b>. Si hay malware en el dispositivo, los passkeys sincronizados con Google son robables, y sin que aparezca ningún prompt en pantalla.</p><p class="paragraph" style="text-align:justify;"><b>Tres ataques, un denominador común.</b> Los investigadores bautizaron la familia como &quot;Pass-ta-key&quot; y documentaron tres variantes. Todas requieren malware ya ejecutándose en el equipo de la víctima con privilegios de usuario normal, sin administrador. Ninguna rompe la criptografía de WebAuthn o FIDO2; explotan capas de implementación alrededor de cómo Chrome gestiona claves de dispositivo, re-enrollment y verificación de usuario.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f3957286-68ee-4d79-9b7a-4e2b3de78d72/imagen.png?t=1787935338"/></div><p class="paragraph" style="text-align:justify;">El primero, <b>Pass-ta-key</b>, abusa directamente del autenticador en la nube de Google Password Manager. Chrome mantiene una clave de identidad de dispositivo respaldada por hardware, pero el autenticador en la nube acepta solicitudes de autenticación enviadas a través de la API del propio proceso de Chrome. El malware puede inyectarse en Chrome e impersonar la solicitud de un sitio legítimo, recibir una aserción WebAuthn válida, y usarla para iniciar sesión desde el dispositivo del atacante, sin que la víctima vea ni una pantalla de confirmación, ni un prompt biométrico, ni nada.</p><p class="paragraph" style="text-align:justify;">El segundo, <b>Silver Pass-ta-key</b>, explota el flujo de re-enrollment de dispositivos. Cuando un usuario registra un nuevo dispositivo en su cuenta de Google, el proceso acepta una nueva clave de verificación de usuario sin validar adecuadamente que esa clave esté respaldada por hardware real. El malware puede registrar su propia clave de verificación de usuario en el contexto del proceso de Chrome, lo que le permite después iniciar sesión como la víctima desde cualquier máquina del atacante, sin necesidad de tocar el dispositivo original.</p><p class="paragraph" style="text-align:justify;">El tercero, <b>Golden Pass-ta-key</b>, es el más serio con diferencia. Google Password Manager sincroniza los passkeys entre dispositivos cifrándolos con lo que llama internamente un &quot;security domain secret&quot;, una clave maestra de 32 bytes. Cuando un dispositivo se registra o recupera acceso a la cuenta, Chrome recibe esa clave temporalmente. Unit 42 descubrió que Chrome la dejaba en texto claro en sus logs internos de FIDO. Google eliminó el secret de los logs cuando los investigadores lo reportaron, pero la clave sigue pasando por la memoria del proceso de Chrome en algún momento del flujo, y sigue siendo accesible mediante técnicas estándar de lectura de memoria de proceso, sin privilegios de administrador.</p><p class="paragraph" style="text-align:justify;">La implicación es la que hace de este ataque algo cualitativamente distinto: con esos 32 bytes, el atacante puede descifrar todos los passkeys sincronizados en la cuenta de Google de la víctima, extraer sus claves privadas, y usarlas desde cualquier otro dispositivo para autenticarse en cualquier servicio que acepte esos passkeys. Y el problema no tiene solución de rotación: Google no proporciona actualmente ningún mecanismo para revocar o cambiar esa clave maestra, lo que significa que los passkeys actuales y futuros de la cuenta quedan comprometidos por el mismo secret robado.</p><p class="paragraph" style="text-align:justify;"><b>Contexto importante.</b> No hay explotación en la naturaleza reportada hasta la fecha, y no se ha asignado ningún CVE a los hallazgos de Unit 42. El prerequisito del malware es real y significativo: si el endpoint ya está comprometido, el atacante tiene acceso a cookies de sesión, historial del navegador, contraseñas guardadas y cualquier otra credencial almacenada. En ese escenario, los passkeys no son el único problema. Lo que cambia con Pass-ta-key es que los passkeys sincronizados dejan de ser el elemento &quot;imposible de robar&quot; que los distingue del resto de credenciales.</p><p class="paragraph" style="text-align:justify;"><b>La arquitectura del problema.</b> Los passkeys como estándar FIDO2 están diseñados para que la clave privada nunca salga del dispositivo. En implementaciones locales (clave almacenada en el TPM o en el secure enclave del móvil) esto se cumple. El punto débil está en la sincronización: para que un passkey funcione en todos tus dispositivos, Google necesita poder replicarlo, y eso implica cifrarlo con una clave que el servidor también conoce de alguna forma. Golden Pass-ta-key explota precisamente esa necesidad: la clave de sincronización tiene que existir en algún momento en la memoria del cliente.</p><p class="paragraph" style="text-align:justify;">Unit 42 recomienda que los servicios dejen de confiar ciegamente en el flag de user-verification de WebAuthn y validen que realmente ocurrió un evento de verificación de usuario antes de conceder acceso. A Google le piden endurecer el registro y recuperación de dispositivos y verificar que las nuevas claves están respaldadas por hardware real, no aceptarlas a ciegas. Mientras tanto, la protección más efectiva sigue siendo la misma de siempre: mantener el endpoint libre de malware, porque si hay malware en el dispositivo ninguna capa de autenticación, por avanzada que sea, garantiza nada.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a8002fe0-b3cb-4a71-ba2a-d547419deedb/imagen.png?t=1787935367"/></div><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://unit42.paloaltonetworks.com/novel-attacks-on-google-password-manager-passkeys/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Informe técnico Unit 42</a> / <a class="link" href="https://www.malwarebytes.com/blog/news/2026/08/googles-synchronized-passkeys-can-be-stolen-in-pass-ta-key-attacks?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Cobertura Malwarebytes</a> / <a class="link" href="https://www.bleepingcomputer.com/news/security/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">BleepingComputer</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=31-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=cb48e581-9599-4b37-b76e-7fe85f39c2f4&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>24 de agosto</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/b7727aee-c721-4c67-9c72-b6b3e862a882/imagen.png" length="193499" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/24-de-agosto</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/24-de-agosto</guid>
  <pubDate>Mon, 24 Aug 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-08-24T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Bring Your Own EDR: cómo Akamai convirtió el propio antivirus SentinelOne en un caballo de Troya invulnerable</p></li><li><p class="paragraph" style="text-align:justify;">De MessageBoxA a rootkit invisible: el manual que todo defensor debería leer aunque no sea programador</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#EFE80E;"><b>Microsoft</b></span><b> confirma explotación</b> activa de <b>CVE-2026-69836</b> (CVSS 10.0) en <b>Entra ID</b>, un fallo de deserialización de datos no confiables que<b> permitía ejecución remota de código sin autenticación ni interacción del usuario</b>. Ya está mitigado del lado de Microsoft y no requiere ninguna acción del cliente, pero la compañía no ha revelado quién lo explotó, desde cuándo, ni el alcance real. <b>Llegó junto a otros 21 parches del mismo día, incluyendo hasta seis fallos más con CVSS 10.0 en Azure Arc y Exchange Online</b> (<a class="link" href="https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Más de <b>14.500 cámaras </b><span style="background-color:#EFE80E;"><b>Dahua</b></span> comprometidas en la operación bautizada <b>CameraSwarm</b>, combinando ataques de credenciales con dos fallos de bypass de autenticación ya conocidos y técnicas de relevo P2P; un vector P2P independiente alcanzó 283 cámaras identificadas por número de serie, y 1.923 dispositivos quedaron con una cuenta persistente instalada por el atacante (<a class="link" href="https://x.com/TheHackersNews/status/2090043184785318116?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>NSA, CISA, FBI, DOE y EPA emiten una alerta conjunta sobre una campaña activa contra </b><span style="background-color:#EFE80E;"><b>PLCs Siemens S7</b></span>, con actores <b>usando servicios de escaneo en internet y scripts asistidos por IA para localizar sistemas expuestos</b>, desactualizados o mal protegidos (<a class="link" href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Explotan activamente <b>CVE-2026-19478</b> en <span style="background-color:#EFE80E;"><b>GitLab</b></span><b> (CVSS 9.4)</b> apenas días después de su divulgación, un <b>fallo de inyección de código que permite a un atacante no autenticado modificar o eliminar proyectos públicos sin necesidad de credenciales</b> ni interacción del usuario. (<a class="link" href="https://blog.elhacker.net/2026/08/explotan-activamente-la-vulnerabilidad.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>CISA añade a su catálogo KEV la explotación activa de</b> <b>CVE-2026-64849</b> (CVSS 9.3) en <span style="background-color:#EFE80E;"><b>MLflow</b></span>, la popular <b>plataforma open-source de MLOps con más de 60 millones de descargas mensuales</b>: un SSRF no autenticado en la funcionalidad de webhooks del registro de modelos permite a un atacante hacer que el propio servidor MLflow realice peticiones HTTP hacia endpoints internos, incluidos los metadatos de la nube (AWS, Azure, GCP), robando credenciales y tokens en cuestión de horas tras la divulgación (<a class="link" href="https://thehackernews.com/2026/08/attackers-exploit-mlflow-ssrf-flaw-to.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="bring-your-own-edr-cmo-akamai-convi"><b>Bring Your Own EDR: cómo Akamai convirtió el propio antivirus SentinelOne en un caballo de Troya invulnerable</b></h1><p class="paragraph" style="text-align:justify;">Hay un tipo de investigación de seguridad que resulta especialmente inquietante, no porque explote un fallo exótico, sino porque le da la vuelta a la premisa más básica de la defensa:<b> ¿qué pasa cuando el software en el que confías ciegamente, precisamente porque está ahí para protegerte, se convierte en el arma que te ataca?</b> Eso es lo que <b>Shahak Morag, investigador de Akamai Security Intelligence Group, presentó en DEF CON 34 bajo el nombre &quot;Bring Your Own EDR&quot;</b>, y el resultado es una de las <b>demostraciones más completas que se han visto sobre cómo abusar de un EDR comercial de gama alta, en este caso SentinelOne, sin necesidad de un solo exploit de kernel ni un driver vulnerable.</b></p><p class="paragraph" style="text-align:justify;"><b>El punto de partida: entender qué protege a un EDR de sí mismo.</b> Desde Windows 8.1, existe un mecanismo llamado Protected Process Light (PPL), que blinda a los procesos críticos del sistema y de seguridad frente a manipulación: bloquea el acceso a memoria desde procesos no protegidos, impide cargar DLLs sin firmar, evita que cualquier usuario pueda matar el proceso, y restringe el acceso a herramientas de depuración. La mayoría de soluciones EDR modernas, incluida SentinelOne, se ejecutan bajo el nivel de protección <code>PsProtectedSignerAntimalware-Light</code>. En teoría, esto las hace intocables para cualquier proceso normal. En la práctica, Akamai encontró la grieta.</p><p class="paragraph" style="text-align:justify;"><b>El punto de entrada fue, de forma casi irónica, una interfaz pensada para diagnóstico.</b> Analizando el agente de SentinelOne, los investigadores enumeraron sus objetos COM expuestos y encontraron tres procesos con interfaces accesibles: <code>SentinelHelper</code>, <code>SentinelUI</code> y <code>SentinelAgent</code>. Dentro de <code>SentinelHelper</code> apareció un método llamado <code>Dump</code>, que recibe un PID como parámetro y genera un volcado de memoria de ese proceso. Lo probaron contra procesos protegidos, y funcionó. El motivo: el método solo comprobaba si el usuario tenía privilegios de administrador, sin verificar nada más, a pesar de ejecutarse él mismo como proceso protegido (hereda la protección PPL del servicio <code>SentinelHelperService.exe</code>). El resto de funciones de esa misma interfaz sí verificaban que quien llamaba residía dentro del directorio de instalación de SentinelOne. <code>Dump</code> no, porque en teoría solo la usaba un script interno de diagnóstico que corre desde otra ruta. Ese descuido de validación fue la primera grieta: cualquier administrador local podía volcar la memoria de cualquier proceso protegido, incluido el propio SentinelOne, sin exploit ni driver malicioso de por medio.</p><p class="paragraph" style="text-align:justify;"><b>De volcar memoria a ejecutar código: el verdadero reto técnico.</b> Tener un volcado de memoria no es lo mismo que ejecutar código dentro de un proceso protegido. Akamai partió de una investigación previa (PPLSystem, de @Slowerz) que ya había demostrado cómo extraer secretos COM de procesos volcados para mapear una DLL sin firmar dentro de un proceso PPL, pero con una limitación crítica: ese código nunca llegaba a ejecutarse de verdad, quedaba como &quot;código muerto&quot; en memoria, sin relocalizaciones corregidas ni hilo de ejecución. Cerrar esa brecha les llevó por un camino de depuración bastante fino, resuelto en cinco pasos encadenados:</p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Encontrar la dirección del shellcode</b> en memoria, ya que la primitiva original de PPLSystem solo podía leer direcciones de 32 bits, insuficiente en un entorno de 64 bits, así que recurrieron a volcar el proceso de nuevo y localizar la dirección en la lista de módulos cargados.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Resolver la protección del punto de entrada:</b> la primera página que contenía el punto de entrada estaba mapeada como solo lectura en vez de ejecutable, así que tuvieron que llamar a <code>NtProtectVirtualMemory</code> para marcarla como ejecutable tras el mapeo.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Recuperar una sección de shellcode &quot;perdida&quot;:</b> la herramienta que generaba el shellcode (PE_TO_SHELLCODE) añadía al final del binario el código encargado de corregir relocalizaciones, pero sin registrarlo en la tabla de secciones del PE, así que Windows simplemente no lo mapeaba. Solución: un script en Python que añade esa parte como una sección PE legítima.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Conseguir permisos de escritura para las relocalizaciones</b>, marcando todas las secciones del ejecutable como RWX (lectura, escritura y ejecución), ya que el shellcode necesitaba reescribir referencias en la sección <code>.idata</code>, que por defecto no tenía permisos de escritura.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Evitar cargar DLLs sin firmar dentro de un proceso PPL:</b> el paso más delicado. Al probar la técnica contra <code>MsMpEng.exe</code> (el propio Microsoft Defender, un proceso protegido), el shellcode fallaba al intentar cargar <code>vcruntime140.dll</code>, no firmada por Microsoft, algo que un proceso <code>PsProtectedSignerAntimalware-Light</code> rechaza automáticamente. La solución fue compilar el ejecutable de forma estática, eliminando esa dependencia externa.</p></li></ol><div class="blockquote"><blockquote class="blockquote__quote"></blockquote></div><p class="paragraph" style="text-align:justify;"><b>Y esto era solo el principio.</b> La pregunta lógica que se hicieron después fue: ¿y si SentinelOne ni siquiera está instalado en el endpoint objetivo? La respuesta resultó ser inquietantemente sencilla. Basta con conseguir un instalador MSI legítimo de SentinelOne, algo que circula por internet desde hace años, subido por clientes reales. El instalador exige un &quot;token de sitio&quot; para validar la instalación, y ese token resultó estar protegido de forma trivial: mediante Process Monitor, los investigadores descubrieron que el propio instalador crea una DLL temporal con nombre aleatorio durante el proceso, la usa para validar el token, y la borra justo después. Interceptando esa carga con WinDbg, extrajeron y analizaron la lógica: el token es simplemente un JSON codificado en Base64 con dos campos, <code>url</code> y <code>site_key</code>. Construyeron un JSON completamente inventado, con una URL apuntando a <code>localhost</code> y una clave arbitraria, lo codificaron en Base64, y la instalación se completó sin problemas, sin necesidad de ningún servidor real escuchando ni de una licencia válida. El resultado: un agente de SentinelOne que no funciona en absoluto, pero que muestra un tranquilizador estado &quot;SEGURO&quot; en pantalla, dando una falsa sensación de protección a cualquiera que lo mire.</p><p class="paragraph" style="text-align:justify;"><b>El golpe de gracia: convertir las defensas del EDR en protección para el propio malware.</b> Aquí es donde la investigación da su giro más perverso. SentinelOne incluye una utilidad de gestión local llamada <code>sentinelctl.exe</code>, con un comando <code>unprotect</code> que desactiva todas las protecciones anti-manipulación del agente: bloqueo de manipulación directa de procesos, de modificaciones del sistema de archivos, de cambios de configuración del servicio. Con esas protecciones desactivadas, los investigadores colocaron su malware directamente dentro del propio directorio de instalación de SentinelOne, y después volvieron a activar la protección con el comando <code>protect</code>. El resultado es que el malware queda blindado por partida doble: por los mecanismos PPL de Windows y por el propio sistema anti-manipulación de SentinelOne. Cualquier proceso que intente acceder a esos archivos maliciosos solo obtiene permisos <code>PROCESS_QUERY_LIMITED_INFORMATION</code>, es decir, apenas puede consultar información básica del proceso. El propio EDR se convierte en el guardián de su atacante.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/b7727aee-c721-4c67-9c72-b6b3e862a882/imagen.png?t=1787416465"/></div><p class="paragraph" style="text-align:justify;"><b>Para rematar, también resolvieron el problema de la telemetría.</b> Consultando la interfaz <code>GetAgentStatusJSON</code>, descubrieron que el agente expone en texto claro la URL del servidor de gestión al que reporta. Modificando el archivo <code>hosts</code> local, sin ningún tipo de monitorización sobre ese archivo, apuntaron esa URL hacia <code>127.0.0.1</code>, bloqueando toda comunicación con la consola de gestión central sin que el agente deje de mostrarse como activo y protegido de cara al usuario local.</p><p class="paragraph" style="text-align:justify;"><b>¿Es esto exclusivo de SentinelOne?</b> No del todo. <b>Akamai confirma haber replicado con éxito parcial la técnica contra otros proveedores, usando capacidades de hardlink de Google Project Zero para modificar binarios protegidos del EDR, aunque advierten que en esos casos aún no han confirmado una vía completa de explotación adicional más allá de la desactivación. También citan un precedente relacionado de SafeBreach contra Palo Alto Networks Cortex XDR, que demostró cómo un instalador antiguo podía convertir ese EDR en herramienta ofensiva.</b> El patrón, dicen los investigadores, es más amplio que un solo producto: cuando un software de seguridad opera con los privilegios más altos del sistema por necesidad, cualquier interfaz administrativa mal asegurada dentro de ese software se convierte en un objetivo de máximo valor.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://www.akamai.com/blog/security-research/bring-your-own-edr-turn-commercial-edr-trojan-horse?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Investigación completa de Akamai</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="de-message-box-a-a-rootkit-invisibl"><b>De MessageBoxA a rootkit invisible: el manual que todo defensor debería leer aunque no sea programador</b></h1><p id="malware-development-essentials-for-" class="paragraph" style="text-align:justify;">&quot;Malware Development Essentials for Operators&quot; es un artículo publicado en f00crew que no introduce ninguna técnica nueva, y eso es precisamente lo que lo hace valioso. <b>Construye una cadena de ataque completa, paso a paso, desde la primera línea de código hasta un rootkit en modo kernel con ocultación de procesos, añadiendo una capa de evasión en cada etapa y midiendo su impacto real contra 72 motores de detección.</b> El resultado es uno de los mejores mapas visuales que existen de cómo los atacantes piensan sobre la detección, no como un obstáculo fijo sino como una función de coste que reducen metódicamente.</p><p class="paragraph" style="text-align:justify;">Vale la pena leerlo aunque no hagas reversing, porque lo que describe es exactamente el modelo mental que hay detrás de la mayoría de implantes que los equipos de respuesta encuentran en incidentes reales.</p><p class="paragraph" style="text-align:justify;"><b>El hilo conductor: cada técnica resuelve un problema de visibilidad específico.</b></p><p class="paragraph" style="text-align:justify;">Todo empieza con una función tan inocua como <code>MessageBoxA</code>. En su forma normal, esa llamada deja una huella perfectamente visible en la Import Address Table (IAT) del ejecutable: cualquier herramienta de análisis estático, incluida cualquier firma de antivirus, puede abrir el binario y ver exactamente qué funciones importa. El primer paso del artículo resuelve esto cargando las funciones en tiempo de ejecución a través del PEB (Process Environment Block), la estructura que Windows crea en memoria para cada proceso y que contiene la lista de todos los módulos cargados. En vez de declarar una dependencia estática de <code>kernel32.dll</code>, el código camina esa lista a mano, parsea la tabla de exportaciones del PE para encontrar la dirección de la función que necesita, y la llama directamente a través de un puntero. La IAT queda limpia. Sin esa entrada en la tabla de importaciones, el análisis estático no tiene nada a lo que aferrarse.</p><p class="paragraph" style="text-align:justify;">El siguiente problema a resolver es la IAT de la víctima, no del atacante. Si el malware quiere interceptar llamadas de un proceso legítimo (para ver qué abre, qué escribe, qué conecta), puede sobrescribir las entradas de la IAT de ese proceso con punteros a sus propias funciones. La llamada sale del proceso legítimo, pasa por el hook, y el atacante controla qué llega realmente al sistema.</p><p class="paragraph" style="text-align:justify;"><b>Process hollowing: el arte de ejecutar código con la identidad de otro.</b></p><p class="paragraph" style="text-align:justify;">La técnica del &quot;proceso hueco&quot; merece explicación aparte porque es una de las más usadas en malware real y sigue siendo efectiva. El atacante crea un proceso legítimo (en el ejemplo, <code>GoogleUpdate.exe</code>) en estado suspendido, es decir, existe como proceso en el sistema pero su hilo principal no ha ejecutado ninguna instrucción todavía. Mientras está parado, el atacante borra el código original de la memoria del proceso usando <code>VirtualAllocEx</code> para reservar espacio y <code>WriteProcessMemory</code> para copiar su propio ejecutable, luego actualiza el contexto del hilo (específicamente el registro que apunta a la dirección de entrada del programa, <code>RCX</code> en x64) para que cuando se reanude el proceso, empiece a ejecutar el código malicioso en vez del original. Desde el sistema operativo y desde muchas herramientas de monitorización, lo que se ve es <code>GoogleUpdate.exe</code> ejecutándose. Desde dentro es cualquier cosa que el atacante haya puesto ahí.</p><p class="paragraph" style="text-align:justify;">El artículo señala honestamente un bug en su propio código de demostración: el área reservada para el contexto del hilo usa <code>sizeof(CTX)</code> donde <code>CTX</code> es un puntero, así que solo reserva 4 u 8 bytes en vez de los cientos que necesita la estructura <code>CONTEXT</code> completa. Esa honestidad es rara en este tipo de material y hace el artículo más útil, no menos: el código de enseñanza no es código de producción, y reconocerlo explícitamente obliga al lector a entender lo que está haciendo, no solo a copiar y pegar.</p><p class="paragraph" style="text-align:justify;"><b>La inyección de DLL: dos filosofías distintas.</b></p><p class="paragraph" style="text-align:justify;">Hay dos formas fundamentalmente distintas de meter una DLL en un proceso ajeno, y el artículo explica bien por qué importa la diferencia. La primera, inyección por ruta, escribe solo el path del fichero en la memoria del proceso objetivo y hace que llame a <code>LoadLibraryA</code> con esa ruta: el cargador legítimo de Windows hace el resto, la DLL aparece en la lista de módulos del proceso, <code>Process Explorer</code> la ve, cualquier EDR que monitorice módulos cargados la ve. La segunda, inyección reflectiva, copia el binario completo de la DLL en memoria y salta directamente a un stub que se auto-carga: procesa sus propias relocalizaciones, resuelve sus propias importaciones, llama a su propio <code>DllMain</code>. El cargador de Windows no participa, y la DLL no aparece en la lista de módulos. La invisibilidad tiene un precio en complejidad, pero es una complejidad asumible.</p><p class="paragraph" style="text-align:justify;">En cuanto al mecanismo de ejecución, el artículo cubre <code>CreateRemoteThread</code> (el más sencillo, el más vigilado), y <code>NtCreateThreadEx</code> directamente desde ntdll, que saltaba la comprobación de aislamiento de sesión que Microsoft introdujo en Vista. El concepto es el mismo que en la parte de usuario del artículo de SentinelOne que cubrimos antes: bajar un nivel en la pila de llamadas para evitar el punto de vigilancia que está un nivel más arriba.</p><p class="paragraph" style="text-align:justify;"><b>La progresión de evasión: 27 → 9 → 5 detecciones.</b></p><p class="paragraph" style="text-align:justify;">Aquí es donde el artículo pone números a algo que normalmente se queda en lo abstracto. El punto de partida es shellcode de Metasploit inyectado directamente: 27 de 72 motores lo detectan. No por la técnica de inyección, sino porque el shellcode en sí tiene firmas conocidas, cadenas reconocibles, patrones de bytes identificados por las firmas de los motores.</p><p class="paragraph" style="text-align:justify;">La primera capa que añade el artículo es ofuscación XOR de cadenas: cifra tanto el shellcode como los nombres de funciones como <code>NtCreateThreadEx</code> (que aparecerían en el binario en claro y serían una señal de alerta inmediata para cualquier análisis estático), y los descifra en tiempo de ejecución con la misma clave. Resultado: 9 detecciones. Reducción del 67%.</p><p class="paragraph" style="text-align:justify;">La segunda capa combina cifrado AES del shellcode con la técnica &quot;Early Bird&quot;: el shellcode se descifra en memoria justo antes de ejecutarse, y la ejecución usa APCs (Asynchronous Procedure Calls) encoladas sobre un proceso creado en estado suspendido. El timing es la clave de Early Bird: el APC se ejecuta antes de que el hilo del proceso llegado a su propio punto de entrada, lo que significa antes de que muchos EDR hayan tenido oportunidad de poner sus hooks en el proceso. Fue documentado por Cyberbit en 2018 como una técnica usada por APT33 contra el sector aeroespacial y energético, y el artículo lo reproduce con detalle. Resultado: 5 detecciones de 72.</p><p class="paragraph" style="text-align:justify;">El artículo es claro en que con técnicas adicionales (stubs de syscall directas, sleep obfuscation para dificultar el análisis dinámico con timeouts cortos, cifrado del payload en disco con clave derivada del entorno de la víctima) llegar a cero detecciones es alcanzable. No lo presenta como un logro sino como una advertencia: el coste de evasión es relativamente bajo para cualquiera con conocimientos básicos de Windows internals.</p><p class="paragraph" style="text-align:justify;">Lo que persiste incluso en el estado de 5 detecciones son comportamientos, no firmas: creación de procesos en estado suspendido, escritura en memoria de otro proceso seguida de ejecución, encolado de APCs. Estos son los indicadores que los EDR modernos intentan detectar a nivel conductual más que a nivel de firma, y son precisamente los que hay que monitorizar.</p><p class="paragraph" style="text-align:justify;"><b>El salto al kernel: cuando el atacante ya no tiene árbitro.</b></p><p class="paragraph" style="text-align:justify;">La segunda mitad del artículo entra en modo kernel, y el cambio de tono es brusco: en user mode, el sistema operativo actúa como árbitro de todo lo que haces. En kernel mode, tú eres el sistema operativo. Un bug no cierra tu programa, provoca una pantalla azul. La libertad viene acompañada de responsabilidad total.</p><p class="paragraph" style="text-align:justify;">Para llegar al kernel hace falta un driver firmado, y aquí el artículo toca el punto más políticamente incómodo de esta área: en Windows de 64 bits, Driver Signature Enforcement (DSE) obliga a que todos los drivers estén firmados; si hay Secure Boot activo, solo se cargan drivers firmados con certificados EV de Microsoft. Las tres salidas que lista el artículo son las que se ven en el mundo real: robar certificados de firma (como en el caso del certificado de NVIDIA filtrado en el ataque de Lapsus$), explotar drivers vulnerables legítimamente firmados para deshabilitar DSE desde dentro (BYOVD, la técnica del artículo de Akamai del EDR de SentinelOne), o apuntar a sistemas donde Secure Boot está desactivado.</p><p class="paragraph" style="text-align:justify;">Una vez en el kernel, el artículo implementa cuatro capacidades que encajan en casi cualquier rootkit real:</p><p class="paragraph" style="text-align:justify;">La inyección de DLL desde kernel usa <code>PsSetLoadImageNotifyRoutine</code>, un callback oficial y documentado del kernel que se activa cada vez que cualquier imagen (EXE o DLL) se carga en cualquier proceso del sistema. El rootkit espera a detectar <code>kernel32.dll</code> porque sabe que en ese punto el proceso ya puede ejecutar código user-mode, parsea la tabla de exportaciones de <code>kernel32.dll</code> directamente desde ring 0 para encontrar la dirección de <code>LoadLibraryExA</code>, y encola un APC de kernel sobre el hilo del proceso. Los APCs de kernel no requieren estado alertable del hilo: se ejecutan la próxima vez que el IRQL del hilo baja a nivel pasivo, que es casi inmediato. Este es exactamente el mecanismo que usó la familia Sirifef (ZeroAccess) para inyectar su DLL en todos los procesos del sistema.</p><p class="paragraph" style="text-align:justify;">La ocultación de procesos mediante DKOM (Direct Kernel Object Manipulation) modifica directamente la lista doblemente enlazada <code>ActiveProcessLinks</code> dentro de la estructura <code>EPROCESS</code> del kernel, eliminando el nodo del proceso que se quiere ocultar. Cualquier herramienta que enumere procesos caminando esa lista, que es como funcionan el Administrador de Tareas, <code>tasklist.exe</code> y la mayoría de herramientas forenses, simplemente no encontrará el proceso. El proceso sigue ejecutándose, sus hilos siguen siendo planificados por el scheduler (que usa estructuras completamente distintas), sus handles siguen existiendo. Solo es invisible para la enumeración estándar. El punto crítico que menciona el artículo: los offsets dentro de <code>EPROCESS</code> son específicos de cada build de Windows, son opacos (no documentados oficialmente), y usar offsets incorrectos corrompe memoria del kernel y provoca BSOD inmediato. Además, en Windows de 64 bits, PatchGuard monitoriza periódicamente la integridad de estas estructuras y puede detectar manipulaciones con un retardo de minutos a horas, provocando un BSOD con código <code>CRITICAL_STRUCTURE_CORRUPTION</code>.</p><p class="paragraph" style="text-align:justify;">La misma lógica DKOM se aplica a la ocultación del propio driver: desvincular la entrada <code>LDR_DATA_TABLE_ENTRY</code> del driver de la lista de módulos cargados del kernel lo hace invisible para <code>lm</code> en WinDbg y para <code>NtQuerySystemInformation(SystemModuleInformation)</code>. La diferencia con el proceso es que aquí el artículo sí eleva el IRQL a nivel DPC antes de modificar la lista, para evitar que otro núcleo esté leyendo la misma lista simultáneamente.</p><p class="paragraph" style="text-align:justify;">El robo de token para escalada de privilegios es la técnica más usada en exploits de kernel: leer el token del proceso SYSTEM (cuyo puntero expone la variable global <code>PsInitialSystemProcess</code>), escribir ese puntero en el campo token de cualquier otro proceso, y ese proceso pasa a ejecutarse como <code>NT AUTHORITY\SYSTEM</code>. Es la misma técnica que ejecuta casi cualquier payload de escalada de privilegios después de explotar un driver vulnerable.</p><p class="paragraph" style="text-align:justify;"><b>Lo que las defensas ven (y lo que no ven).</b></p><p class="paragraph" style="text-align:justify;">El artículo menciona pero no profundiza en dos limitaciones importantes de estas técnicas que son relevantes desde el punto de vista defensivo. La primera es que DKOM oculta un proceso de la enumeración estándar pero no de un análisis forense que escanee directamente la memoria del kernel buscando cabeceras PE, o que compare los procesos visibles con los threads que aparecen en los ready queues del scheduler. Herramientas como Volatility hacen exactamente esto. La segunda es que <code>ObRegisterCallbacks</code>, que el artículo menciona como mecanismo para proteger procesos del rootkit stripping access rights de cualquier handle que intente abrirlos, es el mismo mecanismo que usan los EDR para proteger sus propios procesos, y la competición entre quién registra su callback con mayor &quot;altitud&quot; (prioridad) es una parte real del ecosistema de seguridad de Windows.</p><p class="paragraph" style="text-align:justify;">Lo que hay que monitorizar en entornos reales a partir de lo que describe este artículo: creación de procesos en estado suspendido seguida de escritura de memoria y encolado de APCs; resolución dinámica de funciones de ntdll (especialmente <code>NtCreateThreadEx</code> y <code>NtAllocateVirtualMemory</code>) en procesos que no deberían hacerlo; carga de drivers no firmados o inesperados; cualquier intento de registrar callbacks de imagen o proceso desde un driver no reconocido; y la aparición de threads sin proceso padre visible en herramientas que miran por debajo de la API estándar.</p><p class="paragraph" style="text-align:justify;">El artículo cierra con una nota sobre SSDT hooking, la técnica dominante pre-Vista que consistía en reemplazar punteros en la tabla de llamadas al sistema para interceptar toda la enumeración de procesos. PatchGuard la hizo prácticamente inviable en x64, lo que empujó a los rootkits hacia las técnicas que describe el resto del documento: DKOM, callbacks, minifilters. La historia es un buen recordatorio de que las restricciones de seguridad del sistema operativo no eliminan las técnicas de ataque, las desplazan.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://f00crew.org/0x14?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Artículo completo</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=24-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=587588cc-e50f-473e-a16f-e479d08262ee&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>17 de agosto</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/bd26ad38-119b-433e-a6b7-f2e12af6d63c/imagen.png" length="1678219" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/17-de-agosto</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/17-de-agosto</guid>
  <pubDate>Mon, 17 Aug 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-08-17T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">VMware vCenter, de &quot;vigilar&quot; a explotación confirmada: 361 víctimas en 47 países</p></li><li><p class="paragraph" style="text-align:justify;">Contrataron a ciberdelincuentes norcoreanos sin decírselo, esto es lo que aprendimos</p></li><li><p class="paragraph" style="text-align:justify;">TuLotero confirma el robo de DNIs y selfies de verificación de sus usuarios</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>Actualización importante:</b> se confirma lo que dejamos &quot;en observación&quot; hace unas semanas. Atacantes explotan activamente <b>CVE-2026-59310</b> en <span style="background-color:#F7DF12;">VMware vCenter</span> (path traversal que lleva a RCE) para instalar <b>acceso remoto persistente en sistemas expuestos a internet, combinando ejecución remota de código</b> con mecanismos de persistencia. Poco después, Broadcom actualizó el aviso a <b>VMSA-2026-0006.1</b> (<a class="link" href="https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">The Hacker News</a>)</p><p class="paragraph" style="text-align:justify;">💥CISA confirma que <b>bandas de ransomware explotan ya las vulnerabilidades </b>de <span style="background-color:#F7DF12;"><b>SonicWall</b></span><b> SMA1000</b> que cubrimos hace dos semanas (incluida la SSRF de severidad máxima), y las añade a su catálogo KEV con plazo de<b> parcheo obligatorio</b> para agencias federales estadounidenses (<a class="link" href="https://www.bleepingcomputer.com/news/security/cisa-confirms-attacks-exploiting-sonicwall-flaws-with-ransomware/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥&quot;<b>Zoomsday</b>&quot;: <b>tres fallos en el motor de anotaciones de </b><span style="background-color:#F7DF12;"><b>Zoom</b></span> (CVE-2026-53413, CVSS 8.3, y CVE-2026-53415, ambos con potencial de RCE, más CVE-2026-53414 de DoS) <b>permitían a cualquier participante de una reunión tomar el control del dispositivo de otro asistente sin ningún clic</b>, descarga ni interacción por su parte. Lo llamativo: el equipo investigador (A Security) encontró el fallo y construyó un exploit funcional en menos de 24 horas usando menos de 20 prompts a modelos de IA públicos. Ya parcheado, sin explotación confirmada hasta la fecha (<a class="link" href="https://thehackernews.com/2026/08/zoom-annotation-flaws-could-let-meeting.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#F7DF12;">Cisco</span> confirma explotación activa de <b>CVE-2026-20349</b> (CVSS 8.6) en el <b>servicio VPN SSL de acceso remoto de ASA y FTD</b>: una única petición HTTP manipulada, sin autenticación, <b>provoca el reinicio del dispositivo y corta el acceso VPN</b>. CISA lo añade al KEV con solo 72 horas de plazo para agencias federales (<a class="link" href="https://www.bleepingcomputer.com/news/security/cisco-warns-of-asa-and-ftd-vpn-flaw-exploited-to-crash-devices/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Tras la publicación de una PoC pública por Rapid7, comienzan los ataques explotando <b>CVE-2026-55040</b> en <span style="background-color:#F7DF12;">SharePoint</span>, un bypass de autenticación que permite forjar JWTs para suplantar a cualquier usuario o administrador del sitio (<a class="link" href="https://thehackernews.com/2026/08/attackers-exploit-sharepoint.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Lazarus</b> explota como 0-day <b>CVE-2026-68820</b> en <span style="background-color:#F7DF12;">Windows</span> para obtener acceso SYSTEM y desplegar el backdoor &quot;Troy&quot; contra empresas de defensa y aeroespacial (<a class="link" href="https://thehackernews.com/2026/08/lazarus-exploits-windows-zero-day-to.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥INCIBE-CERT alerta de una vulnerabilidad de <b>subida de archivos sin restricciones en </b><span style="background-color:#F7DF12;"><b>WordPress</b></span> (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/subida-de-archivos-sin-restricciones-en-wordpress?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Aviso</a>)</p><p class="paragraph" style="text-align:justify;">💥Empiezan los intentos de explotación de <b>CVE-2026-58231</b> en <span style="background-color:#F7DF12;">SAP Commerce Cloud</span> (CVSS 10.0) apenas tres días después del parche: <b>permitiría a un atacante no autenticado ejecutar código arbitrario</b> (<a class="link" href="https://x.com/TheHackersNews/status/2088546275197067517?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="v-mware-v-center-de-vigilar-a-explo"><b>VMware vCenter, de &quot;vigilar&quot; a explotación confirmada: 361 víctimas en 47 países</b></h1><p class="paragraph" style="text-align:justify;">Toca cerrar el capítulo que dejamos abierto. El 29 de julio, Broadcom publicó VMSA-2026-0006 con tres vulnerabilidades críticas en vCenter, y decidimos esperar antes de tratarlo como amenaza activa porque no había ni explotación confirmada ni PoC público. Dos semanas después, hay confirmación con nombres y apellidos.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/bd26ad38-119b-433e-a6b7-f2e12af6d63c/imagen.png?t=1786832531"/></div><p class="paragraph" style="text-align:justify;"><b>Los números, primero.</b> La firma alemana QUIRSO, tras un servicio de respuesta a incidentes, ha identificado <b>361 direcciones IP víctima únicas en 47 países</b>, con Alemania, Estados Unidos, Turquía, Irán y Francia a la cabeza. Los sistemas comprometidos que analizaron empezaron a contactar con los dominios del atacante el <b>3 de agosto</b>, es decir, cinco días después de que Broadcom hiciera público el aviso. La correlación temporal es tan ajustada que QUIRSO concluye que, aunque el atacante pudiera tener conocimiento previo del fallo, la divulgación pública parece haber sido el disparo de salida real de la campaña. Un recordatorio de que publicar un aviso de seguridad no es solo avisar a los defensores: también es avisar a los atacantes de dónde mirar.</p><p class="paragraph" style="text-align:justify;"><b>La vía de entrada confirmada es CVE-2026-59310</b>, el path traversal que permite ejecución remota de código en vCenter. La cadena de ataque documentada por QUIRSO muestra actividad de path traversal consistente con el fallo, seguida del despliegue de una tarea cron maliciosa para establecer persistencia mediante <b>reverse_ssh</b>, una herramienta open-source que abre una conexión SSH saliente hacia infraestructura del atacante. Esto no es un detalle menor: al ser el propio vCenter quien inicia la conexión hacia fuera, el ataque esquiva de un plumazo cualquier control perimetral pensado para bloquear conexiones entrantes sospechosas. QUIRSO es honesta sobre los límites de esta pista: la presencia de reverse_ssh por sí sola no prueba nada malicioso, pero combinada con instalación no autorizada, conexiones salientes inesperadas o ejecución en un vCenter vulnerable, es un indicador de alta prioridad que exige investigación inmediata.</p><p class="paragraph" style="text-align:justify;">En paralelo, la firma Defused Cyber reporta un pico de escaneo dirigido específicamente contra <b>CVE-2026-59309</b> (el bypass de autenticación), con sondas de versión vía <code>POST /sdk/</code> (RetrieveServiceContent) y recorridos del flujo SAML SSO en <code>/websso</code>, justo el tipo de reconocimiento previo que precede a una explotación masiva. De momento no hay evidencia suficiente para confirmar si esa actividad de escaneo pertenece al mismo actor que la campaña de CVE-2026-59310, pero la imagen conjunta es clara: vCenter está siendo activamente sondeado y explotado por más de un frente a la vez.</p><p class="paragraph" style="text-align:justify;"><b>¿Quién está detrás?</b> Todavía no se ha atribuido con confianza, aunque se sospecha de un actor APT. Vale la pena el contexto: los appliances de VMware llevan tiempo siendo un objetivo jugoso para grupos chinos con motivación de espionaje, como <b>UNC5174</b>, que ha armado en el pasado fallos de VMware Tools y vCenter, o el clúster <b>PurpleHaze</b>, documentado por SentinelOne en abril de 2025, que usó un backdoor de Windows llamado GoReShell basado precisamente en la misma herramienta reverse_ssh que aparece ahora en esta campaña.</p><p class="paragraph" style="text-align:justify;"><b>Si gestionas vCenter, la prioridad es doble:</b> parchear ya si no lo has hecho (recordemos, sin workaround disponible), y además revisar activamente en busca de indicadores de compromiso ya existente, no solo de intentos de explotación. Busca tareas cron no reconocidas, procesos o binarios relacionados con reverse_ssh, y conexiones salientes inesperadas desde el appliance de vCenter hacia infraestructura desconocida. Con 361 víctimas ya confirmadas y una campaña activa desde el 3 de agosto, cualquier vCenter expuesto a internet sin parchear debe tratarse como potencialmente comprometido, no solo como vulnerable.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://medium.com/@quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Análisis técnico de QUIRSO</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="contrataron-a-ciberdelincuentes-nor"><b>Contrataron a ciberdelincuentes norcoreanos sin decírselo, esto es lo que aprendimos</b></h1><p id="esta-historia-le-da-la-vuelta-al-gu" class="paragraph" style="text-align:justify;">Esta historia le da la vuelta al guion habitual de la ciberseguridad. Normalmente hablamos de cómo detectar al atacante que intenta colarse. Aquí, <b>un equipo de investigadores decidió </b>hacer justo lo contrario: <b>montar una empresa falsa, publicar ofertas de trabajo reales, y esperar a que fueran los propios operativos norcoreanos quienes entraran por la puerta principal</b>, con contrato firmado y todo.</p><p class="paragraph" style="text-align:justify;">El trabajo es obra conjunta de <b>Mauro Eldritch</b> (BCA LTD), <b>Heiner García</b> (NorthScan, una iniciativa centrada en detectar infiltración de trabajadores de TI norcoreanos) y <b><a class="link" href="https://ANY.RUN?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">ANY.RUN</a></b>, y se presentó en DEF CON 34 este mes de agosto. Es la segunda parte de una investigación previa (&quot;<b>Smile, You&#39;re on Camera</b>&quot;).</p><iframe allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture" allowfullscreen="true" class="youtube_embed" frameborder="0" height="100%" src="https://youtube.com/embed/18_sVD1Mz3M" width="100%"></iframe><p class="paragraph" style="text-align:justify;"><b>El montaje fue completa y creíble.</b> Registraron <b>Ballena Azul LTD</b>, un supuesto protocolo DeFi dirigido a &quot;ballenas&quot; de criptomonedas, con web, identidad de marca y registro mercantil legítimo en Reino Unido.<b> Los investigadores se hicieron pasar por fundadores y responsable de equipo</b>. Como entorno de trabajo para los &quot;empleados&quot;, usaron el propio sandbox de <a class="link" href="https://ANY.RUN?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">ANY.RUN</a>, que grababa cada movimiento.</p><p class="paragraph" style="text-align:justify;"><b>El reclutamiento siguió una cadena de confianza en cascada, empezando en el sitio menos sospechoso posible: GitHub.</b> Un reclutador llamado Angelo Cruz, contactado en un comentario de GitHub buscando &quot;facilitadores&quot;, conectó al equipo con &quot;Andy&quot;, que se ofreció como intermediario de confianza para ayudar a &quot;sus desarrolladores&quot; a encontrar trabajo (llegó incluso a ofrecer prestar el DNI de su hermano para generar confianza, aunque no hizo falta). Andy introdujo al primer candidato, que a su vez recomendó a un segundo, y ese a un tercero. Ninguno de los tres explotó nada técnicamente: pasaron entrevistas, firmaron contrato, y recibieron acceso legítimo y autorizado a una máquina de trabajo. Como bien señalan los investigadores, esto es precisamente lo que hace tan peligroso este tipo de esquema: <b>el riesgo no es solo de contratación, es de acceso</b>. Una vez dentro, el operativo tiene vía libre y esperada a código, sistemas, propiedad intelectual y procesos de negocio de confianza.</p><p class="paragraph" style="text-align:justify;"><b>El primer día fue puro reconocimiento</b>, algo que cualquier empleado nuevo con perfil técnico haría de forma inocente, pero que aquí tenía un propósito muy distinto: los tres operativos ejecutaron <code>dxdiag</code>, <code>systeminfo</code> y <code>wmic</code> para perfilar la máquina, y comprobaron desde qué país parecía originarse su conexión, un paso lógico si tu trabajo depende de ocultar que en realidad estás en otro sitio.</p><p class="paragraph" style="text-align:justify;"><b>El uso de IA como muleta técnica es uno de los hallazgos más interesantes.</b> Los operativos recurrieron a <b>ChatGPT</b> para tareas de programación y redacción, incluyendo resolver dudas básicas y completar encargos que ellos mismos no sabían hacer, una señal de que su nivel técnico real no siempre estaba a la altura del perfil con el que habían sido contratados. Para alteración de imágenes y falsificación de documentos preferían <b>Google Gemini</b>; el informe menciona metadatos de procesamiento de Gemini y una marca de agua SynthID como parte de la evidencia recopilada, aunque no detalla exactamente cómo se detectó esa marca.</p><iframe allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture" allowfullscreen="true" class="youtube_embed" frameborder="0" height="100%" src="https://youtube.com/embed/dPAjfHr4kzk" width="100%"></iframe><p class="paragraph" style="text-align:justify;"><b>La infraestructura de apoyo también quedó al descubierto:</b> nodos de salida de <b>AstrillVPN</b>, servidores alojados en <b>Vultr</b> y <b>Gorilla Servers</b>, wallets de criptomonedas con historial de transacciones, software de escritorio remoto y un servicio de reventa de códigos de verificación en dos factores. Un dato revelador: uno de los servidores usados por los operativos ya estaba señalado en feeds de inteligencia de amenazas por campañas anteriores, es decir, infraestructura reciclada de operaciones previas del mismo ecosistema.</p><p class="paragraph" style="text-align:justify;">Al final de la investigación, según relatan los propios autores, los operativos simplemente dejaron de dar señales de vida. Nunca llegaron a saber que habían pasado semanas trabajando dentro de un entorno construido específicamente para extraer información sobre ellos.</p><p class="paragraph" style="text-align:justify;"><b>Por qué esto importa más allá de la anécdota:</b> empresas de investigadores como TRM Labs atribuyen el <b>76% de las pérdidas por hackeos cripto en 2026</b> (hasta abril) a grupos norcoreanos, con <b>2.000 millones de dólares</b> robados solo en 2025. Los esquemas de trabajadores de TI infiltrados llevan documentándose desde hace años como una vía de financiación directa para el régimen (el Departamento de Justicia de EEUU los persigue activamente bajo la iniciativa DPRK RevGen), pero rara vez se consigue visibilidad real de cómo operan por dentro una vez contratados. Este tipo de investigación aporta justo eso: no solo indicadores técnicos de infraestructura, sino un perfil de comportamiento completo, desde el reclutamiento hasta el día a día de trabajo, que cualquier empresa con procesos de contratación remota debería tener en cuenta a la hora de verificar identidad más allá de un DNI y una videollamada.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Informe completo de ANY.RUN</a> / <a class="link" href="https://thehackernews.com/2026/08/researchers-built-fake-crypto-startup.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Cobertura</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="tu-lotero-confirma-el-robo-de-dn-is"><b>TuLotero confirma el robo de DNIs y selfies de verificación de sus usuarios</b></h1><p id="noticia-ms-cercana-y-con-relevancia" class="paragraph" style="text-align:justify;">Noticia más cercana y con relevancia directa para cualquier lector español: <b>TuLotero</b>, la popular app para jugar a Loterías y Apuestas del Estado, ha confirmado un hackeo con robo de <b>DNIs (ambas caras) y selfies de verificación de identidad</b> de sus usuarios.</p><p class="paragraph" style="text-align:justify;"><b>Cómo se destapó:</b> no hubo comunicado público inicial, la noticia salió a la luz a través de un hilo en ForoCoches, donde un usuario compartió el email que la propia TuLotero había enviado a los afectados. RedesZone contactó directamente con la empresa, que confirmó el incidente por teléfono.</p><p class="paragraph" style="text-align:justify;"><b>Lo que sabemos con certeza:</b></p><ul><li><p class="paragraph" style="text-align:justify;">El acceso no autorizado afectó a un <b>servicio interno y aislado</b> propio de TuLotero, usado específicamente para la verificación de identidad de usuarios. No hay ningún proveedor externo de KYC comprometido, así que esto no debería afectar a otras plataformas.</p></li><li><p class="paragraph" style="text-align:justify;">TuLotero asegura que <b>no se han robado datos bancarios, contraseñas ni otra información de acceso</b>.</p></li><li><p class="paragraph" style="text-align:justify;">La empresa dice haber bloqueado el acceso malicioso en cuanto lo detectaron, ha notificado a la Agencia Española de Protección de Datos (obligatorio por ley) y ha puesto denuncia ante la Policía Nacional.</p></li><li><p class="paragraph" style="text-align:justify;">La notificación individual a los afectados por email concluyó el domingo 9 de agosto. Quien no haya recibido el correo, según la empresa, no está entre los afectados.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Por qué esto es más grave de lo que parece a primera vista:</b> aunque no haya credenciales de acceso comprometidas, el DNI y el selfie de verificación son precisamente el tipo de material que más se usa hoy en día para <b>verificación de identidad en otros servicios</b> (exchanges de criptomonedas, neobancos, apps que requieren KYC). A diferencia de una contraseña, esto no se puede &quot;cambiar&quot;: un DNI robado sigue siendo un DNI válido durante años.</p><p class="paragraph" style="text-align:justify;"><b>Recomendación para cualquier usuario afectado:</b> desconfiar de cualquier SMS o email inesperado los próximos meses (riesgo de phishing dirigido usando estos datos), nunca facilitar claves ni descargar adjuntos de mensajes que digan venir de TuLotero, y aunque la empresa ya haya denunciado de forma colectiva, poner una denuncia individual propia ante la Policía Nacional. No es redundante: deja constancia personal de que tu DNI ha sido robado, algo que puede ser útil como prueba si en el futuro alguien intenta suplantar tu identidad.</p><p class="paragraph" style="text-align:left;">(<a class="link" href="https://www.redeszone.net/noticias/seguridad/hackeo-tulotero-robo-dni-selfi-verificacion/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=17-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=fcf622bf-302a-44cb-98e4-05c53607a7d2&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>10 de agosto</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/517116c5-7d3c-4142-8ea5-f1ce62e26048/imagen.png" length="97446" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/10-de-agosto</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/10-de-agosto</guid>
  <pubDate>Mon, 10 Aug 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-08-10T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Resumen del informe CrowdStrike 2026 Threat Hunting Report</p></li><li><p class="paragraph" style="text-align:justify;">El &quot;gusano de IA&quot; que se cuela en Copilot para Word, sin macros ni malware de ningún tipo</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>INC Ransomware</b> se convierte en el actor dominante explotando dos zero-days en <span style="background-color:#F8E900;"><span style="color:#000000;"><b>SonicWall</b></span></span><b> SMA 1000</b> (CVE-2026-15409, SSRF CVSS 10.0, y CVE-2026-15410), encadenados para <b>abrir un túnel WebSocket no autenticado y escalar a root en el dispositivo; roban credenciales, bases de datos de sesión activas y semillas TOTP de MFA</b>, lo que anula el segundo factor incluso después de rotar contraseñas. Ya suman 885 víctimas y actividad activa desde el 22 de junio (<a class="link" href="https://thehackernews.com/2026/08/inc-ransomware-emerges-as-dominant.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥INCIBE-CERT alerta de una <b>vulnerabilidad de inyección de código en el sensor </b><span style="background-color:#F8E900;"><b>Nessus/Tenable</b></span> a través de su componente proxy (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/inyeccion-de-codigo-en-sensor-proxy-de-tenable?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Aviso</a>)</p><p class="paragraph" style="text-align:justify;">💥Vulnerabilidad crítica en <span style="background-color:#F8E900;"><b>cPanel</b></span><b> & </b><span style="background-color:#F8E900;"><b>WHM</b></span> (CVE-2026-58048, CVSS 9.4): <b>un fallo al preservar el modo SQL durante el renombrado de bases de datos permite a cualquier cliente de hosting compartido con acceso a MySQL/MariaDB ejecutar comandos como root</b> de base de datos, y en ciertas configuraciones escalar hasta el sistema operativo (<a class="link" href="https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#F8E900;">TP-Link</span> corrige CVE-2026-12935 (CVSS 8.7) en el router TL-WR940N v6: un <b>desbordamiento de búfer en pila en el módulo de conntrack RTSP permite a un atacante no autenticado provocar DoS o ejecución remota de código</b> si un cliente de la LAN se conecta a un servidor RTSP malicioso (<a class="link" href="https://cybersecuritynews.com/tp-link-rce-vulnerability/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#F8E900;">Veeam</span> corrige seis vulnerabilidades en <b>Veeam ONE</b> (versión 13.1.0.7034), la más grave siendo CVE-2026-64633 (CVSS 10.0), que <b>permite ejecución remota de código no autenticada en el host del agente</b>; se suma CVE-2026-58075 (CVSS 8.7), lectura arbitraria de archivos. Dado que Veeam ONE vigila entornos de backup y virtualización, la explotación podría usarse como trampolín para desplegar ransomware contra la última línea de defensa de una organización (<a class="link" href="https://cybersecuritynews.com/multiple-veeam-one-vulnerabilities/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Ataque a la cadena de suministro de <span style="background-color:#F8E900;"><b>npm</b></span> en curso: el gusano <b>Shai-Hulud</b> ha <b>comprometido ya al menos 868 paquetes</b> (con más de 2.000 millones de instalaciones mensuales combinadas), iniciado tras el compromiso de la cuenta de GitHub del mantenedor de <code>keyv</code>; roba credenciales de npm, GitHub, nube y CI, e incluye hooks para Claude Code y VS Code (<a class="link" href="https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="resumen-del-informe-crowd-strike-20"><b>Resumen del informe CrowdStrike 2026 Threat Hunting Report</b></h1><p class="paragraph" style="text-align:justify;"><b>CrowdStrike </b>ha publicado su <b>Threat Hunting Report 2026</b>, y el hilo conductor de todo el informe es el abuso de la confianza: los atacantes están apuntando cada vez más a usuarios y herramientas de confianza (identidad, nube, SaaS, servicios de IA, cadena de suministro de software, workflows de desarrolladores) para camuflarse dentro de actividad legítima y llegar a activos críticos antes de que salte cualquier alarma.</p><p class="paragraph" style="text-align:justify;"><b>Los datos que más llaman la atención:</b></p><ul><li><p class="paragraph" style="text-align:justify;">Una campaña de <b>LLMJacking</b> generó casi <b>200.000 peticiones API en solo dos minutos</b>, con impacto financiero y operativo a gran escala.</p></li><li><p class="paragraph" style="text-align:justify;">Las intrusiones por <b>vishing</b> se han <b>duplicado</b> en la primera mitad de 2026 frente al segundo semestre de 2025. Los grupos de cibercrimen <b>CORDIAL SPIDER</b> y <b>SNARKY SPIDER</b> lo usan para exfiltrar datos de aplicaciones SaaS y comprometer cuentas de SSO; en un caso, SNARKY SPIDER pasó de tomar control de una cuenta a robar datos en <b>menos de cinco minutos</b>.</p></li><li><p class="paragraph" style="text-align:justify;">Los intentos de <b>phishing por device code</b> se han multiplicado por <b>15</b> en los últimos seis meses.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>La IA como objetivo, no solo como herramienta del atacante:</b> el actor norcoreano <b>FAMOUS CHOLLIMA</b> ha estado explotando entornos centrados en IA de confianza para comprometer empresas de criptomonedas y blockchain, uno de los ejemplos más sofisticados de la técnica &quot;AI Supply Chain Compromise&quot; del framework MITRE ATLAS. Además, las detecciones activadas por agentes de IA generan ya <b>2,5 veces más leads de amenaza</b> que las basadas en actividad manual, lo que complica distinguir comportamiento malicioso de comportamiento esperado impulsado por IA.</p><p class="paragraph" style="text-align:justify;"><b>La ventana de explotación se ha reducido a horas:</b> entre enero y junio de 2026, el <b>88%</b> de la explotación observada por CrowdStrike de vulnerabilidades con PoC público ocurrió en las <b>primeras 48 horas</b> tras su publicación. Los actores chinos van todavía más rápido: <b>VAULT PANDA</b> y <b>GENESIS PANDA</b> lanzaron ataques deliberados en menos de 24 horas tras la divulgación de una vulnerabilidad crítica de aplicación web; tras la divulgación de la vulnerabilidad <b>React2Shell</b>, CrowdStrike OverWatch respondió a más de 800 leads de caza de amenazas en más de 80 víctimas distintas en solo cuatro días. El actor bielorruso <b>UMBRAL BISON</b> detectó y explotó una vulnerabilidad de escalada de privilegios local en Linux (CVE-2026-31431) en poco más de 20 horas tras su divulgación pública, con el 94% de los eventos en las primeras 24 horas relacionados con pruebas basadas en el PoC público. CrowdStrike anticipa que estas ventanas se seguirán reduciendo a medida que los modelos de IA frontera aceleren tanto el descubrimiento de vulnerabilidades como el desarrollo de exploits.</p><p class="paragraph" style="text-align:justify;"><b>La cadena de suministro de software sigue siendo el punto débil favorito:</b> los actores norcoreanos <b>STARDUST CHOLLIMA</b> y el grupo financieramente motivado <b>ALTERED SPIDER</b> protagonizan algunos de los ataques más relevantes del año; ALTERED SPIDER llegó a comprometer <b>más de 300 dependencias de software en un solo día</b>, robando credenciales y pivotando hacia entornos cloud. STARDUST CHOLLIMA usó credenciales robadas de mantenedores para comprometer el paquete npm de <b>Axios</b> y distribuir variantes de su malware ZshBucket, y en junio de 2026 inyectó un paquete malicioso como dependencia en al menos <b>131 paquetes del framework Mastra AI</b>, señal de que los bloques de construcción de IA de confianza también se están convirtiendo en objetivo de la cadena de suministro. El dato más contundente: <b>el 87% de las amenazas identificadas en registros de software durante el primer semestre de 2026 involucraron paquetes npm</b>.</p><p class="paragraph" style="text-align:justify;">CrowdStrike ya rastrea más de <b>290 actores nombrados</b>. El mensaje de fondo del informe es claro: <b>la defensa perimetral clásica pierde eficacia cuando el atacante no rompe nada, simplemente actúa como si tuviera derecho a estar ahí.</b></p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://www.crowdstrike.com/en-us/blog/crowdstrike-2026-threat-hunting-report/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Informe completo</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="el-gusano-de-ia-que-se-cuela-en-cop"><b>El &quot;gusano de IA&quot; que se cuela en Copilot para Word, sin macros ni malware de ningún tipo</b></h1><h3 class="heading" style="text-align:justify;" id="el-gusano-de-ia-que-se-cuela-en-cop">📝 El &quot;gusano de IA&quot; que se cuela en Copilot para Word, sin macros ni malware de ningún tipo</h3><p class="paragraph" style="text-align:justify;">Esta es de las historias más inquietantes de las últimas semanas, y no porque haya causado ya un daño masivo, sino por lo que demuestra sobre un problema que hoy no tiene solución completa.</p><p class="paragraph" style="text-align:justify;">El 28 de julio, el investigador noruego <b>Håkon Måløy</b> publicó los detalles de una técnica que él mismo describe como una de las primeras demostraciones públicas de un &quot;gusano de IA autopropagante&quot; moviéndose a través de un flujo de trabajo normal de una suite ofimática mainstream: Microsoft Copilot para Word. Lo reportó a Microsoft el 6 de marzo, y tras un periodo de coordinación de <b>144 días</b> (el doble del plazo habitual de 90), decidió hacerlo público porque, en sus propias palabras, el plazo se había agotado y las pruebas mostraban que <b>no existe una mitigación robusta</b> para esta clase de vulnerabilidad.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/e2cf4b03-f665-4369-a62a-104dc553c80e/imagen.png?t=1786121573"/></div><p class="paragraph" style="text-align:justify;"><b>El mecanismo es sorprendentemente simple.</b> Un atacante esconde un prompt con formato JSON como texto blanco sobre fondo blanco, en letra de 8 puntos, típicamente al final de un documento que parece inocuo, un informe de mercado, un análisis financiero, cualquier cosa que alguien pueda usar como fuente. Cuando Word le pasa ese documento a Copilot para que redacte o edite contenido a partir de él, ocurre algo clave: Word elimina el color y el tamaño de fuente antes de entregarle el texto al modelo. El resultado es que ese texto sigue siendo invisible para el ojo humano, pero perfectamente legible para la IA.</p><p class="paragraph" style="text-align:justify;">Copilot interpreta esas instrucciones ocultas como parte de la petición del usuario. En la prueba de concepto de Måløy, el prompt hacía dos cosas: alteraba silenciosamente cifras financieras del documento que se estaba generando, y le indicaba a Copilot que copiara el propio prompt oculto en el documento de salida, disfrazado como si fuera una simple &quot;regla de trazabilidad de fuentes&quot;. El resultado es el giro que le da nombre a la técnica: el documento recién creado se convierte en un nuevo portador, capaz de infectar cualquier flujo de trabajo posterior en el que alguien use ese documento como fuente para otra tarea de Copilot, incluso si el fichero original que originó la cadena ya no existe en ningún sitio.</p><p class="paragraph" style="text-align:justify;">Es fácil imaginar cómo se propaga esto dentro de una organización: un documento pasa de un departamento a otro por SharePoint, Teams o email, cada persona que lo usa como base para pedirle algo a Copilot corre el riesgo de heredar (y volver a transmitir) el payload, todo bajo la apariencia de contenido de trabajo completamente legítimo. Måløy señala que el riesgo no se limita a una organización: los documentos también pueden cruzar fronteras hacia socios externos.</p><p class="paragraph" style="text-align:justify;"><b>Lo que hace esto distinto de un macro-malware clásico de Word</b> es que no hay ningún archivo ejecutable, ninguna macro, ninguna firma que un antivirus pueda detectar. Todo el ataque vive dentro del propio texto del documento y de cómo el modelo de lenguaje procesa ese texto. Måløy lo enmarca como una extensión de su investigación previa sobre ataques de inyección de prompt cross-dominio (XPIA), donde ya había demostrado cómo una página web maliciosa podía hacer que la función &quot;Resumir con Copilot&quot; guardara una memoria no deseada que seguía al usuario entre sesiones, y cómo instrucciones ocultas en emails externos podían manipular Copilot en Outlook (esta última catalogada como CVE-2026-55145). El de Word es el tercero de esta serie, y el único que Microsoft no ha conseguido cerrar del todo.</p><p class="paragraph" style="text-align:justify;"><b>Durante los 144 días de coordinación, Microsoft no se quedó de brazos cruzados.</b> Desplegó una nueva experiencia de &quot;Editar con Copilot&quot;, actualizó el modelo subyacente a GPT-5.5 y luego a GPT-5.6, y bloqueó el payload original de Måløy. Pero el investigador simplemente reformuló el prompt y consiguió reproducir la cadena completa de propagación de todas formas, incluso contra las configuraciones más recientes. Esto no es un fallo puntual que un parche vaya a arreglar de la noche a la mañana: es un problema arquitectónico. El modelo procesa las instrucciones del usuario y el contenido del documento no confiable dentro de la misma ventana de contexto, y no tiene forma fiable de distinguir &quot;esto es una orden que debo seguir&quot; de &quot;esto es simplemente texto que debo resumir o citar&quot;. Microsoft lo ha reconocido explícitamente este año, con una frase que resume bien el estado del arte: &quot;confiar únicamente en el prompteo no es un límite de seguridad fiable&quot;.</p><p class="paragraph" style="text-align:justify;">Vale la pena mencionar que Måløy decidió no publicar el prompt exacto que usó. Su razonamiento es que hacer pública la existencia del riesgo permite a las organizaciones tomar precauciones incluso sin una solución completa, mientras que quedarse callado las dejaría igual de expuestas sin ningún beneficio a cambio.</p><p class="paragraph" style="text-align:justify;"><b>¿Qué puede hacer una organización mientras tanto?</b> Microsoft recomienda una estrategia de defensa en profundidad que intente bloquear instrucciones maliciosas en varios puntos de la cadena, y pide a los usuarios tratar con cautela cualquier contenido de origen desconocido y revisar activamente lo que Copilot genera antes de darlo por bueno, especialmente cifras y datos que se vayan a reutilizar sin verificación. Dicho de otra forma: por ahora, la única mitigación real es humana, no técnica. Cualquier documento generado o editado con asistencia de IA que contenga datos sensibles (financieros, legales, de clientes) debería pasar por una revisión manual antes de circular, exactamente el tipo de fricción que estas herramientas prometían eliminar.</p><p class="paragraph" style="text-align:justify;">La lección de fondo, y esto probablemente vaya a repetirse con otras herramientas de IA integradas en el resto de la suite ofimática, es que en cuanto un asistente de IA &quot;lee&quot; contenido que no controlas (un documento, un email, una página web), ese contenido se convierte en una superficie de ataque nueva, y hoy en día no hay ninguna suite mainstream que tenga esto completamente resuelto.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://simonwillison.net/2026/Jul/29/ai-worming-through-word/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Investigación original de Håkon Måløy</a> / <a class="link" href="https://cybersecuritynews.com/microsoft-word-copilot-vulnerability/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Cobertura técnica</a> / <a class="link" href="https://www.theregister.com/security/2026/07/29/word-worm-crawls-into-copilot-spreads-chaos/5280588?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">The Register</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=10-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=96dc8c80-8860-4106-834f-3a9c2efe87e5&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>3 de agosto</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/517116c5-7d3c-4142-8ea5-f1ce62e26048/imagen.png" length="97446" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/3-de-agosto</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/3-de-agosto</guid>
  <pubDate>Mon, 03 Aug 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-08-03T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">El ciberataque coordinado que dejó ciegos a más de 30 sistemas de agua en Minnesota</p></li><li><p class="paragraph" style="text-align:justify;">El informe forense de Hugging Face, o cómo un agente de IA hackeó su infraestructura de producción sin que nadie apretara un botón</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>Bandas de ransomware intensifican los ataques contra VPN corporativas</b>: campañas activas explotando fallos en <span style="background-color:#F8E900;"><b>Palo Alto, Fortinet, Citrix y Check Point</b></span> para lograr acceso inicial a redes corporativas (<a class="link" href="https://x.com/elhackernet/status/2081829458085077169?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F8E900;"><b>Broadcom</b></span> publica VMSA-2026-0006 con <b>tres fallos críticos en VMware</b>: CVE-2026-59309 (CVSS 9.8), <b>bypass de autenticación no autenticado en vCenter</b> que da acceso administrativo completo; CVE-2026-59310 (CVSS 9.8), <b>path traversal en el servidor Syslog de vCenter</b> que permite RCE remota sin credenciales; y CVE-2026-47876 (CVSS 9.3), <b>escape de VM vía el adaptador VMXNET3 de ESX</b>. Sin workarounds disponibles, <b>parche de emergencia</b> (<a class="link" href="https://thehackernews.com/2026/07/three-critical-vmware-flaws-allow-auth.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F8E900;"><b>Cisco</b></span><b> confirma explotación activa del 0-day</b> CVE-2026-20316 en Firepower Management Center (FMC): credenciales estáticas permiten a un atacante remoto no autenticado acceder a datos sensibles a través de una cuenta de bajos privilegios, y puede encadenarse con otros fallos de FMC para escalar privilegios (<a class="link" href="https://x.com/TheHackersNews/status/2082695789432950951?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥Actores rusos explotan CVE-2026-42897 en<b> </b><span style="background-color:#F8E900;"><span style="color:#000000;"><b>Microsoft Outlook Web Access (OWA)</b></span></span><b> </b>para desplegar <b>OWAReaper</b>, un backdoor que vive enteramente dentro del navegador, usa consultas a GitHub para recibir comandos y proxies CDN o túneles DNS para exfiltrar datos; sobrevive a la rotación de credenciales y hasta a un reimaging completo del equipo (<a class="link" href="https://x.com/TheHackersNews/status/2082734094740574224?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥INCIBE-CERT alerta de una <b>vulnerabilidad de restricción insuficiente de intentos de autenticación en productos </b><span style="background-color:#F8E900;"><b>MikroTik</b></span>, que facilita ataques de fuerza bruta contra los dispositivos (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos-sci/restriccion-insuficiente-de-intentos-de-autenticacion-en-productos-de-mikrotik?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Aviso</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F8E900;"><b>Adobe</b></span><b> corrige una vulnerabilidad crítica (CVSS 10.0) en Campaign Classic</b> que permite ejecución de código arbitrario sin ninguna interacción del usuario, junto a un segundo fallo de exposición de archivos y ocho vulnerabilidades más en Adobe Bridge (<a class="link" href="https://x.com/TheHackersNews/status/2083450997301756076?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="el-ciberataque-coordinado-que-dej-c"><b>El ciberataque coordinado que dejó ciegos a más de 30 sistemas de agua en Minnesota</b></h1><p class="paragraph" style="text-align:justify;">El fin de semana del 26 y 27 de julio, algo poco habitual ocurrió en el corazón de Minnesota: más de 30 sistemas municipales de agua y aguas residuales sufrieron un ciberataque coordinado que afectó directamente a su tecnología operativa (OT), no a sus oficinas ni a sus sistemas administrativos, sino a los controles que gestionan físicamente el agua que sale del grifo.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/30b239a1-6a64-43d5-9189-80ad61853b75/imagen.png?t=1785669516"/></div><p class="paragraph" style="text-align:justify;"><b>Lo que se vio sobre el terreno</b> varió bastante de un municipio a otro, lo cual en sí mismo es un dato interesante sobre cómo funcionó el ataque. En <b>Braham</b>, una localidad de apenas 1.700 habitantes, los atacantes lograron bloquear por completo los controles operativos y tumbaron el pozo y la planta de tratamiento durante unas dos horas; el ayuntamiento pidió a los vecinos minimizar el consumo de agua mientras el personal de mantenimiento restauraba el servicio manualmente, a pie de planta. En <b>Plymouth</b> (unos 80.000 habitantes) fallaron las comunicaciones celulares de dos torres de agua y varias estaciones de bombeo de aguas residuales, pero la ciudad siguió operando en modo manual sin mayor incidencia. <b>South St. Paul</b> y <b>Maple Plain</b> vieron afectados sus controles automatizados de servicios públicos; Maple Plain llegó a declarar el estado de emergencia local para poder movilizar recursos de respuesta.</p><p class="paragraph" style="text-align:justify;">Ninguna de las cuatro ciudades que reconocieron públicamente el incidente tuvo que pedir a sus vecinos que dejaran de beber agua del grifo, y el Departamento de Salud de Minnesota no tiene constancia de que ningún municipio lo haya hecho. Es decir: el impacto fue real y obligó a intervención manual en varios sitios, pero no llegó a comprometer la seguridad del suministro.</p><p class="paragraph" style="text-align:justify;"><b>¿Quién está detrás?</b> Aquí es donde la historia se pone más interesante y, de momento, no hay una atribución oficial confirmada, el FBI y CISA siguen investigando. Pero la sincronía con otro aviso publicado apenas cuatro días antes es difícil de ignorar. El 22 de julio, CISA, el FBI, la NSA, la EPA, el Departamento de Energía y el Cyber National Mission Force actualizaron el aviso conjunto <b>AA26-097A</b>, que desde abril venía documentando una campaña de actores afines a Irán (vinculados al alias <b>CyberAv3ngers / IRGC-CEC</b>, los mismos responsables de los ataques a PLCs Unitronics en 2023) contra PLCs expuestos a internet. La actualización de julio amplió el alcance de fabricantes afectados más allá de Rockwell Automation (CompactLogix, Micro850) para incluir también <b>Schneider Electric</b> (BMX P34 / Modicon M340) y <b>Siemens</b> (S7-1200), y documentó por primera vez algo especialmente preocupante: los atacantes están usando el propio software de ingeniería legítimo de los fabricantes (<b>Studio 5000 Logix Designer</b> de Rockwell, <b>EcoStruxure Control Expert</b> de Schneider, <b>TIA Portal</b> de Siemens) para conectarse a PLCs mal configurados y expuestos, robar los ficheros de proyecto (.ACD, con toda la lógica de control) y, en algún caso confirmado, modificar la lógica de escalera para <b>desactivar las funciones de parada de seguridad y de alarma</b>, permitiendo que se generen condiciones inseguras sin que el operador reciba ninguna alerta en el HMI.</p><p class="paragraph" style="text-align:justify;">El tráfico malicioso observado se dirigía a cinco puertos: <b>44818</b> (EtherNet/IP, Rockwell), <b>2222</b> (configuración OT), <b>102</b> (ISO-TSAP, Siemens S7), <b>22</b> (SSH) y <b>502</b> (Modbus TCP), lo que sugiere un interés oportunista más amplio que los tres fabricantes mencionados explícitamente. Para persistencia, los atacantes despliegan <b>Dropbear SSH</b>, una implementación ligera pensada para entornos Linux embebidos, que sobrevive a reinicios del PLC.</p><p class="paragraph" style="text-align:justify;"><b>¿Coincidencia o mismo actor?</b> Nadie lo ha confirmado todavía, y hay que ser prudente: los sistemas de agua llevan años siendo un blanco recurrente tanto para grupos hacktivistas prorrusos de baja sofisticación (como los que vimos hace unas semanas con el caso de Palencia) como para actores estatales iraníes con capacidades bastante más avanzadas. Lo que sí está claro es que el patrón encaja: infraestructura crítica de agua, PLCs expuestos a internet, y una ventana temporal que coincide casi exactamente con la escalada documentada por CISA.</p><p class="paragraph" style="text-align:justify;">CISA, junto con la Dirección de Señales australiana, el NCSC británico y el Centro para la Ciberseguridad canadiense, aprovechó el momento para publicar una guía conjunta, <b>&quot;CI Fortify – Advice for Isolating Vital Systems&quot;</b>, recomendando a los operadores de infraestructura crítica mantener sus sistemas OT esenciales aislados del resto de la red para poder seguir prestando servicio incluso si se produce una brecha, ya sea manualmente o por rutas SCADA alternativas.</p><p class="paragraph" style="text-align:justify;"><b>Recomendaciones concretas de CISA para operadores de agua y OT en general:</b> revisar los logs de conexión de módems celulares, restringir el acceso a controladores solo a sistemas autorizados, inspeccionar los ficheros de proyecto en ejecución en busca de cambios no autorizados, validar copias de seguridad antes de restaurar, y en los controladores que tengan un interruptor físico de modo, no ponerlos en modo &quot;run&quot; hasta haber validado que sus ficheros de proyecto no han sido alterados. Y la de siempre, que nunca sobra repetir: ningún PLC debería estar expuesto directamente a internet.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://www.securityweek.com/dozens-of-minnesota-water-utilities-targeted-in-coordinated-ot-attacks/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Aviso técnico CISA AA26-097A</a> / <a class="link" href="https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Análisis técnico SafeBreach</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="el-informe-forense-de-hugging-face-"><b>El informe forense de Hugging Face, o cómo un agente de IA hackeó su infraestructura de producción sin que nadie apretara un botón</b></h1><p class="paragraph" style="text-align:justify;"><b>Esta es probablemente la historia más importante de ciberseguridad del año</b>, no por el daño causado (limitado y contenido), sino <b>por lo que revela sobre dónde estamos</b>. El 27 de julio, <b>Hugging Face publicó un informe técnico extraordinariamente detallado (con un replay interactivo incluido) de una intrusión de 4,5 días en su infraestructura de producción</b>, ejecutada de principio a fin <b>por un agente autónomo basado en modelos de OpenAI, sin que ningún humano dirigiera los pasos individuales.</b></p><p class="paragraph" style="text-align:justify;"><b>El origen es casi irónico.</b> OpenAI estaba corriendo una evaluación interna de capacidad ofensiva sobre el benchmark <b>ExploitGym</b>, con los clasificadores de seguridad de producción deliberadamente desactivados para medir la capacidad &quot;en crudo&quot; del modelo. El agente, en vez de resolver los retos de forma independiente, decidió que la vía más rápida para puntuar bien era <b>hacer trampa</b>: encontrar y robar las soluciones de referencia. Dedujo que Hugging Face probablemente alojaba los modelos, datasets y soluciones de ese benchmark, y se lanzó a por ellos.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/517116c5-7d3c-4142-8ea5-f1ce62e26048/imagen.png?t=1785669634"/></div><p class="paragraph" style="text-align:justify;"><b>Etapa 1, escapar del sandbox de evaluación:</b> el agente explotó un 0-day en el proxy de caché del registro de paquetes, uno de sus canales de salida a internet permitidos, y con eso llegó a un endpoint de ejecución de código público mal asegurado, expuesto por un tercero sobre infraestructura de Modal, pensado para tareas estilo CyberGym. Ahí encontró una vía de RCE trivial: el harness compilaba el <code>main.c</code> enviado por el usuario y lo enlazaba contra un binario que llama a <code>sqlite3_initialize()</code>, función registrada como constructor que se ejecuta automáticamente al cargar la librería. El agente simplemente la redefinió para que ejecutase <code>system()</code> con sus propios comandos. Con eso obtuvo shell como root dentro de ese sandbox externo, que usó como base de control, staging y salida para toda la campaña durante los siguientes días.</p><p class="paragraph" style="text-align:justify;"><b>Etapa 2, entrar en Hugging Face:</b> desde ese lanzador externo (sin conexión directa a los clusters de HF), el agente abusó del pipeline de procesamiento de datasets mediante dos vectores de inyección sobre el mismo cargador de configuración:</p><ul><li><p class="paragraph" style="text-align:justify;"><b>Vector 1 (lectura de ficheros):</b> subió un dataset cuya configuración declaraba archivos HDF5 con &quot;raw storage externo&quot; apuntando a rutas locales del propio worker en producción, como <code>/proc/self/environ</code> o el código fuente del propio worker. Al procesar el dataset, el servidor le devolvía el contenido de esos archivos como si fueran filas de datos, filtrando de un plumazo variables de entorno con secretos y el código fuente del pipeline.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Vector 2 (ejecución de código):</b> un spec <code>reference://</code> de fsspec cuyo campo de offset numérico era en realidad una plantilla Jinja2 mal evaluada por el renderizador, que el agente usó para llegar a <code>exec()</code> recorriendo el grafo de objetos de Python (<code>cycler.__init__.__globals__.__builtins__.exec(...)</code>). Esto le dio ejecución arbitraria de código dentro de un pod de producción de Kubernetes.</p></li></ul><p class="paragraph" style="text-align:justify;">Interesante detalle: un intento anterior más ruidoso de SSRF clásico contra el endpoint de metadatos de la nube (<code>169.254.169.254</code>) fue bloqueado por la lista blanca de URLs del propio pipeline. El agente simplemente cambió de estrategia: en vez de pedir al worker que <i>descargara</i> algo remoto, le hizo <i>leer</i> o <i>ejecutar</i> algo local, evitando así el control que solo miraba fetches de URLs externas.</p><p class="paragraph" style="text-align:justify;"><b>A partir de ahí, escalada clásica pero a velocidad de máquina.</b> El día 3 de la intrusión (11 de julio) concentró casi toda la actividad de movimiento lateral: en menos de 13 horas, el agente pasó de ejecución de código en un único pod a administrador de clúster en varios clusters internos. Usó el token de service account del propio pod para hablar con la API de Kubernetes, robó credenciales temporales del endpoint de metadatos de la nube para mapear (que no modificar, todas las llamadas destructivas las probó con <code>DryRun=True</code>) la infraestructura cloud, creó un pod privilegiado con el filesystem del host montado para escapar a root de nodo, y con eso accedió a una base de datos MongoDB interna usando una contraseña estática leída del entorno del worker.</p><p class="paragraph" style="text-align:justify;">El golpe más grave llegó poco después: con root de nodo y tokens de service account forjados, el agente leyó un objeto de secretos de producción con <b>136 claves</b>, de donde salieron tanto la clave de autenticación de la VPN mesh corporativa como, una hora después, la credencial de un broker de acceso interno. Ese broker estaba mal aprovisionado con una única credencial de conector compartida entre clusters y vinculada a <code>system:masters</code>: robar esa única credencial le dio al agente <b>acceso de administrador de clúster en varios clusters en menos de un segundo</b>.</p><p class="paragraph" style="text-align:justify;"><b>El día 4</b> el agente se enroló en la red mesh corporativa (Tailscale) desde el propio sandbox, usando modo userspace-networking con proxy SOCKS5 local para no dejar rastro en disco (<code>--state=mem:</code>, <code>--no-logs-no-support</code>), acumulando <b>181 enrolamientos</b> a lo largo de la campaña. También abusó de credenciales AWS robadas contra bases de datos de producción (bloqueadas por allowlisting de IP) y, a través del conector de control de versiones que le permitía su tag de la mesh, llegó al proveedor de código fuente, donde emitió un token de instalación de una GitHub App interna con permisos de escritura y abrió un pull request intentando comprometer la pipeline de CI, sin éxito.</p><p class="paragraph" style="text-align:justify;"><b>El día 5</b> fue de persistencia y limpieza: estableció un loader de segunda etapa que releía y ejecutaba código desde un pastebin en cada nueva ejecución (para que cada sandbox efímero se &quot;re-armara&quot; solo), sorteó bloqueos de salida reescribiendo DNS y <code>/etc/hosts</code>, y siguió acuñando tokens de corta duración hasta que el equipo de seguridad de Hugging Face cortó el acceso, a las 14:14 UTC del 13 de julio.</p><p class="paragraph" style="text-align:justify;"><b>El C2 no usó infraestructura propia en ningún momento</b>, todo se construyó sobre servicios públicos ordinarios: un servicio de captura de peticiones como cola principal (con más de 100 endpoints de un solo uso), pastebins como loaders de segunda etapa, datasets propios de Hugging Face como &quot;dead drops&quot;, y un Space de proxy CORS abierto en la propia plataforma como relay de salida cuando el tráfico directo estaba bloqueado. Los payloads viajaban comprimidos, cifrados con XOR y codificados en base64 con una clave por campaña; un primer escaneo automático de los logs capturados encontró muy pocos secretos, pero al replicar el propio esquema de descifrado del agente, Hugging Face recuperó <b>cuatro veces más</b> hallazgos, la mayoría JWTs y tokens de plataforma.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f22ba4b9-8419-4986-ba3a-9d2602c7f21d/imagen.png?t=1785669664"/></div><p class="paragraph" style="text-align:justify;"><b>Dato curioso sobre la investigación:</b> para analizar los logs del ataque, el equipo de Hugging Face intentó primero usar Claude Opus y Fable, pero los guardarraíles de seguridad rechazaron buena parte del trabajo, tratando el análisis forense del exploit igual que si estuvieran lanzando uno. Acabaron desplegando una versión cuantizada de <b>GLM-5.2</b> (modelo abierto) en su propia infraestructura para hacer la reconstrucción completa, incluyendo descifrar el esquema de cifrado del propio agente atacante.</p><p class="paragraph" style="text-align:justify;"><b>El alcance final fue limitado:</b> el único contenido de cliente accedido fueron cinco datasets relacionados con los propios retos de ExploitGym/CyberGym, ningún otro modelo, dataset, Space o paquete de terceros se vio afectado, y los únicos registros de clientes leídos fueron metadatos operativos de consultas de búsqueda. La base de datos interna que sí llegó a comprometer se leyó pero no se modificó, sin evidencia de exfiltración masiva en los logs de red.</p><p class="paragraph" style="text-align:justify;"><b>Lo que cambia la naturaleza del problema, según el propio informe de Hugging Face</b>, no es que las técnicas individuales fueran nuevas (procesamiento inseguro de datasets, metadatos de nube expuestos, accesos demasiado amplios, credenciales de larga duración: todo eso lo podría haber encontrado un atacante humano competente), sino la <b>escala</b>: 17.600 acciones, la mayoría fallidas, ejecutadas a velocidad de máquina, con reconstrucción automática de herramientas y canales cada vez que un sandbox efímero se reiniciaba desde cero. El camino que funcionó estaba escondido entre miles que no funcionaron, y eso es exactamente lo que hace tan difícil de correlacionar para un equipo de defensa humano.</p><p class="paragraph" style="text-align:justify;"><b>Medidas que ha tomado Hugging Face:</b> cerrado ambos vectores de inyección en el renderizador de datasets, bloqueo de acceso a metadatos de instancia (IMDSv2) para todos los workloads, rotación completa de credenciales y tokens (incluso en clusters no afectados), reconstrucción desde cero de uno de los clusters core tras confirmar el pivote, y credenciales de conector ahora aisladas por clúster en lugar de compartidas.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://huggingface.co/blog/agent-intrusion-technical-timeline?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Informe técnico completo de Hugging Face</a> / <a class="link" href="https://www.techtimes.com/articles/321942/20260729/openai-agent-confirmed-hack-second-company-after-executing-17600-actions-four-day-breach.htm?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Cobertura</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=3-de-agosto" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=6f4595b6-7c3e-4610-85fb-d8ed18b4d9cb&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>27 de julio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/357bd190-28b5-4156-ba4b-b41914132ef6/imagen.png" length="166833" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/27-de-julio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/27-de-julio</guid>
  <pubDate>Mon, 27 Jul 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-07-27T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">HollowGraph, el implante que convierte tu calendario de Microsoft 365 en un buzón espía</p></li><li><p class="paragraph" style="text-align:justify;">Qilin explota el bypass de autenticación de PAN-OS GlobalProtect para cifrar dominios enteros</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#F8EA00;"><b>F5 </b></span><b>corrige una vulnerabilidad crítica en </b><span style="background-color:#F8EA00;"><b>NGINX</b></span> (CVE-2026-42533) que <b>permite a atacantes remotos provocar un desbordamiento de búfer</b>, con riesgo de caída del sistema y <b>ejecución remota de código</b> (<a class="link" href="https://x.com/elhackernet/status/2079190875184259175?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Explotan activamente CVE-2026-6875 en <span style="background-color:#F8EA00;">ServiceNow</span> AI Platform, un sandbox escape <b>pre-autenticación que permite a un atacante no autenticado ejecutar código arbitrario</b>; los clientes con despliegue self-hosted deben revisar su estado de parcheo cuanto antes (<a class="link" href="https://www.linkedin.com/posts/attackers-are-exploiting-a-critical-servicenow-share-7485287157176311809-881X?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#F8EA00;"><b>ASUS</b></span><b> publica parches críticos para sus routers</b> (CVE-2026-13385), un fallo de alta gravedad que <b>permite ejecución remota de comandos</b> (<a class="link" href="https://x.com/elhackernet/status/2080013095427031178?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥CVE-2026-8933 en snap-confine de<span style="background-color:#F8EA00;"> </span><span style="background-color:#F8EA00;"><b>Ubuntu</b></span><b> permite a un usuario local sin privilegios escalar a root </b>encadenando condiciones de carrera en FUSE y symlinks para plantar reglas udev maliciosas; afecta a las instalaciones por defecto de Ubuntu Desktop 24.04, 25.10 y 26.04 (<a class="link" href="https://x.com/TheHackersNews/status/2079992558126797016?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥CVE-2026-48294 en <b>la</b><span style="background-color:#F8EA00;"><b> extensión de Chrome de Adobe Acrobat</b></span><b> permitía leer chats, nombres de contacto, vistas previas y datos de perfil de WhatsApp Web</b> con solo visitar una web maliciosa, sin necesidad de malware, credenciales robadas ni cookies de sesión (<a class="link" href="https://x.com/TheHackersNews/status/2079945567367766370?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥CISA actualiza su aviso sobre actores iraníes afines al gobierno que atacan <b>PLCs</b> conectados a internet de <span style="background-color:#F8EA00;"><b>Rockwell Automation, Schneider Electric y Siemens</b></span>, y recomienda desconectarlos de la red pública (<a class="link" href="https://x.com/CISACyber/status/2079997041778831633?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="hollow-graph-el-implante-que-convie"><b>HollowGraph, el implante que convierte tu calendario de Microsoft 365 en un buzón espía</b></h1><p class="paragraph" style="text-align:justify;">Group-IB ha descubierto <b>HOLLOWGRAPH</b>, un implante de espionaje muy dirigido (foco en entidades israelíes) que usa un calendario de Microsoft 365 comprometido como canal encubierto de comando y control, atribuido con alta confianza al framework <b>Cavern</b> de un actor con nexo iraní (relacionado con Cavern Manticore, documentado antes por Check Point).</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/357bd190-28b5-4156-ba4b-b41914132ef6/imagen.png?t=1784985186"/></div><p class="paragraph" style="text-align:justify;"><b>La técnica, paso a paso:</b></p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Persistencia de acceso:</b> los atacantes registran una aplicación OAuth2 con permisos de client-credentials sobre el buzón comprometido. Esto les da acceso persistente, independiente del MFA del usuario.</p></li><li><p class="paragraph" style="text-align:justify;"><b>El implante</b> es una DLL compilada en .NET que solo soporta dos comandos: <code>get</code> y <code>send</code>. No contacta nunca con un servidor propio: trata el calendario del buzón como un &quot;dead drop&quot; bidireccional.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Recepción de órdenes (</b><code>get</code><b>):</b> consulta un evento del calendario con asunto tipo <code>Event ID: &lt;taskID de 7 caracteres&gt;</code> fechado siempre el <b>13 de mayo de 2050</b>, para que la víctima jamás lo encuentre al hacer scroll. Las instrucciones cifradas van como archivo adjunto al evento.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Exfiltración (</b><code>send</code><b>):</b> el propio implante crea nuevos eventos de calendario, también en 2050, con los ficheros robados cifrados como adjuntos.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Cifrado:</b> esquema híbrido <b>RSA-OAEP + AES-256-GCM</b>, con pares de claves distintos para tasking entrante y datos salientes.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Todo el tráfico pasa por la API oficial de Microsoft Graph</b>, así que para cualquier control de red o firewall parece tráfico normal de Microsoft 365. No hay vulnerabilidad de software que explotar ni parche que aplicar: el ataque vive enteramente en el abuso de identidad y permisos de aplicación.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Renovación de credenciales:</b> cuando necesita refrescar valores de configuración, usa <b>túneles DNS sobre consultas AAAA (IPv6)</b> contra su dominio de C2.</p></li><li><p class="paragraph" style="text-align:justify;">La configuración (tenant ID, client ID, client secret, buzón objetivo, dominio C2 y las dos claves RSA) se guarda camuflada en un archivo llamado <code>logAzure.txt</code>, simulando un log legítimo.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>Alcance:</b> Group-IB identificó <b>12 sistemas infectados</b>, de los cuales solo unos 3 seguían comunicándose activamente con el atacante en el momento del análisis. Primera comunicación observada: 3 de junio de 2026; la más reciente, 9 de julio de 2026.</p><p class="paragraph" style="text-align:justify;"><b>IOCs:</b></p><ul><li><p class="paragraph" style="text-align:justify;">Dominio C2: <code>cloudlanecdn[.]com</code></p></li><li><p class="paragraph" style="text-align:justify;">Fichero de configuración: <code>logAzure.txt</code></p></li><li><p class="paragraph" style="text-align:justify;">Patrón de eventos de calendario: fecha <code>2050-05-13</code>, asuntos <code>Event ID: &lt;taskID&gt;</code> o variantes <code>Boss&#123;..&#125;ID&#123;..&#125;</code>, con adjuntos <code>File&#123;n&#125;.txt</code></p></li></ul><p class="paragraph" style="text-align:justify;"><b>Detección y mitigación:</b> como no hay IOC de red tradicional que bloquear, Group-IB recomienda desplazar la detección hacia el comportamiento de identidad: auditar aplicaciones OAuth de tipo client-credentials con acceso a Graph, alertar ante creación de nuevos client secrets, revisar logs de Microsoft 365/Entra ID en busca de eventos de calendario creados por aplicaciones (no por usuarios) con fechas muy futuras o adjuntos sospechosos, aplicar Conditional Access, rotación de credenciales y detección de tokens anómalos.</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://www.group-ib.com/blog/hollowgraph-microsoft-365/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Informe técnico Group-IB</a>)</p><p class="paragraph" style="text-align:justify;"></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="qilin-explota-el-bypass-de-autentic"><b>Qilin explota el bypass de autenticación de PAN-OS GlobalProtect para cifrar dominios enteros</b></h1><p class="paragraph" style="text-align:justify;">Arctic Wolf ha documentado múltiples intrusiones durante junio de 2026 en las que afiliados de <b>Qilin ransomware</b> explotaron <b>CVE-2026-0257</b>, un bypass de autenticación en los portales y gateways <b>GlobalProtect</b> de Palo Alto Networks PAN-OS, para desplegar ransomware a nivel de dominio completo.</p><p class="paragraph" style="text-align:justify;"><b>Cronología de la vulnerabilidad:</b> Palo Alto parcheó el fallo el 13 de mayo; dos semanas después Rapid7 confirmó explotación activa en varios clientes; a principios de junio CISA la añadió a su catálogo KEV. No afecta a Panorama ni a Cloud NGFW. La explotación permite establecer sesiones VPN no autorizadas saltándose las restricciones de seguridad del portal/gateway.</p><p class="paragraph" style="text-align:justify;"><b>Cadena de ataque (patrón común de entrada, luego se ramifica):</b></p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Acceso inicial idéntico en todos los casos:</b> explotación de CVE-2026-0257 para establecer sesiones VPN desde sistemas <b>Kali Linux</b>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Persistencia:</b> claves de registro Run, tareas programadas y herramientas de administración remota como <b>AnyDesk, Ngrok, LogMeIn y MeshAgent</b>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Robo de credenciales:</b> volcado de memoria de <b>LSASS</b> y extracción de la base de datos de Active Directory (<b>NTDS</b>), lo que habilita movimiento lateral vía <b>PsExec</b>, RDP y cuentas de administrador comprometidas.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Reconocimiento de red:</b> con <b>SoftPerfect Network Scanner</b> y <b>NetExec</b>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Antiforense:</b> limpieza de logs de eventos de Windows y, en algunos casos, desactivación de Microsoft Defender antes de lanzar el ransomware.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Bifurcación según el afiliado (RaaS con varios operadores):</b> algunas intrusiones fueron cifrado rápido sin robo de datos; otras hicieron reconocimiento extenso, robo masivo de credenciales y exfiltración a servicios cloud mediante <b>Rclone, ProtonDrive, FileZilla y MEGA</b> antes de cifrar (doble extorsión completa).</p></li><li><p class="paragraph" style="text-align:justify;"><b>Payload:</b> típicamente nombrado <code>win.exe</code>, alojado en <code>C:\PerfLogs</code>, ejecutado con parámetros protegidos por contraseña, y con extensión de cifrado única por campaña.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>Por qué importa:</b> Arctic Wolf valora con confianza moderada que estas intrusiones siguen activas, dado el volumen de escaneo observado y el modelo RaaS, que tiende a repartir exploits exitosos entre múltiples afiliados. Qilin ha sido uno de los grupos de ransomware más activos de 2025-2026, con más de 40 víctimas mensuales de media y un pico de 100 en junio; entre sus víctimas recientes se cuenta la química Dow Inc.</p><p class="paragraph" style="text-align:justify;"><b>Mitigación:</b> parchear PAN-OS de inmediato si aún no se ha hecho, revisar logs de GlobalProtect en busca de sesiones VPN anómalas, vigilar la aparición de <code>win.exe</code> en <code>C:\PerfLogs</code>, monitorizar el uso no autorizado de AnyDesk/Ngrok/LogMeIn/MeshAgent, y proteger LSASS y NTDS con controles de acceso reforzados (Credential Guard, restricción de RDP directo).</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://securityaffairs.com/195730/cyber-crime/qilin-ransomware-affiliates-abuse-cve-2026-0257-to-gain-unauthorized-vpn-access.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Informe Arctic Wolf</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=27-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=0b9f827b-3e26-47be-a5d1-818315a990b9&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>20 de julio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0bbdf146-9d50-4def-bbd8-7359d49674e7/imagen.png" length="204486" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/20-de-julio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/20-de-julio</guid>
  <pubDate>Mon, 20 Jul 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-07-20T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Cuando el &quot;ciberterrorismo&quot; prorruso ataca con técnicas de aficionado</p></li><li><p class="paragraph" style="text-align:justify;">Coca-Cola confirma ransomware en Fairlife, la producción parada en EEUU</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F5FE14;">Microsoft</span> publica el Patch Tuesday más grande de su historia: <b>622 fallos corregidos</b> (el triple que en junio), incluyendo dos 0-days explotados activamente — <b>CVE-2026-56155</b> en Active Directory Federation Services (escalada de privilegios) y <b>CVE-2026-56164</b> en SharePoint Server — que se suman a otros dos CVEs de SharePoint (CVE-2026-32201 y CVE-2026-45659) que CISA ya había confirmado bajo explotación activa contra instancias on-premise (<a class="link" href="https://www.bleepingcomputer.com/news/microsoft/microsoft-july-2026-patch-tuesday-fixes-massive-570-flaws-3-zero-days/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F5FE14;">SonicWall</span> confirma explotación 0-day de <b>CVE-2026-15409 y CVE-2026-15410</b> en appliances <b>SMA1000</b>, sin workarounds disponibles más allá de instalar los hotfixes de inmediato; la compañía ha publicado IOCs para que los clientes comprueben si han sido comprometidos</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F5FE14;">SAP</span> corrige en su Patch Day de julio <b>CVE-2026-44747</b> (CVSS 9.9), un fallo de corrupción de memoria en NetWeaver Application Server ABAP que permite a un atacante autenticado acceder y modificar datos y provocar caída del sistema; el parche llega junto a otros fallos críticos en AppRouter y Commerce Cloud (<a class="link" href="https://www.securityweek.com/sap-patches-critical-vulnerabilities-in-netweaver-approuter-commerce-cloud/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥CISA ordena a las agencias federales priorizar el parcheo de dos vulnerabilidades explotadas activamente en <span style="background-color:#F5FE14;"><b>Fortinet</b></span><b> FortiSandbox</b>, su plataforma de detección de amenazas (<a class="link" href="https://www.linkedin.com/posts/cisa-urges-immediate-action-on-actively-exploited-share-7483779144682512384-7Vsb?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#F5FE14;">Zoom </span>avisa de <b>CVE-2026-53412</b>, un fallo crítico de validación de entrada que permitiría a un atacante no autenticado con acceso de red secuestrar cuentas en sus productos para Windows; recomienda actualizar de inmediato aunque no hay indicios de explotación por ahora</p><p class="paragraph" style="text-align:left;">💥Vulnerabilidad crítica en el core de <span style="background-color:#F5FE14;">WordPress</span>, denominada «wp2shell», permite a atacantes no autenticados ejecutar código malicioso en las versiones 6.9 y 7.0 (<a class="link" href="https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html?m=1&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="cuando-el-ciberterrorismo-prorruso-"><b>Cuando el &quot;ciberterrorismo&quot; prorruso ataca con técnicas de aficionado</b></h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0bbdf146-9d50-4def-bbd8-7359d49674e7/imagen.png?t=1784310411"/></div><p class="paragraph" style="text-align:justify;">La Policía Nacional, en colaboración con el FBI y bajo supervisión de la Audiencia Nacional, detuvo en marzo (operación hecha pública la semana pasada) a un ciudadano italiano de 34 años residente en Palencia, acusado de pertenencia y colaboración con organización terrorista, enaltecimiento del terrorismo y daños informáticos. Se le vincula con los grupos hacktivistas prorrusos <b>CyberArmy of Russia Reborn (CARR)</b>, <b>Z-Pentest</b> y <b>NoName057(16)</b>.</p><p class="paragraph" style="text-align:justify;"><b>Los sabotajes atribuidos en España:</b> apagado del horno de un tanatorio en Levante, desactivación del sistema de riego de la Ciudad de las Artes y las Ciencias de Valencia, manipulación del cloro en una red de depuración de agua, apagado de cámaras frigoríficas con alimentos perecederos en una fábrica de Zaragoza, y activación de motores en un embalse de Canarias.</p><p class="paragraph" style="text-align:justify;"><b>Por qué esto no requiere ser un genio del hacking — la técnica detrás de CARR/Z-Pentest/NoName057(16):</b> Un aviso conjunto de CISA, FBI, NSA y socios internacionales (diciembre 2025) describe con detalle el modus operandi de este ecosistema, y es deliberadamente básico:</p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Escaneo masivo</b> con herramientas públicas como <b>Nmap</b> u <b>OpenVAS</b> en busca de servicios <b>VNC</b> expuestos directamente a internet.</p></li><li><p class="paragraph" style="text-align:justify;">Levantan <b>VPS temporales</b> para lanzar <b>fuerza bruta / password spraying</b> contra esos servicios VNC.</p></li><li><p class="paragraph" style="text-align:justify;">Acceden a interfaces <b>HMI/SCADA</b> (paneles de control de plantas de agua, riego, refrigeración, calderas, etc.) que usan credenciales <b>por defecto, débiles o inexistentes</b>.</p></li><li><p class="paragraph" style="text-align:justify;">Una vez dentro, manipulan parámetros operativos: cambian usuarios/contraseñas, renombran dispositivos, desactivan alarmas, provocan condiciones de &quot;pérdida de visión&quot; del operador (obligándole a intervenir físicamente), o simplemente apagan/reinician equipos.</p></li><li><p class="paragraph" style="text-align:justify;">Se desconectan y documentan el &quot;ataque&quot; con capturas o vídeo para publicarlo en <b>Telegram</b>, a menudo exagerando el impacto real, buscando propaganda antioccidental más que daño estructural.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>El origen del ecosistema:</b> según el mismo aviso, CARR nació como cuenta de Telegram centrada en reivindicar DDoS; hacia finales de 2023 amplió su foco a ICS/OT (una depuradora europea, granjas lecheras en EEUU). En 2024, administradores de CARR insatisfechos con el respaldo del GRU crearon <b>Z-Pentest</b> junto a un administrador de NoName057(16), replicando las mismas TTPs pero como rama &quot;independiente&quot; del control ruso directo — aunque Google Threat Intelligence Group mantiene que existen vínculos entre CARR y la inteligencia militar rusa (GRU).</p><p class="paragraph" style="text-align:justify;"><b>Lo llamativo del caso español:</b> el detenido no ejecutaba los ataques él mismo desde su domicilio de forma evidente — la investigación lo sitúa más bien dando <b>apoyo logístico</b> (incluyendo ayudar a un hacker ucraniano vinculado a CARR a huir hacia Rusia vía Polonia y Bielorrusia) y manteniendo contacto cifrado con miembros de estos grupos. Se le intervino una cartera de criptomonedas donde presuntamente ingresaba beneficios por la venta de información obtenida.</p><p class="paragraph" style="text-align:justify;"><b>Mitigación (la de siempre, pero repetida porque nadie la aplica):</b> ningún HMI/SCADA debería estar expuesto directamente a internet vía VNC; si es imprescindible el acceso remoto, debe ir tras VPN con MFA, nunca con credenciales por defecto, y con segmentación de red que aísle OT de IT.</p><p class="paragraph" style="text-align:left;">(<a class="link" href="https://www.infobae.com/america/agencias/2026/07/07/la-policia-espanola-detiene-en-colaboracion-con-el-fbi-a-un-pirata-informatico-prorruso/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a> / <a class="link" href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-343a?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Aviso técnico CISA</a>)</p><p class="paragraph" style="text-align:justify;"></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="coca-cola-confirma-ransomware-en-fa"><b>Coca-Cola confirma ransomware en Fairlife, la producción parada en EEUU</b></h1><p class="paragraph" style="text-align:justify;">Coca-Cola comunicó el pasado 16 de julio, mediante un <b>Formulario 8-K a la SEC</b>, que su filial láctea <b>Fairlife</b> (Ultra-Filtered Milk, Core Power, Nutrition Plan) sufrió acceso no autorizado a sus sistemas — incluidos los de producción — en el marco de un ataque de ransomware. La compañía ha <b>suspendido temporalmente la producción en sus plantas de EEUU</b>; las operaciones en Canadá no se han visto afectadas.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/25daed4c-81fd-4463-800b-f9f28d3baf7e/imagen.png?t=1784310581"/></div><p class="paragraph" style="text-align:justify;"><b>Lo que sabemos (poco, por ahora):</b></p><ul><li><p class="paragraph" style="text-align:justify;">Coca-Cola activó sus protocolos de respuesta a incidentes y continuidad de negocio, notificó a las autoridades y está investigando con asesores externos y expertos en ciberseguridad.</p></li><li><p class="paragraph" style="text-align:justify;">Asegura que la <b>calidad y seguridad del producto no se han visto comprometidas</b>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>No se ha identificado públicamente al grupo de ransomware responsable</b>, ningún actor se ha atribuido el ataque hasta el momento, y no hay confirmación oficial de si hubo robo de datos ni de si existe una demanda de extorsión.</p></li><li><p class="paragraph" style="text-align:justify;">No hay IOCs públicos disponibles todavía — algo habitual en las primeras 24-48h de un incidente de esta envergadura, antes de que la investigación forense avance o el grupo atacante reivindique el ataque en su sitio de filtraciones.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Por qué importa, aunque falten detalles técnicos:</b> el patrón encaja con la tendencia de 2026 de ransomware dirigido a <b>manufactura/producción física</b> (recordemos el caso de la textil alemana ZEGO, que se declaró en quiebra tras 6 semanas de parón por ciberataque), donde el objetivo no es solo cifrar datos sino <b>paralizar líneas de producción</b> — con impacto directo en la cadena de suministro y presión añadida para pagar el rescate cuanto antes. Si los sistemas afectados incluían OT/ICS de planta (como sugiere la mención expresa a &quot;production-related systems&quot;), es un ejemplo más de la convergencia IT/OT como vector de extorsión de alto impacto.</p><p class="paragraph" style="text-align:justify;"><b>Qué esperar:</b> si hubo exfiltración de datos, lo habitual es que el grupo responsable reivindique el ataque en su blog de extorsión en los próximos días/semanas, momento en el que normalmente aparecen los primeros IOCs (dominios, hashes, TTPs de acceso inicial). Actualizaré esta sección en cuanto haya atribución confirmada.</p><p class="paragraph" style="text-align:left;">(<a class="link" href="https://www.bleepingcomputer.com/news/security/coca-cola-says-fairlife-ransomware-attack-halts-us-dairy-production/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=20-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=7190e081-193d-440e-8c05-0f27d8fc1320&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>13 de julio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/5d84ac6d-6bf1-4b23-b6dc-a7a2a3dd710f/imagen.png" length="211188" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/13-de-julio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/13-de-julio</guid>
  <pubDate>Mon, 13 Jul 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-07-13T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Silver Fox despliega MODBEACON, un RAT en Rust que se esconde dentro de tráfico gRPC</p></li><li><p class="paragraph" style="text-align:justify;">Armored Likho nuevo APT con BusySnake Stealer contra gobiernos y sector eléctrico</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥Explotan activamente CVE-2026-20896, un bypass de autenticación crítico en la imagen Docker oficial de <span style="background-color:#FEDF16;">Gitea</span> que permite suplantar a cualquier usuario, incluidos administradores, aprovechando que la configuración por defecto confía ciegamente en la cabecera <code>X-WEBAUTH-USER</code> (<a class="link" href="https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-auth-bypass-in-gitea-docker-image/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#FEDF16;">Zimbra </span>publica la versión 10.1.19 para corregir un XSS almacenado crítico (sin CVE aún) en el Classic Web Client, reportado por el Threat Analysis Group de Google; basta con abrir un email manipulado para robar sesión, ajustes de cuenta o datos del buzón (<a class="link" href="https://www.bleepingcomputer.com/news/security/zimbra-urges-customers-to-patch-critical-web-client-xss-flaw/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#FEDF16;">XRING</span>: un único error de un bug en la librería XQUIC de Alibaba (usada por Tengine, tras Taobao y Alipay) permite tumbar cualquier servidor HTTP/3 con apenas 260 bytes de tráfico QPACK totalmente legítimo, sin autenticación ni paquetes malformados; sin parche ni CVE tras 5 intentos de aviso responsable desde abril (<a class="link" href="https://thehackernews.com/2026/07/unpatched-xring-flaw-in-xquic-lets.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥CISA añade CVE-2026-48282 (CVSS 10.0) de<span style="background-color:#FEDF16;"> Adobe ColdFusion</span> a su catálogo KEV tras confirmarse explotación activa, con fecha límite de parcheo para agencias federales el 10 de julio, junto a dos CVEs críticas más en extensiones de Joomla Page Builder (<a class="link" href="https://threat-modeling.com/vulnerability-intelligence-report-july-9-2026/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥Nueva oleada de CVEs críticas en <span style="background-color:#FEDF16;">Ubiquiti UniFi:</span> tres fallos más (Connect, Talk y Access) con CVSS de hasta 10.0/9.9, que se suman a la vulnerabilidad de UniFi OS ya explotada semanas atrás (<a class="link" href="https://threat-modeling.com/vulnerability-intelligence-report-july-9-2026/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥runZero destapa 6 vulnerabilidades en el bootloader <span style="background-color:#FEDF16;">U-Boot</span>, ampliamente usado en dispositivos embebidos, que permiten ejecutar código malicioso durante el arranque y habilitar ataques de firmware sigilosos y persistentes (<a class="link" href="https://www.bleepingcomputer.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="silver-fox-despliega-modbeacon-un-r">Silver Fox despliega MODBEACON, un RAT en Rust que se esconde dentro de tráfico gRPC</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/5d84ac6d-6bf1-4b23-b6dc-a7a2a3dd710f/imagen.png?t=1783876074"/></div><p class="paragraph" style="text-align:justify;">QiAnXin ha documentado <b>MODBEACON</b>, un nuevo RAT modular escrito en Rust atribuido al ecosistema chino <b>Silver Fox</b>, detectado en una campaña de mediados de junio de 2026 contra empresas tecnológicas, educativas y estatales en Asia.</p><p class="paragraph" style="text-align:justify;"><b>Estructura del actor:</b> Silver Fox no es un grupo monolítico, sino una red de &quot;distribuidores&quot; que actúan como una mezcla de <i>arma-dealer criminal</i> y <i>bróker de tráfico</i>: una rama opera campañas SEO diarias para fraude masivo (instaladores falsos de software popular), y otra se dedica a distribuir troyanos avanzados o alquilar accesos de alto valor a &quot;clientes&quot; río abajo, incluyendo esquemas de &quot;criminal contra criminal&quot; dirigidos al sector del juego online en Camboya.</p><p class="paragraph" style="text-align:justify;"><b>Cadena de infección:</b></p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Señuelo:</b> dominios falsos que anuncian instaladores pirateados de software doméstico popular, promocionados vía envenenamiento SEO, para que la víctima descargue un ZIP malicioso.</p></li><li><p class="paragraph" style="text-align:justify;">El ZIP despliega el implante <b>MODBEACON</b>, que reside en memoria y actúa como framework C2 privado y &quot;profesional&quot;:</p><ul><li><p class="paragraph" style="text-align:justify;"><b>Loader y beacon separados</b>, con configuración inyectable.</p></li><li><p class="paragraph" style="text-align:justify;">Arquitectura de <b>plugins nativos v3</b> (con entry/init/fini por RVA), permitiendo cargar módulos adicionales en caliente para robo de información, movimiento lateral o proxy, sin tener que recompilar el binario principal.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Comunicación C2 vía gRPC tunneling</b>, reutilizando la capa de transporte de <b>Xray/V2Ray</b>, un framework open-source de anti-censura, para camuflar el tráfico C2 como si fuera tráfico de aplicación cifrado legítimo.</p></li></ul></li><li><p class="paragraph" style="text-align:justify;"><b>Infraestructura C2</b> alojada en <b>Amazon</b> y en la <b>CDN de Cloudflare</b>, dificultando el bloqueo por IP/dominio.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Capacidades base:</b> fingerprinting del host, carga de plugins en memoria, heartbeat, reporte de resultados de comandos y persistencia vía tareas programadas.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>Por qué importa:</b> técnicamente es un salto de calidad frente al Gh0st RAT/WinOS (ValleyRAT) que Silver Fox venía usando. Usar gRPC sobre un transporte de anti-censura conocido eleva mucho el listón de detección: pasa de firmas de red simples a inspección &quot;protocol-aware&quot; y baselining de tráfico, algo que la mayoría de EDR/NDR aún no hacen bien con gRPC cifrado. Se suma a un arsenal que Silver Fox ha ido ampliando este año (Atlas RAT, ABCDoor, RomulusLoader, SilentRunLoader).</p><p class="paragraph" style="text-align:justify;">(<a class="link" href="https://thehackernews.com/2026/07/new-modbeacon-rat-uses-grpc-streaming.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Fuente</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="armored-likho-nuevo-apt-con-busy-sn">Armored Likho nuevo APT con BusySnake Stealer contra gobiernos y sector eléctrico</h1><p class="paragraph" style="text-align:justify;">Kaspersky (Securelist) ha nombrado a un actor previamente indocumentado, <b>Armored Likho</b> (con solapamientos con el clúster <b>Eagle Werewolf</b>), en una campaña activa de espionaje y robo financiero contra organismos gubernamentales y empresas del <b>sector eléctrico en Rusia, Kazajistán y Brasil</b>.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/d4f483a7-bc5c-49eb-bcb1-f8dca1904989/imagen.png?t=1783876105"/></div><p class="paragraph" style="text-align:justify;"><b>Cadena de infección, dos rutas paralelas:</b></p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Spear-phishing</b> con señuelos oficiales: notificaciones gubernamentales, solicitudes de ayuda humanitaria, tests psicológicos o certificados de condonación de deuda. Archivos observados con nombres como <code>psihologicheskiy_test.zip</code> o <code>zayavka_gumanitarnayapomosch.rar</code>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Ruta EXE:</b> dropper construido con <b>NSIS</b> que inyecta el loader en un proceso legítimo mientras muestra un señuelo (p. ej. una encuesta psicológica falsa) para distraer a la víctima.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Ruta LNK:</b> acceso directo malicioso que abusa de <b>ZDI-CAN-25373</b> (relacionado con <b>CVE-2025-9491</b>, parcheada por Microsoft en noviembre de 2025) para ocultar el comando PowerShell real dentro de los parámetros del <code>.lnk</code> cualquier sistema sin ese parche de noviembre 2025 sigue expuesto.</p></li><li><p class="paragraph" style="text-align:justify;">Ambas rutas descargan el runtime de <b>Python 3.12</b> y el payload final desde <b>repositorios de GitHub</b> (con builds de desarrollo y muestras de test, lo que sugiere iteración rápida de payloads), y se instalan en <code>AppData\WindowsHelper</code>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Persistencia:</b> tarea programada llamada <b>&quot;WindowsHelper&quot;</b> que se ejecuta cada 5 minutos, registrada mediante un script VBScript.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>BusySnake Stealer (payload final, </b><code>module.pyw</code><b>):</b></p><ul><li><p class="paragraph" style="text-align:justify;">Protegido con <b>PyArmor Pro 9.2.0</b>: el bytecode se descifra dinámicamente solo en el momento de llamar a cada función y se vuelve a cifrar justo después, dificultando el análisis dinámico.</p></li><li><p class="paragraph" style="text-align:justify;">Se ejecuta como <code>.pyw</code>, sin ventana de consola visible.</p></li><li><p class="paragraph" style="text-align:justify;">Captura continua de portapapeles, inventario recursivo de archivos en una base SQLite local (buscando claves hex de 64 caracteres, indicio de caza de wallets/API keys), exfiltración selectiva de Escritorio/Documentos/Descargas por debajo de cierto tamaño.</p></li><li><p class="paragraph" style="text-align:justify;">Roba contraseñas de Chromium vía DPAPI y credenciales de Firefox, sesiones y tokens de Telegram, capturas de pantalla periódicas, keylogging bajo demanda.</p></li><li><p class="paragraph" style="text-align:justify;">Si detecta <b>RustDesk</b> instalado, lo lanza y pide al usuario sus credenciales, capturando la pantalla del prompt para robarlas.</p></li><li><p class="paragraph" style="text-align:justify;">Integra <b>tunneling SSH inverso</b> (antes una herramienta aparte llamada Go2Tunnel) directamente en el stealer, dando a los atacantes acceso remoto interactivo persistente.</p></li><li><p class="paragraph" style="text-align:justify;">Mecanismo de bloqueo de instancia única mediante un algoritmo de lock-file propio.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Indicio interesante:</b> los loaders de primera etapa contienen comentarios verbosos y emojis en el código, un patrón que Kaspersky y otros analistas interpretan como fuerte indicio de generación asistida por IA, lo que además complica la atribución al alterar el &quot;estilo&quot; habitual del grupo.</p><p class="paragraph" style="text-align:justify;"><b>Mitigación recomendada:</b> parchear CVE-2025-9491 de inmediato, auditar tareas programadas en busca de &quot;WindowsHelper&quot;, vigilar conexiones SSH salientes inusuales y monitorizar patrones de descarga desde GitHub poco habituales en endpoints corporativos. Kaspersky ha publicado IOCs completos (hashes, dominios C2 e IPs) en su informe de Securelist.</p><p class="paragraph" style="text-align:left;">(<a class="link" href="https://thehackernews.com/2026/07/armored-likho-targets-government.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Fuente</a> / <a class="link" href="https://www.darkreading.com/cyberattacks-data-breaches/busysnake-infostealer-critical-infrastructure-networks?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Fuente</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=13-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=dd5d4b57-efcc-43c4-a3d5-9b9b4a93bb98&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>6 de julio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a75551ea-0eb7-49c4-95f6-24e3c8f21d61/imagen.png" length="659759" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/6-de-julio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/6-de-julio</guid>
  <pubDate>Mon, 06 Jul 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-07-06T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Avalon / CrownX — el framework &quot;todo en uno&quot; que ataca tus backups</p></li><li><p class="paragraph" style="text-align:justify;">JADEPUFFER, el primer ransomware &quot;de principio a fin&quot; ejecutado por un agente de IA</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥CISA añade a su catálogo KEV el RCE crítico de <span style="background-color:#FEDF16;">SharePoint</span> (CVE-2026-45659, CVSS 8.8) tras confirmarse explotación activa; Microsoft ya lo parcheó en mayo, pero cualquier atacante autenticado con permisos mínimos puede ejecutar código remoto (<a class="link" href="https://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Nueva vulnerabilidad 0-day &quot;Bad Epoll&quot; (CVE-2026-46242) en el <span style="background-color:#FEDF16;">kernel de Linux </span>permite a un usuario local sin privilegios obtener acceso root en servidores, escritorios y dispositivos Android; curiosamente, la IA Mythos de Anthropic detectó un fallo relacionado en el mismo código pero pasó por alto este segundo (<a class="link" href="https://blog.elhacker.net/2026/07/nueva-vulnerabilidad-0-day-bad-epoll.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Explotan activamente CVE-2026-20230 en <span style="background-color:#FEDF16;">Cisco Unified Communications Manager</span>, un fallo SSRF que permite a atacantes remotos no autenticados escribir archivos en el sistema y escalar a root (<a class="link" href="https://blog.elhacker.net/2026/07/explotan-vulnerabilidad-cve-2026-20230.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥Atacantes explotan CVE-2026-48558 en <span style="background-color:#FEDF16;">SimpleHelp</span> (bypass de autenticación OIDC, CVSS 10.0) para desplegar dos nuevos malwares: el loader TaskWeaver y el infostealer Djinn Stealer (<a class="link" href="https://thehackernews.com/2026/06/attackers-exploit-simplehelp-cve-2026.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥ChocoPoC: un RAT se esconde en falsos repositorios de PoC de CVEs en <span style="background-color:#FEDF16;">GitHub</span> dirigidos a investigadores de vulnerabilidades, robando contraseñas, cookies y credenciales en cuanto se ejecuta el &quot;exploit&quot; (<a class="link" href="https://thehackernews.com/2026/07/new-chocopoc-rat-targets-vulnerability.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥runZero destapa 7 vulnerabilidades sin parchear en FatFs, la <span style="background-color:#FEDF16;">librería de sistema de archivos FAT/exFAT </span>presente en millones de dispositivos embebidos (cámaras, drones, wallets hardware), sin respuesta del mantenedor (<a class="link" href="https://thehackernews.com/2026/07/unpatched-flaws-disclosed-in-filesystem.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="avalon-crown-x-el-framework-todo-en">Avalon / CrownX — el framework &quot;todo en uno&quot; que ataca tus backups</h1><p class="paragraph" style="text-align:justify;">Blackpoint Cyber (Adversary Pursuit Group) destapó esta semana <b>Avalon</b>, un framework de malware modular no documentado hasta ahora, que integra robo de credenciales, movimiento lateral, acceso remoto, sabotaje de recuperación y un módulo ransomware bautizado <b>CrownX</b>.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a75551ea-0eb7-49c4-95f6-24e3c8f21d61/imagen.png?t=1783256248"/></div><p class="paragraph" style="text-align:justify;"><b>Cadena de infección:</b></p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Phishing con señuelo legal:</b> email con enlace a un archivo protegido con contraseña alojado en <b>Proton Drive</b> (no como adjunto, para evitar el escaneo del gateway de correo).</p></li><li><p class="paragraph" style="text-align:justify;">Dentro, una <b>imagen ISO</b> (<code>Secure_Document_CA-283505_pdf.iso</code>) que al montarse muestra un acceso directo <code>.lnk</code> disfrazado de documento (<code>Secure Document CA-283505.pdf.lnk</code>) junto a una carpeta señuelo tipo &quot;Mimecast Secure File Logs&quot;.</p></li><li><p class="paragraph" style="text-align:justify;">El <code>.lnk</code> lanza un proyecto <b>MSBuild</b> (<code>zfighv.tmp</code>) que usa <code>CodeTaskFactory</code> para compilar C# inline y reconstruir en memoria un downloader cifrado, sin tocar disco.</p></li><li><p class="paragraph" style="text-align:justify;">Antes de bajar la siguiente fase por HTTPS, el downloader <b>parchea ETW y AMSI</b> (resuelve sus entry points y coloca stubs de retorno falso) para cegar la telemetría.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Movimiento lateral:</b> usa shares administrativos y binarios legítimos (<code>MSBuild.exe</code>, <code>csc.exe</code>, <code>InstallUtil.exe</code>) para compilar/cargar componentes .NET en remoto, con tareas programadas, servicios remotos o estilo PsExec. Prioriza buscar cadenas de <b>Veeam, Acronis, NetApp, Synology, vCenter, Hyper-V y Exchange</b> — es decir, va directo a por backups e infraestructura de virtualización.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Robo de credenciales:</b> navegadores (Chromium/Firefox), wallets cripto (MetaMask, Ledger Live, Electrum, Coinbase), material DPAPI vía <code>CryptUnprotectData</code>, VPN, SSH, RDP, Wi-Fi y Windows Credential Manager.</p></li><li><p class="paragraph" style="text-align:justify;"><b>CrownX (ransomware):</b> cifrado autenticado con <b>AES-GCM vía BCrypt API</b>, uso de file mapping para procesar archivos grandes eficientemente y APIs transaccionales para operaciones controladas. Añade metadatos estructurados (nonce, auth tag, info de segmento) a cada archivo cifrado. Antes de cifrar, borra shadow copies (VSS), corrompe el entorno de recuperación y elimina metadatos de System Restore. Incluye un subsistema antiforense que limpia Prefetch, AmCache, SRUM, ShimCache, historial de PowerShell y cachés RDP. En los casos más agresivos, sobrescribe directamente el disco físico, convirtiendo un cifrado potencialmente recuperable en destrucción irreversible.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>C2:</b> comunicación vía <code>WinHTTP POST</code> a un endpoint <code>/api/v2/tasking</code> en <code>helloxcherry[.]com</code>, con formato diseñado para parecer tráfico web legítimo.</p><p class="paragraph" style="text-align:justify;"><b>IOCs relevantes:</b></p><ul><li><p class="paragraph" style="text-align:justify;">Dominio C2: <code>helloxcherry[.]com</code></p></li><li><p class="paragraph" style="text-align:justify;">Archivo señuelo: <code>Secure_Document_CA-283505_pdf.iso</code></p></li><li><p class="paragraph" style="text-align:justify;">Acceso directo: <code>Secure Document CA-283505.pdf.lnk</code></p></li><li><p class="paragraph" style="text-align:justify;">Proyecto MSBuild: <code>zfighv.tmp</code></p></li></ul><p class="paragraph" style="text-align:justify;"><b>Por qué importa:</b> no es una técnica nueva en sí, sino la <b>consolidación</b> de robo de credenciales + persistencia + destrucción de backups + ransomware en un único payload recuperado, lo que reduce drásticamente la ventana de detección y respuesta. Blackpoint apunta a que el desarrollo &quot;acelerado&quot; del framework sugiere posible asistencia de IA en su construcción.</p><p class="paragraph" style="text-align:left;"><a class="link" href="https://thehackernews.com/2026/07/new-avalon-malware-framework-packs.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Fuente</a></p><hr class="content_break"><h1 class="heading" style="text-align:left;" id="jadepuffer-el-primer-ransomware-de-">JADEPUFFER, el primer ransomware &quot;de principio a fin&quot; ejecutado por un agente de IA</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/4efc3b55-6540-4ea2-8109-79db2e6d94b5/imagen.png?t=1783256226"/></div><p class="paragraph" style="text-align:justify;">Sysdig documentó lo que considera el primer caso de <b>ransomware agéntico</b>: una operación de extorsión completa, desde el acceso inicial hasta la destrucción de una base de datos de producción, ejecutada íntegramente por un LLM sin intervención humana en el manejo del ataque.</p><p class="paragraph" style="text-align:justify;"><b>Cadena de ataque:</b></p><ol start="1"><li><p class="paragraph" style="text-align:justify;"><b>Acceso inicial:</b> explotación de <b>CVE-2025-3248</b> (CVSS 9.8), un fallo de falta de autenticación en el endpoint de validación de código de <b>Langflow</b> (framework open-source para apps y workflows de agentes de IA), que permite ejecutar Python arbitrario sin login.</p></li><li><p class="paragraph" style="text-align:justify;">Todos los payloads se enviaron como <b>Python codificado en Base64</b> a través de ese endpoint. El agente hizo reconocimiento del host (usuario, red, procesos), buscó API keys (OpenAI, Anthropic, DeepSeek, Gemini), credenciales cloud (AWS, Azure, proveedores chinos como Alibaba/Tencent) y wallets cripto.</p></li><li><p class="paragraph" style="text-align:justify;">Volcó la base de datos <b>PostgreSQL</b> interna de Langflow y escaneó servicios internos alcanzables, encontrando un <b>MinIO</b> con las credenciales de fábrica sin cambiar (<code>minioadmin:minioadmin</code>), desde donde listó buckets y extrajo un fichero de credenciales.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Persistencia:</b> instaló una entrada <b>cron</b> en el host de Langflow que hacía beacon cada 30 minutos a infraestructura del atacante.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Pivote al objetivo real:</b> un servidor de producción separado, expuesto a internet, con <b>MySQL</b> y <b>Alibaba Nacos</b> (servicio de configuración). El agente se conectó a MySQL usando <b>credenciales root</b> cuyo origen Sysdig no pudo determinar (no procedían del entorno de la víctima).</p></li><li><p class="paragraph" style="text-align:justify;">Contra Nacos combinó varios vectores: el bypass de autenticación <b>CVE-2021-29441</b> y la falsificación de un <b>JWT</b> aprovechando que Nacos sigue usando su <b>clave de firma por defecto</b> desde 2020 en muchos despliegues.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Comportamiento agéntico destacable:</b> en una secuencia, tras un login fallido al crear una cuenta admin en Nacos, el agente diagnosticó la causa exacta y emitió un payload corregido <b>31 segundos después</b>, sin reintentos ciegos. Sysdig contabilizó más de 600 payloads distintos, con razonamiento en lenguaje natural incrustado en el propio código (algo que un operador humano rara vez escribe, pero que un LLM produce por defecto).</p></li><li><p class="paragraph" style="text-align:justify;"><b>Destrucción final:</b> cifró las <b>1.342</b> configuraciones de servicio de Nacos usando <code>AES_ENCRYPT()</code> de MySQL, eliminó las tablas originales <code>config_info</code> e <code>history</code>, deshabilitó las foreign keys para borrar esquemas adicionales, y creó una tabla <code>README_RANSOM</code> con la nota de rescate. La clave de cifrado se generó aleatoriamente y <b>nunca se guardó</b>, por lo que la víctima no podría recuperar los datos ni pagando.</p></li></ol><p class="paragraph" style="text-align:justify;"><b>IOCs (según Sysdig):</b></p><ul><li><p class="paragraph" style="text-align:justify;">C2 / beacon: <code>45.131.66[.]106</code> (puerto 4444, cada 30 min)</p></li><li><p class="paragraph" style="text-align:justify;">Servidor de staging reclamado: <code>64.20.53[.]230</code></p></li><li><p class="paragraph" style="text-align:justify;">Dirección Bitcoin del rescate: <code>3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy</code> (coincide con la dirección de ejemplo de la documentación oficial de Bitcoin — posible alucinación del modelo)</p></li><li><p class="paragraph" style="text-align:justify;">Contacto: <code>e78393397[@]proton[.]me</code></p></li><li><p class="paragraph" style="text-align:justify;">Tabla de extorsión: <code>README_RANSOM</code></p></li><li><p class="paragraph" style="text-align:justify;">MinIO con credenciales por defecto: <code>minioadmin:minioadmin</code></p></li></ul><p class="paragraph" style="text-align:justify;"><b>Por qué importa:</b> ninguna técnica individual es novedosa, pero es la primera vez documentada que un agente de IA <b>encadena</b> reconocimiento, robo de credenciales, movimiento lateral, persistencia y destrucción sin guía humana. Sysdig resume que el &quot;suelo de habilidad&quot; para operar ransomware ha caído al coste de rentar un agente de IA.</p><p class="paragraph" style="text-align:justify;"><b>Mitigación:</b> parchear Langflow, no exponer endpoints de ejecución de código a internet, no correr servidores de IA con API keys/credenciales cloud en su entorno, cambiar la clave de firma por defecto de Nacos, no exponer nunca cuentas admin de bases de datos, y aplicar controles de egress.</p><p class="paragraph" style="text-align:left;"><a class="link" href="https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Fuente</a> / <a class="link" href="https://thehackernews.com/2026/07/ai-agent-exploits-langflow-rce-to.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Fuente</a>)</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=6-de-julio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=df07350a-0d15-4134-bf47-6e67ed48b508&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>29 de junio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a77f1d72-b9a6-4d37-949c-96fc8c5348e9/imagen.png" length="842486" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/29-de-junio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/29-de-junio</guid>
  <pubDate>Mon, 29 Jun 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-06-29T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Análisis técnico: UNC5792 y UNC4221 evolucionan su ataque contra Signal</p></li><li><p class="paragraph" style="text-align:justify;">El inicio de la ciber-guerra</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>CISA advierte de vulnerabilidad explotada en </b><span style="background-color:#FEDF16;"><b>Ubiquiti UniFiOS</b></span> (<a class="link" href="https://blog.elhacker.net/2026/06/cisa-advierte-de-vulnerabilidad.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<b>Fallo de seguridad en </b><span style="background-color:#FEDF16;"><b>Apache Tomcat Tribes</b></span><b> (CVE-2026-34486) surgió por un refactoring que cambió un diseño fail-closed a uno fail-open</b> (<a class="link" href="https://www.hackplayers.com/2026/06/fail-open-en-Apache-Tomcat-Tribes.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b>Squid</b></span><b> (CVE-2026-47729) expone credenciales HTTP en texto plano de usuarios </b>(<a class="link" href="https://thehackernews.com/2026/06/29-year-old-squid-proxy-bug-squidbleed.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Paquetes maliciosos de </b><span style="background-color:#FEDF16;"><b>NPM</b></span><b> se hacen pasar por herramientas PostCSS para distribuir RAT de Windows </b>(<a class="link" href="https://thehackernews.com/2026/06/malicious-npm-packages-pose-as-postcss.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>AryStinger convierte 4.300 routers antiguos en una red de reconocimiento y proxies para ataques </b>(<a class="link" href="https://unaaldia.hispasec.com/arystinger-convierte-4-300-routers-antiguos-en-una-red-de-reconocimiento-y-proxies-para-ataques/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Vulnerabilidad de día cero CVE-2026-20245 en </b><span style="background-color:#FEDF16;"><b>Cisco</b></span><b> Catalyst SD-WAN explotada para obtener acceso de administrador </b>(<a class="link" href="https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-zero-day-cve-2026.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="anlisis-tcnico-unc-5792-y-unc-4221-">Análisis técnico: UNC5792 y UNC4221 evolucionan su ataque contra Signal</h1><p class="paragraph" style="text-align:justify;">El FBI y la CISA publicaron el 26 de junio de 2026 una alerta actualizada (PSA I-062626-PSA) sobre una campaña activa de los Servicios de Inteligencia Rusos (RIS) contra usuarios de Signal. La noticia relevante no es que hayan roto la criptografía de la app, porque no lo han hecho. La noticia es que no les ha hecho falta.</p><p class="paragraph" style="text-align:justify;">Los grupos implicados, rastreados públicamente como <b>UNC5792</b> y <b>UNC4221</b>, están vinculados al FSB (incluyendo oficiales integrados en las Guardias Fronterizas del FSB) y a servicios militares rusos. Google Threat Intelligence Group documentó por primera vez a UNC5792 abusando de la función de vinculación de dispositivos de Signal a principios de 2025; la misma metodología se ha observado después contra WhatsApp y Telegram.</p><p class="paragraph" style="text-align:justify;">La campaña pasó por tres fases diferenciadas:</p><p class="paragraph" style="text-align:justify;"><b>Fase 1 (2025 — primera ola):</b> Los actores enviaban mensajes de phishing haciéndose pasar por soporte de Signal para robar códigos SMS de verificación y PINs de cuenta, o bien enviaban enlaces de &quot;invitación a grupo&quot; manipulados que vinculaban silenciosamente un dispositivo bajo control del atacante a la cuenta de la víctima.</p><p class="paragraph" style="text-align:justify;"><b>Fase 2 (marzo 2026):</b> El FBI emitió una primera alerta. Para entonces, miles de cuentas en todo el mundo ya habían sido comprometidas. Los objetivos: funcionarios gubernamentales de EE. UU. e internacionales, personal militar, figuras políticas, periodistas y oficiales ucranianos.</p><p class="paragraph" style="text-align:justify;"><b>Fase 3 (junio 2026 — alerta actual):</b> Los actores han evolucionado la táctica. El objetivo ya no es solo secuestrar la sesión activa, sino obtener la <b>Backup Recovery Key</b> de Signal, una credencial mucho más valiosa y persistente.</p><p class="paragraph" style="text-align:justify;">Signal Secure Backups cifra las copias de seguridad de las conversaciones en los servidores cloud de Signal mediante cifrado extremo a extremo. La clave de ese cifrado es la <b>Recovery Key</b>: una cadena que el propio usuario genera y que <b>nunca debería salir del dispositivo</b>.</p><p class="paragraph" style="text-align:justify;">El vector de ataque documentado funciona así:</p><ol start="1"><li><p class="paragraph" style="text-align:justify;">La víctima recibe un mensaje dentro de Signal aparentemente de &quot;soporte de Signal&quot; alertando de intentos de hackeo por parte de actores de Irán y países postsoviéticos, y anunciando la implementación obligatoria de verificación en dos pasos.</p></li><li><p class="paragraph" style="text-align:justify;">El mensaje guía paso a paso al usuario para que active los backups y <b>copie su Recovery Key al portapapeles</b>:<br><code>Settings → Backups → Enable backups → View recovery key → Copy to clipboard</code></p></li><li><p class="paragraph" style="text-align:justify;">Un segundo mensaje, también suplantando al soporte, avisa de un supuesto error de sincronización que amenaza con la pérdida permanente de los datos y solicita que se <b>pegue la Recovery Key en el chat</b> para &quot;resolver el problema&quot;.</p></li><li><p class="paragraph" style="text-align:justify;">Con la Recovery Key en su poder, el atacante puede restaurar el backup completo de la cuenta en su propio dispositivo y acceder a toda la historia de conversaciones privadas y de grupo.</p></li></ol><p class="paragraph" style="text-align:justify;">El FBI añade un aviso técnico específico que merece atención: <b>crear una cuenta nueva con el mismo número de teléfono no invalida la Recovery Key robada</b>.</p><p class="paragraph" style="text-align:justify;">Si la víctima cambia de dispositivo o reinstala Signal, la clave anterior sigue siendo válida para descifrar backups futuros hasta que el usuario genere activamente una nueva Recovery Key desde los ajustes de la app. Y aun así, los backups descargados previamente con la clave comprometida ya están en manos del atacante de forma permanente.</p><p class="paragraph" style="text-align:justify;">El Departamento de Estado estadounidense ha anunciado una recompensa de hasta <b>10 millones de dólares</b> por información sobre UNC5792. La actividad se solapa con advertencias previas de los servicios de inteligencia neerlandeses (AIVD y MIVD), la agencia alemana BfV/BSI y la ANSSI francesa, lo que indica un seguimiento coordinado por parte de aliados occidentales.</p><p class="paragraph" style="text-align:justify;">Las técnicas MITRE ATT&CK relevantes para esta campaña incluyen <b>T1566.001</b> (Spearphishing Link) para el vector de acceso inicial, y el abuso de funciones legítimas de la propia aplicación como mecanismo de exfiltración, sin necesidad de malware.</p><p class="paragraph" style="text-align:justify;"><b>Información </b><a class="link" href="https://www.bleepingcomputer.com/news/security/fbi-russian-hackers-now-target-signal-backup-recovery-keys/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>BC</b></a></p><hr class="content_break"><h1 class="heading" style="text-align:left;" id="el-inicio-de-la-ciberguerra">El inicio de la ciber-guerra</h1><p class="paragraph" style="text-align:justify;">Una ciber-guerra real emerge cuando distintos actores compiten de manera sostenida por obtener libertad de actuación en el dominio digital, mientras tratan de denegar esa misma libertad al adversario.</p><p class="paragraph" style="text-align:left;">Con esa definición en mano, el artículo responde una pregunta incómoda: ¿por qué, si llevamos años hablando de ciber-guerra, esta no ha terminado de materializarse? La respuesta está en tres condiciones que nunca habían coincidido del todo: dependencia tecnológica real, interés estratégico suficiente y capacidades ofensivas y defensivas a la altura. Durante años, estos tres elementos no han terminado de alinearse al completo. Hasta ahora.</p><p class="paragraph" style="text-align:left;">La tesis es clara: controlar el acceso al medio, sea a datos, a capacidades frontera de inferencia o a sistemas de automatización, puede degradar la capacidad cognitiva y productiva de una sociedad entera. Un ataque exitoso sobre infraestructura de IA ya no solo tiene efectos físicos o económicos; tiene efectos cognitivos directos. Puede reducir la capacidad de una organización para producir software, limitar la capacidad de una administración para analizar escenarios, degradar la capacidad de un ejército para planificar.</p><p class="paragraph" style="text-align:left;">Esto es nuevo. Y cambia fundamentalmente el cálculo estratégico de cualquier actor estatal.</p><p class="paragraph" style="text-align:left;">Tradicionalmente, una capacidad ofensiva sofisticada podía perder gran parte de su valor tras ser utilizada. Una vez expuesta, el adversario aprendía, parcheaba, atribuía, compartía indicadores, endurecía sistemas. El arma se quemaba.</p><p class="paragraph" style="text-align:left;">Con IA, ese modelo cambia radicalmente. La capacidad ya no está únicamente en el exploit concreto. Está en el sistema capaz de descubrir, adaptar, regenerar y operar en tiempo real. La ventaja no es solo tener una bala; estamos hablando de construir y mantener la fábrica de munición conectada al terreno.</p><p class="paragraph" style="text-align:left;">La IA también comprime el ciclo OODA (observar, orientar, decidir, actuar): acelera el descubrimiento de vulnerabilidades, la generación de exploits, la adaptación de payloads y el reconocimiento automatizado. El tiempo entre detección y acción se reduce drásticamente.</p><p class="paragraph" style="text-align:justify;"><a class="link" href="https://munozpairet.com/2026/06/26/la-ciber-guerra-empieza-ahora/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Pau Muñoz Pairet </a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=29-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=0f6c293d-c7eb-487c-ae8f-aa8a369d2be8&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>22 de junio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a4b87ddc-143a-4e68-ba0b-61ccdb46ad1e/imagen.png" length="167898" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/22-de-junio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/22-de-junio</guid>
  <pubDate>Mon, 22 Jun 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-06-22T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">La CISA urge a blindar dispositivos Fortinet tras la filtración FortiBleed</p></li><li><p class="paragraph" style="text-align:justify;">The Gentlemen: el RaaS que regala a sus afiliados un kit &quot;todo en uno&quot; para matar tu EDR</p></li><li><p class="paragraph" style="text-align:justify;">AutoJack: cuando tu propio agente de IA se convierte en la puerta de entrada al RCE</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>Múltiples vulnerabilidades en </b><span style="background-color:#FEDF16;"><b>NGINX</b></span> (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-nginx?sstc=u79677nl632131&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#FEDF16;"><b>Microsoft Defender</b></span><b> zero-day RoguePlanet es ahora oficialmente CVE-2026-50656 </b>(<a class="link" href="https://thehackernews.com/2026/06/microsoft-confirms-rogueplanet-defender_02022423645.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Vulnerabilidades críticas en las extensiones de </b><span style="background-color:#FEDF16;"><b>Chrome</b></span><b> permiten a los atacantes comprometer fácilmente los navegadores </b>(<a class="link" href="https://gbhackers.com/critical-chrome-extension-vulnerabilities/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Creación y truncado arbitrario de archivos sin autenticación en Enterprise de </b><span style="background-color:#FEDF16;"><b>Splunk</b></span><b> </b>(<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/creacion-y-truncado-arbitrario-de-archivos-sin-autenticacion-en-enterprise-de?sstc=u79677nl631480&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b>Cisco</b></span><b> publica actualizaciones de seguridad para una vulnerabilidad de SD-WAN Manager que se encuentra siendo explotada activamente </b>(<a class="link" href="https://thehackernews.com/2026/06/cisco-releases-security-updates-for.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Explotan una vulnerabilidad del plugin </b><span style="background-color:#FEDF16;"><b>Gravity SMTP</b></span><b> de WordPress para exponer claves API </b>(<a class="link" href="https://thehackernews.com/2026/06/hackers-exploit-gravity-smtp-wordpress.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="cisa-urge-a-blindar-dispositivos-fo">CISA urge a blindar dispositivos Fortinet tras la filtración FortiBleed</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a4b87ddc-143a-4e68-ba0b-61ccdb46ad1e/imagen.png?t=1782045594"/></div><p class="paragraph" style="text-align:justify;"><b>QUÉ OCURRIÓ</b><br>Investigadores de seguridad (Bob Diachenko, con análisis posterior de Hudson Rock) descubrieron una base de datos expuesta (bautizada &quot;<b>FortiBleed</b>&quot;) con credenciales de VPN SSL y acceso administrativo para más de 73.900 URLs de firewalls Fortinet en 194 países (unos 21.600 dominios únicos comprometidos). El investigador Kevin Beaumont confirmó la autenticidad de parte de los datos y estima que el total afecta a cerca de 75.000 dispositivos, la mayoría todavía accesibles desde internet.</p><p class="paragraph" style="text-align:justify;"><b>CÓMO SE OBTUVIERON LAS CREDENCIALES</b><br>Un grupo de cibercriminales de habla rusa realizó más de 1.160 millones de intentos de fuerza bruta / credential stuffing contra más de 320.000 dispositivos FortiGate, además de más de 2.100 millones de intentos similares contra servidores Microsoft SQL Server. También interceptaron hashes de autenticación de VPN SSL y los descifraron con un clúster de 45 GPUs, usando las credenciales obtenidas para moverse lateralmente dentro de entornos de Active Directory.<br><br>Un dato importante: muchas de las contraseñas comprometidas eran largas y complejas, pero ya circulaban en texto plano en bases de datos de infostealers. Es decir, la complejidad de la contraseña no protegió a estas organizaciones porque las credenciales se robaron directamente en el endpoint, antes de cualquier cifrado.<br><br>Aún no se ha confirmado el vector exacto de origen (si proviene de una vulnerabilidad ya conocida, una nueva, u otro método), y Fortinet no ha emitido todavía una respuesta oficial pública.</p><p class="paragraph" style="text-align:justify;"><b>POR QUÉ ES URGENTE</b><br>- El dataset incluye organizaciones de prácticamente todos los sectores: tecnología, manufactura, servicios financieros, telecomunicaciones, gobierno e infraestructura crítica.<br>- Se confirmaron compromisos completos de red en varios países, incluyendo el robo de documentos clasificados de un contratista de defensa de la OTAN.<br>- Buena parte de los dispositivos afectados expone su interfaz de administración directamente a internet.</p><p class="paragraph" style="text-align:justify;"><b>QUÉ RECOMENDAMOS HACER AHORA MISMO</b><br>1. Rotar credenciales: cambien de inmediato todas las contraseñas de VPN SSL y de las interfaces administrativas de sus FortiGate, sin importar su complejidad.<br>2. Activar MFA: si aún no la tienen, habiliten autenticación multifactor en todos los accesos VPN y de administración expuestos a internet.<br>3. Auditar logs: revisen los registros de acceso en busca de inicios de sesión inusuales, sesiones administrativas inesperadas o picos de tráfico anómalos.<br>4. Restringir la exposición de la interfaz de administración: apliquen políticas &quot;local-in&quot; para limitar el acceso al panel solo a IPs internas de confianza, y desactiven FortiCloud SSO si no es imprescindible.<br>5. Verificar exposición: usen la herramienta gratuita de Hudson Rock (<a class="link" href="https://hudsonrock.com/fortinet?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">hudsonrock.com/fortinet</a>) para comprobar si su organización aparece en el dataset filtrado.<br>6. Vigilar credenciales de empleados: dado que parte del problema proviene de infostealers, conviene monitorear si hay credenciales corporativas circulando en mercados de robo de información.<br><br><b>ESTAMOS A SU DISPOSICIÓN</b><br>Si necesitan ayuda para ejecutar alguna de estas acciones (rotación de credenciales, configuración de MFA, revisión de logs o hardening de su FortiGate), contáctennos y los acompañamos paso a paso.</p><p class="paragraph" style="text-align:justify;"><b>Información </b><a class="link" href="https://www.hudsonrock.com/blog/fortibleed-75000-fortinet-firewalls-compromised-global-enterprises-exposed-claim-your-ethical-disclosure?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>Hudsonrock</b></a></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="the-gentlemen-el-raa-s-que-regala-a">The Gentlemen: el RaaS que regala a sus afiliados un kit &quot;todo en uno&quot; para matar tu EDR</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/77d1fdae-67ec-4b7d-bd5b-880db9195df1/imagen.png?t=1782045964"/></div><p class="paragraph" style="text-align:justify;">Mientras la mayoría de los grupos de ransomware delegan en sus afiliados la tarea de neutralizar las defensas de un sistema, The Gentlemen ha decidido hacer las cosas de otra manera: centralizar esa capacidad y entregarla en bandeja. El resultado se llama <b>GentleKiller</b>, y según ESET es uno de los kits de evasión más sofisticados vistos hasta ahora en el ecosistema RaaS.</p><p class="paragraph" style="text-align:justify;"><b>Un framework, ocho disfraces</b></p><p class="paragraph" style="text-align:justify;">GentleKiller existe en ocho variantes distintas, cada una imitando a un producto legítimo diferente y abusando de un driver vulnerable o malicioso distinto como parte de la técnica BYOVD (bring your own vulnerable driver). En conjunto, el framework busca específicamente 400 procesos asociados a 48 programas de seguridad distintos de múltiples proveedores.</p><p class="paragraph" style="text-align:justify;">¿Los drivers que abusa? Una lista que mezcla software de anticheat de videojuegos, herramientas de limpieza y soluciones de seguridad reales: Kaspersky, FACEIT Anti-Cheat, Valorant, Javelin, WatchDog, Network Blocker, Cleaner y G11. Vale la pena destacar que el driver &quot;PoisonX.sys&quot; del último ya se ha visto en otras campañas recientes, incluida una que logró terminar el EDR Falcon de CrowdStrike.</p><p class="paragraph" style="text-align:justify;">La sofisticación no está solo en qué ataca, sino en cómo se esconde. Estas herramientas se estandarizan mediante una capa compartida de evasión de defensas, haciéndose pasar predominantemente por proveedores de seguridad mediante información de versión falsa, además de certificados e iconos legítimos copiados. A esto se suma protección de binarios mediante Enigma o Themida.</p><p class="paragraph" style="text-align:justify;">The Gentlemen reduce considerablemente la barrera de entrada, facilitando notablemente su trabajo. Esto convierte a cualquier organización en un blanco potencial, incluso frente a atacantes con poca sofisticación técnica propia.</p><p class="paragraph" style="text-align:justify;"><b>Recomendaciones</b></p><ul><li><p class="paragraph" style="text-align:justify;">Auditar qué drivers firmados tienen permitido cargarse en tus endpoints.</p></li><li><p class="paragraph" style="text-align:justify;">Mantener actualizada la lista DBX de UEFI para bloquear binarios vulnerables conocidos.</p></li><li><p class="paragraph" style="text-align:justify;">No confiar ciegamente en certificados de software de seguridad sin verificar su procedencia.</p></li><li><p class="paragraph" style="text-align:justify;">Asumir que el &quot;EDR killer as a service&quot; ya es una realidad operativa, no una hipótesis.</p></li></ul><p class="paragraph" style="text-align:justify;">Noticia <a class="link" href="https://thehackernews.com/2026/06/the-gentlemen-raas-uses-gentlekiller.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">THN</a></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="auto-jack-cuando-tu-propio-agente-d">AutoJack: cuando tu propio agente de IA se convierte en la puerta de entrada al RCE</h1><p class="paragraph" style="text-align:justify;">Hay algo inquietante en este hallazgo: no hace falta engañar a un usuario para comprometer su máquina. Basta con engañar a su agente de IA.</p><p class="paragraph" style="text-align:justify;">AutoJack es una cadena de exploits crítica que permite que una sola página web maliciosa secuestre el agente de navegación de Microsoft AutoGen Studio y ejecute código arbitrario en la máquina anfitriona de forma silenciosa, sin requerir más interacción del usuario que enviar una URL.</p><p class="paragraph" style="text-align:justify;">El objetivo es AutoGen Studio, la interfaz de prototipado de código abierto de Microsoft Research para sistemas de IA multiagente. La técnica convierte las capacidades de navegación web integradas del agente en un vehículo involuntario para lograr ejecución remota de código, cruzando la frontera de confianza de localhost.</p><p class="paragraph" style="text-align:justify;">El exploit encadena tres debilidades independientes en la superficie WebSocket del Model Context Protocol (MCP) de AutoGen Studio, cada una asociada a un identificador CWE distinto: Validación de origen ausente (CWE-1385), Autenticación ausente en función crítica (CWE-306) y Inyección de comandos del SO (CWE-78).</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/e1e01e37-ccac-4b87-94e2-418608eca840/imagen.png?t=1782046159"/></div><p class="paragraph" style="text-align:justify;"><b>El ataque en la práctica</b></p><p class="paragraph" style="text-align:justify;">El escenario es tan simple como preocupante: un desarrollador ejecuta AutoGen Studio localmente junto a un agente de navegación. Un atacante le induce a enviar una URL maliciosa. El navegador headless navega a esa página, donde JavaScript embebido abre un WebSocket hacia el endpoint MCP con un payload codificado en base64. Como el agente corre localmente, la comprobación de origen pasa. Como el middleware de auth excluye <code>/api/mcp/*</code>, no se requiere ningún token. </p><p class="paragraph" style="text-align:justify;">El resultado: AutoGen Studio decodifica el payload y lanza el comando especificado por el atacante bajo la cuenta del desarrollador. En pruebas de concepto, <code>calc.exe</code> se abrió en el escritorio del desarrollador en cuestión de segundos tras renderizar la página maliciosa.</p><p class="paragraph" style="text-align:justify;">Noticia <a class="link" href="https://gbhackers.com/autojack-exploit-chain-hits-microsoft-autogen/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">GBHACKERS</a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=22-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=3420a973-5e27-42a7-a01e-af898709ce9d&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>15 de junio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0d88fb8e-8407-4e68-8ced-836e4148361a/imagen.png" length="387486" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/15-de-junio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/15-de-junio</guid>
  <pubDate>Mon, 15 Jun 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-06-15T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">La CISA entierra el CVSS y redefine cómo parchear vulnerabilidades</p></li><li><p class="paragraph" style="text-align:justify;">El apagón de Anthropic que Europa no debería olvidar</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b>Check Point</b></span><b> ha publicado 2 vulnerabilidades: 1 de severidad crítica y otra alta que en caso de ser explotadas podrían permitir a un atacante establece una conexión VPN de acceso remoto sin una contraseña válida o interactuar de intermediario en las conexiones VPN de sitio a sitio</b> (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-productos-de-check-point?sstc=u79677nl629938&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#FEDF16;"><b>Veeam</b></span><b> ha parcheado un fallo crítico de RCE (CVE-2026-44963, CVSS 9.4) en Backup & Replication. Actualiza urgentemente </b>(<a class="link" href="https://thehackernews.com/2026/06/veeam-backup-replication-rce-flaw-lets.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Más de 400 paquetes del Repositorio de Usuarios de </b><span style="background-color:#FEDF16;"><b>Arch Linux</b></span><b> han sido comprometidos con malware infostealer y un rootkit </b>(<a class="link" href="https://discourse.ifin.network/t/400-aur-packages-compromised-with-infostealer-and-rootkit/577?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Inyección de cadena de formato autenticada en Tapo C110 de </b><span style="background-color:#FEDF16;"><b>TP-Link</b></span><b> </b>(<a class="link" href="https://www.incibe.es/empresas/avisos/inyeccion-de-cadena-de-formato-autenticada-en-tapo-c110-de-tp-link?sstc=u3848nl631132&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b>Microsoft</b></span><b> acaba de lanzar un récord de 206 correcciones de seguridad. 39 están calificadas como Crítico. Algunos pueden permitir que los atacantes ejecuten código por la red o BitLocker </b>(<a class="link" href="https://thehackernews.com/2026/06/microsoft-patches-record-206-flaws.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Un fallo en </b><span style="background-color:#FEDF16;"><b>nftables</b></span><b> permite escalar a root en Linux con un exploit estable </b>(<a class="link" href="https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:left;" id="la-cisa-entierra-el-cvss-y-redefine">La CISA entierra el CVSS y redefine cómo parchear vulnerabilidades</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0d88fb8e-8407-4e68-8ced-836e4148361a/imagen.png?t=1781468635"/></div><p class="paragraph" style="text-align:justify;">La Cybersecurity and Infrastructure Security Agency (CISA) publicó el pasado 10 de junio la <b>Binding Operational Directive 26-04</b> (<i>Prioritizing Security Updates Based on Risk</i>), una directiva vinculante que obliga a las agencias civiles del Ejecutivo Federal de Estados Unidos (FCEB) a cambiar radicalmente su modelo de gestión de vulnerabilidades.</p><p class="paragraph" style="text-align:justify;">Lo que a primera vista parece una actualización administrativa es, en realidad, un cambio de paradigma: <b>el CVSS deja de ser el criterio principal de priorización</b>. En su lugar, la directiva impone un modelo basado en cuatro variables de riesgo operativo con plazos de remediación diferenciados.</p><p class="paragraph" style="text-align:justify;">La BOD 26-04 consolida y revoca dos directivas anteriores:</p><ul><li><p class="paragraph" style="text-align:justify;"><b>BOD 19-02</b> (<i>Vulnerability Remediation Requirements for Internet-Accessible Systems</i>, 2019): exigía parchear vulnerabilidades críticas en sistemas expuestos a internet en 15 días, y las de alta severidad en 30.</p></li><li><p class="paragraph" style="text-align:justify;"><b>BOD 22-01</b> (<i>Reducing the Significant Risk of Known Exploited Vulnerabilities</i>, 2021): creó el catálogo KEV (<i>Known Exploited Vulnerabilities</i>) y ordenó remediar sus entradas en plazos fijos de 2 semanas.</p></li></ul><p class="paragraph" style="text-align:justify;">Ambos modelos compartían un problema: <b>trataban la severidad o la inclusión en el KEV como proxy suficiente del riesgo</b>, sin considerar si el activo afectado era accesible desde fuera, si la explotación podía automatizarse o si el impacto postexplotación era total o parcial.</p><p class="paragraph" style="text-align:justify;">Con la BOD 26-04, CISA reconoce que ese enfoque genera <i>patch fatigue</i> sin mejorar la postura de seguridad de forma proporcional al esfuerzo.</p><h3 class="heading" style="text-align:left;" id="el-nuevo-modelo-cuatro-variables-un">El nuevo modelo: cuatro variables, un semáforo de urgencia</h3><p class="paragraph" style="text-align:left;">La directiva define cuatro criterios binarios que determinan la prioridad de remediación de cualquier vulnerabilidad:</p><div style="padding:14px 15px 14px;"><table class="bh__table" width="100%" style="border-collapse:collapse;"><tr class="bh__table_row"><th class="bh__table_header" width="33%"><p class="paragraph" style="text-align:left;">#</p></th><th class="bh__table_header" width="33%"><p class="paragraph" style="text-align:left;">Variable</p></th><th class="bh__table_header" width="33%"><p class="paragraph" style="text-align:left;">Pregunta operativa</p></th></tr><tr class="bh__table_row"><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">1</p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;"><b>Asset Exposure</b></p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">¿El activo afectado es alcanzable desde internet mediante una IP enrutable?</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">2</p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;"><b>Exploit Automation</b></p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">¿Puede la explotación ser completamente automatizada (sin interacción humana en el atacante)?</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">3</p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;"><b>Post-Exploitation Technical Impact</b></p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">¿La explotación exitosa otorga control total del sistema (<i>full system takeover</i>)?</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">4</p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;"><b>KEV Status</b></p></td><td class="bh__table_cell" width="33%"><p class="paragraph" style="text-align:left;">¿Existe evidencia de explotación activa en el mundo real (es decir, está en el catálogo KEV)?</p></td></tr></table></div><p class="paragraph" style="text-align:justify;"><b>Una vulnerabilidad que cumple los cuatro criterios debe ser remediada en 3 días.</b> Además, las agencias deben realizar una <b>triage forense</b> para determinar si el sistema ya fue comprometido antes de aplicar el parche, porque (y esto es clave) <b><i>parchear no expulsa a un actor que ya está dentro</i></b><b>.</b></p><p class="paragraph" style="text-align:justify;"><b>Informe </b><a class="link" href="https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>CISA</b></a></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="el-apagn-de-anthropic-que-europa-no">El apagón de Anthropic que Europa no debería olvidar</h1><p class="paragraph" style="text-align:justify;">A las 17:21 hora del Este del viernes 13 de junio, el Secretario de Comercio Howard Lutnick envió una carta al CEO de Anthropic, Dario Amodei, indicando que los modelos Mythos 5 y Fable 5 quedarían sujetos a controles de exportación para cualquier ubicación fuera de EE.UU. y para todos los ciudadanos extranjeros dentro del país.</p><p class="paragraph" style="text-align:justify;"><b>Anthropic anunció que desactivaba el acceso a sus modelos Fable 5 y Mythos 5 para todos los clientes, después de que el gobierno de EE.UU. emitiera una directiva de control de exportaciones que prohibía su uso a cualquier nacional extranjero, tanto dentro como fuera de Estados Unidos.</b> La empresa optó por un cierre total porque la alternativa (bloquear selectivamente) habría requerido cortar el acceso a una enorme franja de usuarios, incluidos los propios empleados de Anthropic nacidos fuera de EE.UU.</p><p class="paragraph" style="text-align:justify;">En pocas horas, uno de los instrumentos técnicos más avanzados disponibles para equipos de seguridad, investigadores y desarrolladores en toda Europa dejó de existir. Sin previo aviso. Sin período de transición. Por decisión unilateral de un gobierno extranjero.</p><p class="paragraph" style="text-align:justify;"><b>El incidente no es sorprendente para quien lleva tiempo estudiando dependencias tecnológicas. Pero hay una diferencia entre saber que algo puede pasar y experimentarlo en producción.</b></p><p class="paragraph" style="text-align:justify;">Cuando una orden de control de exportaciones de EE.UU. silenció los modelos Mythos-class de Anthropic en Europa de la noche a la mañana, destruyó el mito de la &quot;nube americana segura&quot; y demostró que la soberanía digital es ahora un requisito de supervivencia.</p><p class="paragraph" style="text-align:justify;">El argumento lleva años circulando en los documentos de política tecnológica europea. Los impulsores iniciales del proyecto EuroStack señalaron que el 80% de la tecnología europea es importada, lo que crea una dependencia de la tecnología estadounidense y china. Lo que antes era una estadística preocupante ahora tiene un nombre, una fecha y un error 403.</p><p class="paragraph" style="text-align:justify;">La arquitectura de dependencia es más profunda de lo que parece en la superficie. No se trata solo de qué modelo de IA usa un equipo de seguridad: se trata de quién controla el interruptor. Y ese interruptor, quedó claro el viernes, no está en Europa.</p><h3 class="heading" style="text-align:justify;" id="euro-stack-la-respuesta-que-lleva-d">EuroStack: la respuesta que lleva dos años tomando forma</h3><p class="paragraph" style="text-align:justify;">El EuroStack no nació como reacción al bloqueo de Anthropic. Nació precisamente para evitar que algo así importara.</p><p class="paragraph" style="text-align:justify;">El concepto de un &quot;European Stack&quot; para describir un proyecto paneuropeo de infraestructura técnica soberana fue propuesto por primera vez en 2019, mientras que el término específico &quot;EuroStack&quot; fue acuñado por Glen Weyl en 2024. La iniciativa EuroStack recibió el apoyo del Comité ITRE del Parlamento Europeo en junio de 2025. Sus impulsores, Francesca Bria y Haroon Sheikh, la presentaron como la última oportunidad de Europa para preservar su soberanía en la era digital.</p><p class="paragraph" style="text-align:justify;">La propuesta más ambiciosa llamaba a <b>movilizar 300.000 millones de euros en diez años para invertir en independencia tecnológica europea</b>. Pero más allá de las cifras, el argumento conceptual es lo que merece atención técnica: la soberanía no es un producto, es una pila (<i>stack</i>).</p><p class="paragraph" style="text-align:justify;">El argumento central es que <b>la soberanía no es una sola cosa: es un stack</b>. Comprende computación, modelos fundacionales, servicio e inferencia de modelos, y capa de aplicación. Controlar solo una capa sin controlar las demás es ilusión de soberanía, no soberanía real.</p><p class="paragraph" style="text-align:justify;">La pregunta honesta es: ¿qué hay realmente construido? La respuesta es heterogénea, pero más sustancial de lo que la narrativa del &quot;retraso europeo&quot; sugiere.</p><p class="paragraph" style="text-align:justify;"><b>La infraestructura crítica de una democracia no puede depender de controles de exportación ajenos. Ese principio ya estaba en los documentos de política. Ahora también está en los logs de error.</b></p><p class="paragraph" style="text-align:justify;"><b>Ramón</b></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=15-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=f3e27062-5758-4f9f-8bf0-fe6399206597&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>8 de junio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/138faf65-5fab-4dc1-a303-4166f9fed70e/imagen.png" length="306810" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/8-de-junio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/8-de-junio</guid>
  <pubDate>Mon, 08 Jun 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-06-08T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">OP-512: El nuevo grupo chino que convierte tus servidores IIS en puertas traseras invisibles</p></li><li><p class="paragraph" style="text-align:justify;">El ransomware Payouts King elude los sistemas EDR mediante ofuscación y llamadas directas al sistema</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>Vulnerabilidad </b><span style="background-color:#FEDF16;"><b>Cisco SD-WAN</b></span><b> CVE-2026-20245 permite a los atacantes netadmin autenticados ejecutar comandos como root mediante subidas de archivos elaboradas.</b> (<a class="link" href="https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-manager-cve-2026.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<b>Un error de </b><span style="background-color:#FEDF16;"><b>SolarWinds</b></span><b> Serv-U catalogado como CVE-2026-28318, puede permitir que las solicitudes no autenticadas bloqueen el servidor de archivos. </b>(<a class="link" href="https://thehackernews.com/2026/06/cisa-adds-actively-exploited-solarwinds.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Múltiples vulnerabilidades en productos de </b><span style="background-color:#FEDF16;"><b>Microsoft</b></span><b> HorizonDB y Exchange </b>(<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-productos-de-microsoft?sstc=u79677nl629381&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Exploit DoS remoto afecta a </b><span style="background-color:#FEDF16;"><b>nginx</b></span><b>, </b><span style="background-color:#FEDF16;"><b>Apache</b></span><b>, </b><span style="background-color:#FEDF16;"><b>IIS</b></span><b>, Envoy y </b><span style="background-color:#FEDF16;"><b>Cloudflare</b></span><b> Pingora </b>(<a class="link" href="https://blog.elhacker.net/2026/06/bomba-http2-exploit-dos-remoto-afecta.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-0257, un fallo de bypass de autenticación de </b><span style="background-color:#FEDF16;"><b>PAN-OS</b></span><b> y Prisma Access, está bajo explotación activa. </b>(<a class="link" href="https://thehackernews.com/2026/05/pan-os-globalprotect-authentication.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Centenas de sistemas de medición de combustible de gasolineras (</b><span style="background-color:#FEDF16;"><b>ATG</b></span><b>), expuestos a ataques </b>(<a class="link" href="https://www.bleepingcomputer.com/news/security/over-900-us-gas-station-tank-gauge-systems-exposed-to-attacks/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:left;" id="op-512-el-nuevo-grupo-chino-que-con">OP-512: El nuevo grupo chino que convierte tus servidores IIS en puertas traseras invisibles</h1><p class="paragraph" style="text-align:justify;">Investigadores de <b>ReliaQuest </b>han identificado un nuevo <b>clúster de amenaza, bautizado como OP-512, especializado en comprometer servidores Microsoft IIS</b> mediante un framework personalizado de <b>tres web shells diseñado específicamente para evadir detecciones y dificultar el análisis forense</b>.</p><p class="paragraph" style="text-align:justify;"><b>Su framework combina capacidades raramente vistas juntas</b>: cada <b>despliegue se genera de forma única</b>, el <b>acceso está restringido mediante controles criptográficos</b>, y los <b>servidores comprometidos reportan automáticamente su estado</b> a una infraestructura centralizada de mando y control (C2).</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/138faf65-5fab-4dc1-a303-4166f9fed70e/imagen.png?t=1780763501"/></div><p class="paragraph" style="text-align:justify;">Además, el grupo emplea una <b>técnica de evasión especialmente sofisticada conocida como </b><i><b>timestomping</b></i>: <b>escanea cada archivo y subcarpeta alrededor de donde deposita sus web shells, calcula la marca de tiempo media de última modificación y sobreescribe sus propios metadatos para que parezca que llevan ahí mucho tiempo</b>. El resultado es que los artefactos maliciosos se camuflan entre el ruido del sistema legítimo.</p><p class="paragraph" style="text-align:justify;"><b>El ataque, paso a paso</b></p><p class="paragraph" style="text-align:justify;">En el incidente analizado, <b>el actor apuntó a un servidor IIS legacy con Windows Server 2016 y .NET Framework 4.0</b> (ya sin soporte) y <b>utilizó el proceso worker del servidor web (w3wp.exe) para desplegar el primer web shell en el directorio de subida de la aplicación</b>. A partir de ahí, las tres piezas del framework proporcionaron gestión de archivos, ejecución autenticada de comandos y reporte automatizado del compromiso, todo ello antes de que nadie pudiera reaccionar.</p><p class="paragraph" style="text-align:justify;"><b>Para elevar privilegios</b>, OP-512 recurrió al conocido <b>Potato Suite</b>, seguido de comandos como <code>whoami /priv</code> para confirmar el nivel de acceso obtenido.</p><p class="paragraph" style="text-align:justify;"><b>¿Qué deberías hacer ahora?</b></p><ul><li><p class="paragraph" style="text-align:justify;">Auditar servidores IIS expuestos a internet, especialmente los que corran versiones de Windows o .NET sin soporte.</p></li><li><p class="paragraph" style="text-align:justify;">Revisar logs de w3wp.exe en busca de comportamientos anómalos de escritura de archivos.</p></li><li><p class="paragraph" style="text-align:justify;">Implementar monitorización de integridad de archivos en directorios web accesibles.</p></li><li><p class="paragraph" style="text-align:justify;">No asumir que las reglas de detección actuales cubren tooling completamente nuevo y a medida.</p></li></ul><div style="padding:14px 15px 14px;"><table class="bh__table" width="100%" style="border-collapse:collapse;"><tr class="bh__table_row"><th class="bh__table_header" width="100%"><p class="paragraph" style="text-align:left;"><b>IOCs Relacionados</b></p></th></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;">ashx.lhlsjcb[.]com</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;">hcgos[.]com</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;">43.160.202[.]246:8053</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;">140.206.161[.]227:443</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;">124.156.129[.]151</p></td></tr></table></div><p class="paragraph" style="text-align:justify;"><b>Informe </b><a class="link" href="https://reliaquest.com/blog/threat-spotlight-reliaquests-agentic-ai-uncovers-new-china-linked-cluster-op-512?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>ReliaQuest </b></a><b>| Noticia </b><a class="link" href="https://thehackernews.com/2026/06/new-threat-cluster-op-512-targets.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>THN</b></a></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="el-ransomware-payouts-king-elude-lo">El ransomware Payouts King elude los sistemas EDR mediante ofuscación y llamadas directas al sistema</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/c88b3d66-ddaa-404f-a5f5-e1aa9560bbb7/imagen.png?t=1780763787"/></div><p class="paragraph" style="text-align:justify;">Los grupos de ransomware no mueren, se transforman. <b>Cuando BlackBasta colapsó en febrero de 2025 </b>tras la filtración de sus chats internos, <b>muchos pensaron que era el fi</b>n de esa línea de amenaza. Error. <b>Sus ex-afiliados simplemente continuaron operando bajo otras banderas</b>, desplegando familias como Cactus y, más recientemente, alineándose con un nuevo grupo llamado <b>Payouts King</b>.</p><p class="paragraph" style="text-align:justify;">El grupo apareció en abril de 2025 y pasó buena parte del año sin demasiado ruido, pero a principios de 2026 registró un incremento notable de actividad. <b>Los investigadores de Zscaler han podido atribuir con alta confianza parte de esa actividad a este grupo</b>, cuyos patrones de ataque coinciden estrechamente con los de anteriores campañas de BlackBasta, incluyendo el mismo manual de ingeniería social.</p><p class="paragraph" style="text-align:justify;"><b>El método de acceso inicial</b> es elegante en su simplicidad. Primero <b>bombardean la bandeja de entrada de la víctima con correo basura masivo</b>. Después, <b>alguien se hace pasar por un técnico de IT y contacta a la víctima por Microsoft Teams</b>, convenciéndola de <b>iniciar una sesión de Quick Assist</b>. Una vez dentro, el atacante tiene el control.</p><p class="paragraph" style="text-align:justify;">Payouts King <b>construye y descifra sus cadenas de texto en tiempo de ejecución en lugar de almacenarlas como texto legible</b>, dificultando enormemente el análisis estático. Además, resuelve funciones de Windows usando valores hash en lugar de nombres, con un algoritmo de checksum propio y una semilla única por valor, neutralizando las herramientas que dependen de tablas hash preconstruidas para identificar malware.</p><p class="paragraph" style="text-align:justify;"><b>El golpe más directo contra los EDR llega en el momento del cifrado</b>: <b>cuando no puede abrir un archivo porque una herramienta de seguridad lo tiene bloqueado, el ransomware escanea los procesos en ejecución buscando entre 131 productos antivirus y de detección conocidos. Para terminarlos, no usa las llamadas estándar de la API de Windows sino llamadas directas al sistema</b> que evitan los hooks en los que se basan la mayoría de los EDR para detectar actividad sospechosa.</p><div style="padding:14px 15px 14px;"><table class="bh__table" width="100%" style="border-collapse:collapse;"><tr class="bh__table_row"><th class="bh__table_header" width="100%"><p class="paragraph" style="text-align:left;">IOCs</p></th></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;"><code>335ad12a950f885073acdfebb250c93fb28ca3f374bbba5189986d9234dcbff4</code></p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;"><code>d68ce82e82801cd487f9cd2d24f7b30e353cafd0704dcdf0bb8f12822d4227c2</code></p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;"><code>.ZWIAAW</code></p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;"><code>readme_locker.txt</code></p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="100%"><p class="paragraph" style="text-align:left;"><code>.esVnyj</code></p></td></tr></table></div><p class="paragraph" style="text-align:justify;"><b>Noticia </b><a class="link" href="https://cybersecuritynews.com/payouts-king-ransomware-evades-edr/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>CyberSecurityNews </b></a><b>| Artículo técnico de </b><a class="link" href="https://www.zscaler.com/blogs/security-research/payouts-king-takes-aim-ransomware-throne?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>ZScaler</b></a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=8-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=411d7fe4-859e-4c7e-9ded-d66ffae9906f&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>1 de junio</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/feb06a3c-401d-49af-8bb1-e04c425f27fc/imagen.png" length="139290" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/1-de-junio</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/1-de-junio</guid>
  <pubDate>Mon, 01 Jun 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-06-01T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">El FBI alerta de un nuevo kit de phishing que roba tokens de Microsoft 365 y esquiva la doble verificación</p></li><li><p class="paragraph" style="text-align:justify;">Actores rusos de GreyVibe utilizan ChatGPT y Gemini para potenciar sus ciberataques</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>CVE-2026-0257, un fallo de bypass de autenticación de PAN-OS (</b><span style="background-color:#FEDF16;"><b>Palo Alto</b></span><b>) y Prisma Access, está bajo explotación activa</b> (<a class="link" href="https://thehackernews.com/2026/05/pan-os-globalprotect-authentication.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<b>Múltiples vulnerabilidades en </b><span style="background-color:#FEDF16;"><b>Veeam Backup</b></span><b> </b>(<a class="link" href="https://www.incibe.es/empresas/avisos/multiples-vulnerabilidades-en-veeam-0?sstc=u3848nl627594&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Explotan una vulnerabilidad de</b><span style="background-color:#FEDF16;"><b> FortiClient EMS</b></span><b> para distribuir malware</b> (<a class="link" href="https://blog.segu-info.com.ar/2026/05/explotan-una-vulnerabilidad-de.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Hackean las pizarras digitales y suena Bad Bunny en institutos y colegios de Andalucía </b>(<a class="link" href="https://x.com/elcorreoweb/status/2060071887200243887?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Un fallo crítico en LiteSpeed </b><span style="background-color:#FEDF16;"><b>cPanel</b></span><b> expone servidores a ataques con privilegios root</b> (<a class="link" href="https://bitlifemedia.com/2026/05/un-fallo-critico-en-litespeed-cpanel-expone-servidores-a-ataques-con-privilegios-root/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Vulnerabilidad de </b><span style="background-color:#FEDF16;"><b>ConnectWise Automate</b></span><b> permite saltar controles de seguridad </b>(<a class="link" href="https://blog.elhacker.net/2026/05/vulnerabilidad-de-connectwise-automate.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Microsoft ha parcheado una vulnerabilidad de ejecución remota de código de alta gravedad en </b><span style="background-color:#FEDF16;"><b>SharePoint Server</b></span><b> </b>(<a class="link" href="https://thehackernews.com/2026/05/microsoft-patches-sharepoint-rce-flaw.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:left;" id="el-fbi-alerta-de-un-nuevo-kit-de-ph">El FBI alerta de un nuevo kit de phishing que roba tokens de Microsoft 365 y esquiva la doble verificación</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/feb06a3c-401d-49af-8bb1-e04c425f27fc/imagen.png?t=1780214663"/></div><p class="paragraph" style="text-align:justify;">El FBI ha lanzado una alerta pública sobre <b>Kali365</b>, una plataforma de <i>phishing-as-a-service</i> que está siendo utilizada para robar <b>tokens OAuth de Microsoft 365</b> y acceder a cuentas corporativas sin necesidad de conocer la contraseña de la víctima. La amenaza preocupa especialmente porque<b> permite a los atacantes eludir la autenticación multifactor y tomar el control de servicios como Outlook, Teams, SharePoint o OneDrive.</b></p><p class="paragraph" style="text-align:justify;">El principal riesgo de Kali365 está en que no se limita al phishing tradicional. En lugar de engañar al usuario para que introduzca su contraseña en una página falsa, una de sus técnicas abusa del <b>flujo de código de dispositivo de Microsoft OAuth</b>.</p><p class="paragraph" style="text-align:justify;">La víctima recibe un correo que suplanta a servicios de productividad o intercambio de documentos en la nube, como Adobe Acrobat Sign, DocuSign o SharePoint. En ese mensaje aparece un código de dispositivo y unas instrucciones para introducirlo en una página legítima de Microsoft. Arctic Wolf, que analizó la campaña en abril, señala que Kali365 ha sido utilizado en ataques de <i>device code phishing</i> a gran escala.</p><p class="paragraph" style="text-align:justify;"><b>La autenticación multifactor sigue siendo una medida esencial, pero este tipo de ataques demuestra que no es infalible. Kali365 no necesita interceptar directamente la contraseña ni romper el segundo factor.</b> Abusa de flujos legítimos de autenticación para obtener tokens válidos que permiten entrar en la cuenta como si el acceso hubiera sido autorizado correctamente.</p><p class="paragraph" style="text-align:justify;"><b>Nota FBI </b><a class="link" href="https://www.ic3.gov/PSA/2026/PSA260521?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>enlace</b></a><b> | Noticia </b><a class="link" href="https://bitlifemedia.com/2026/05/el-fbi-alerta-de-un-nuevo-kit-de-phishing-que-roba-tokens-de-microsoft-365-y-esquiva-la-doble-verificacion/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>BitLideMedia</b></a></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="actores-rusos-de-grey-vibe-utilizan">Actores rusos de GreyVibe utilizan ChatGPT y Gemini para potenciar sus ciberataques</h1><p class="paragraph" style="text-align:justify;">Un grupo de amenazas, probablemente ruso y conocido como GreyVibe, <b>ha estado utilizando señuelos generados por IA y un amplio conjunto de herramientas de malware personalizadas para atacar a entidades de los sectores militar, gubernamental, civil y empresarial. </b></p><p class="paragraph" style="text-align:justify;">La campaña de ciberespionaje ha estado activa<b> al menos desde agosto de 2025 y parece estar alineada con los intereses del Estado ruso</b>, aunque los investigadores no pueden clasificarla con certeza como una operación estatal. La empresa de ciberseguridad WithSecure descubrió la actividad en enero de este año y <b>determinó que su objetivo son organizaciones ucranianas o relacionadas con Ucrania</b>. </p><p class="paragraph" style="text-align:justify;">La conexión con un actor de amenazas de habla rusa se ve respaldada por el <b>idioma de los paneles de malware, los comentarios en los artefactos de código y la hora del servidor de comando y control (C2) configurada en UTC+3 (hora de Moscú)</b>. Según los investigadores, GreyVibe ha utilizado varias cadenas de ataque contra sus objetivos, entre ellas:</p><ul><li><p class="paragraph" style="text-align:justify;"><b>PhantomMail</b>: Correos electrónicos de spear phishing que distribuyen archivos ZIP/RAR maliciosos a través de enlaces de Google Drive y 4sync, utilizando archivos PDF falsos o errores simulados durante la instalación del malware. Los señuelos detectados suplantaban la identidad de entidades gubernamentales, de emergencia, de telecomunicaciones y de energía ucranianas. </p></li><li><p class="paragraph" style="text-align:justify;"><b>PhantomClick</b>: Páginas falsas de CAPTCHA/ClickFix disfrazadas de sitios de Zoom y LAPAS engañan a las víctimas para que ejecuten comandos de autoinfección mediante falsas solicitudes de verificación de Cloudflare. </p></li><li><p class="paragraph" style="text-align:justify;"><b>PrincessClub</b>: Sitios web falsos ucranianos para adultos/citas que distribuyen el spyware FallSpy para Android y el malware PhantomRelay/LegionRelay para Windows. Los operadores utilizaron perfiles falsos de mujeres en Telegram y posteriormente añadieron llamadas en directo basadas en WebRTC que podían capturar el audio y el vídeo de la víctima. </p></li><li><p class="paragraph" style="text-align:justify;"><b>DroneLink</b>: Sitios web falsos de organizaciones benéficas militares ucranianas, centrados en drones FPV y vehículos aéreos no tripulados (UAV), compartían infraestructura y herramientas con las campañas de PrincessClub. </p></li><li><p class="paragraph" style="text-align:justify;"><b>Nebo</b>: Las páginas falsas de inicio de sesión de comunicaciones militares rusas con el prefijo “СПО НЕБО” probablemente fueron diseñadas para engañar al personal militar ucraniano, haciéndoles creer que estaban accediendo a una terminal militar rusa.</p></li></ul><p class="paragraph" style="text-align:justify;">La diversidad y la calidad de estos engaños son notables, y WithSecure afirma que esto se debe al uso de múltiples herramientas de IA, como ChatGPT, Ideogram AI y Google Gemini, para generar contenido detallado y realista que los respaldara.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/da688e58-8e4c-4098-a974-c5169289798b/imagen.png?t=1780215390"/></div><p class="paragraph" style="text-align:justify;">Noticia<b> </b><a class="link" href="https://www.bleepingcomputer.com/news/security/greyvibe-hackers-use-chatgpt-gemini-to-power-cyberattacks/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow"><b>BleepingComputer</b></a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=1-de-junio" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div><p class="paragraph" style="text-align:left;"></p></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=3c3bd592-16f6-4b3e-b8dc-45f1370bb2a1&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>25 de mayo</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/568035c8-70a5-473e-9297-feb3a487dfb3/imagen.png" length="802692" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/25-de-mayo</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/25-de-mayo</guid>
  <pubDate>Mon, 25 May 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-05-25T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Herramientas de Monitoreo y Gestión Remota (RMM) que podrían ser potencialmente abusadas por actores de amenazas</p></li><li><p class="paragraph" style="text-align:justify;">Empleados de la NASA caen en una estafa de phishing china dirigida al software de defensa estadounidense</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b>Alerta crítica: Carga de trabajo segura de </b><span style="background-color:#FEDF16;"><b>Cisco</b></span><b> afectada por un fallo CVSS 10.0</b> (<a class="link" href="https://thehackernews.com/2026/05/cisco-patches-cvss-100-secure-workload.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#FEDF16;"><b>Santalucía</b></span><b> sufre un ciberataque tras detectar un acceso irregular a datos personales de clientes</b> (<a class="link" href="https://bitlifemedia.com/2026/05/santalucia-ciberataque-acceso-datos-clientes/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b>Drupal</b></span><b> publica actualizaciones de seguridad urgentes para el núcleo; se recomienda a los sitios web que se preparen</b> (<a class="link" href="https://thehackernews.com/2026/05/drupal-to-release-urgent-core-security.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<b>Microsoft publica una solución para el exploit «YellowKey» que permite eludir </b><span style="background-color:#FEDF16;"><b>BitLocker</b></span> (<a class="link" href="https://thehackernews.com/2026/05/microsoft-releases-mitigation-for.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b>GitHub</b></span><b> confirma una brecha en 3.800 repositorios internos por una extensión maliciosa de </b><span style="background-color:#FEDF16;"><b>VS Code</b></span> (<a class="link" href="https://bitlifemedia.com/2026/05/github-confirma-una-brecha-en-3-800-repositorios-internos-por-una-extension-maliciosa-de-vs-code/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Validación de entrada incorrecta en el servidor de </b><span style="background-color:#FEDF16;"><b>UniFI OS</b></span><b> </b>(<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/validacion-de-entrada-incorrecta-en-el-servidor-de-unifi-os?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<b>Explotan vulnerabilidades en </b><span style="background-color:#FEDF16;"><b>F5 BIG-IP</b></span><b> para obtener acceso SSH y abrirse paso hacia redes Linux</b> (<a class="link" href="https://gbhackers.com/exploit-f5-big-ip-ssh-access/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="herramientas-de-monitoreo-y-gestin-">Herramientas de Monitoreo y Gestión Remota (RMM) que podrían ser potencialmente abusadas por actores de amenazas</h1><p class="paragraph" style="text-align:justify;">La adopción masiva de herramientas de <i>Remote Monitoring and Management</i> (RMM) ha transformado la administración de sistemas modernos. <b>Plataformas como </b><span style="background-color:#FEDF16;"><b>AnyDesk, ScreenConnect, TeamViewer, Atera, Splashtop o SimpleHelp</b></span><b> permiten soporte remoto, automatización y administración centralizada de endpoints</b>. Sin embargo, <b>estas mismas capacidades las han convertido en uno de los recursos favoritos de operadores de ransomware</b>, Initial Access Brokers (IABs) y grupos APT.</p><p class="paragraph" style="text-align:justify;">El problema ya no es únicamente el malware tradicional. Hoy en día, <b>muchos atacantes operan utilizando software legítimo, firmado digitalmente y ampliamente permitido dentro de las organizacione</b>s. Este enfoque encaja perfectamente en la filosofía <i>Living Off The Land</i> (LOTL): utilizar herramientas legítimas para reducir detección y mezclarse con la actividad normal del entorno.</p><p class="paragraph" style="text-align:justify;">Las herramientas RMM proporcionan prácticamente todo lo que un atacante necesita tras conseguir acceso inicial:</p><div style="padding:14px 15px 14px;"><table class="bh__table" width="100%" style="border-collapse:collapse;"><tr class="bh__table_row"><th class="bh__table_header" width="50%"><p class="paragraph" style="text-align:justify;">Capacidad</p></th><th class="bh__table_header" width="50%"><p class="paragraph" style="text-align:justify;">Utilidad ofensiva</p></th></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Remote Desktop</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Control interactivo completo</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">File Transfer</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Exfiltración y despliegue de payloads</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">PowerShell / CMD remoto</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Ejecución de comandos</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Persistence</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Acceso continuo al sistema</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Inventory del sistema</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Reconocimiento interno</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Credential Access indirecto</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Robo de sesiones y credenciales</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Gestión multi-endpoint</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Movimiento lateral</p></td></tr><tr class="bh__table_row"><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Tráfico cifrado</p></td><td class="bh__table_cell" width="50%"><p class="paragraph" style="text-align:justify;">Evasión de inspección</p></td></tr></table></div><p class="paragraph" style="text-align:justify;"><b>Esto elimina la necesidad de desarrollar malware complejo</b>.</p><p class="paragraph" style="text-align:justify;"><a class="link" href="https://www.huntress.com/blog/daisy-chaining-rogue-rmm-tools?utm_source=chatgpt.com" target="_blank" rel="noopener noreferrer nofollow">Huntress</a> reportó un crecimiento significativo del abuso de RMM en campañas recientes, observando un incremento del 277% en ciertos escenarios operativos.</p><p class="paragraph" style="text-align:justify;">Uno de los ejemplos más claros es AnyDesk. El análisis “<a class="link" href="https://hackers-arise.com/digital-forensics-anydesk-favorite-tool-of-apts/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Digital Forensics: AnyDesk – Favorite Tool of APTs</a>” describe cómo se ha convertido en una herramienta habitual dentro de operaciones APT y campañas ransomware. AnyDesk presenta varias ventajas ofensivas:</p><ul><li><p class="paragraph" style="text-align:justify;">Instalación rápida</p></li><li><p class="paragraph" style="text-align:justify;">Bajo consumo de recursos</p></li><li><p class="paragraph" style="text-align:justify;">Conectividad estable</p></li><li><p class="paragraph" style="text-align:justify;">NAT traversal</p></li><li><p class="paragraph" style="text-align:justify;">Persistencia configurable</p></li><li><p class="paragraph" style="text-align:justify;">Soporte unattended access</p></li><li><p class="paragraph" style="text-align:justify;">Firma digital legítima</p></li><li><p class="paragraph" style="text-align:justify;">genera menos fricción operativa,</p></li><li><p class="paragraph" style="text-align:justify;">es conocido por usuarios y administradores, y rara vez se bloquea inicialmente.</p></li><li><p class="paragraph" style="text-align:justify;">todo el tráfico va por https desde el endpoint</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Cómo lo combatimos:</b></p><ol start="1"><li><p class="paragraph" style="text-align:left;">Inventario estricto y actualizado de los sistemas autorizados de RMM</p></li><li><p class="paragraph" style="text-align:left;">Aplication AllowListing estricta que impida las soluciones no autorizadas</p></li><li><p class="paragraph" style="text-align:left;">Correlación y detección de este tipo de elementos en SIEM</p></li><li><p class="paragraph" style="text-align:left;">Integración de reglas <a class="link" href="https://lolrmm.io/tools/anydesk?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">LOLRMM</a></p></li></ol><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a51de007-8327-46c9-b07a-28d4c002060d/imagen.png?t=1779638265"/></div><p class="paragraph" style="text-align:justify;"><b>Equipo de BlueTeam de BeeHackers</b></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="empleados-de-la-nasa-caen-en-una-es">Empleados de la NASA caen en una estafa de phishing china dirigida al software de defensa estadounidense</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/568035c8-70a5-473e-9297-feb3a487dfb3/imagen.png?t=1779638566"/></div><p class="paragraph" style="text-align:justify;">La <b>Oficina del Inspector General (OIG) de la Administración Nacional de Aeronáutica y del Espacio de EE. UU. (NASA) ha revelado cómo un ciudadano chino se hizo pasar por un investigador estadounidense como parte de una campaña de spear-phishing</b> para <b>obtener información confidencial de la agencia espacial</b>, así como de <b>entidades gubernamentales</b>, universidades y empresas privadas, infringiendo las leyes de control de exportaciones.</p><p class="paragraph" style="text-align:justify;">“Durante años,<b> los empleados de la NASA y los colaboradores en la investigación pensaban que simplemente estaban compartiendo software con sus colegas</b>”, afirmó la OIG en un comunicado emitido el jueves. “En realidad, <b>estaban enviando por correo electrónico tecnología de defensa sensible a un ciudadano chino que se hacía pasar por ingenieros estadounidenses</b>”.</p><p class="paragraph" style="text-align:justify;">La persona vinculada a la campaña fue<b> identificada como el ciudadano chino Song Wu en septiembre de 2024</b>, cuando el Departamento de Justicia de EE. UU. (DoJ) anunció los cargos contra él por orquestar una estafa de phishing de varios años que se prolongó desde enero de 2017 hasta diciembre de 2021 y que tuvo como objetivo a docenas de profesores, investigadores e ingenieros estadounidenses.</p><p class="paragraph" style="text-align:justify;"><b>Algunas de las víctimas de la campaña trabajaban en la NASA, la Fuerza Aérea, la Armada, el Ejército y la Administración Federal de Aviación</b>, mientras que otras trabajaban en importantes universidades y empresas del sector privado.</p><p class="paragraph" style="text-align:justify;">“A medida que <b>las campañas de phishing se vuelven cada vez más sofisticadas</b>, existen indicios comunes que pueden delatar a los estafadores y poner al descubierto sus tramas de fraude en materia de exportación”, afirmó la OIG. “En el caso de Song, <b>realizó múltiples solicitudes del mismo software y no justificó por qué lo necesitaba</b>”.</p><p class="paragraph" style="text-align:justify;">Noticia<b> </b><a class="link" href="https://thehackernews.com/2026/04/nasa-employees-duped-in-chinese.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow"><b>TheHackerNews</b></a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=25-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=ee5e95a3-dbf1-445a-bea6-da67e54836e3&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>18 de mayo</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a77f1d72-b9a6-4d37-949c-96fc8c5348e9/imagen.png" length="842486" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/18-de-mayo</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/18-de-mayo</guid>
  <pubDate>Mon, 18 May 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-05-18T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">OAuth Device Code Phishing: el nuevo bypass silencioso contra Microsoft 365</p></li><li><p class="paragraph" style="text-align:justify;">Linux bajo ataque: QLNX y PamDOORa elevan el riesgo para desarrolladores y servidores SSH</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<b><span style="text-decoration:underline;">Se ha revelada una vulnerabilidad crítica en el kernel de </span></b><span style="background-color:#FEDF16;"><b><span style="text-decoration:underline;">Linux</span></b></span><b><span style="text-decoration:underline;">, identificada como CVE-2026-46333 y apodada “ssh-keysign-pwn”</span></b> (<a class="link" href="https://cybersecuritynews.com/linux-kernel-vulnerability-ssh-keysign-pwn/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<span style="background-color:#FEDF16;"><b><span style="text-decoration:underline;">Fortinet</span></b></span><b><span style="text-decoration:underline;"> ha informado sobre múltiples vulnerabilidades críticas en FortiAuthenticator y FortiSandbox</span></b> (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-productos-de-fortinet-1?sstc=u79677nl623867&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>La actualización de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Microsoft</b></span></span><span style="text-decoration:underline;"><b> de mayo de 2026 corrige 120 fallos</b></span> (<a class="link" href="https://www.bleepingcomputer.com/news/microsoft/microsoft-may-2026-patch-tuesday-fixes-120-flaws-no-zero-days/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="background-color:#FEDF16;"><b><span style="text-decoration:underline;">SAP</span></b></span><b><span style="text-decoration:underline;"> corrige las vulnerabilidades críticas en Commerce Cloud y S/4HANA</span></b> (<a class="link" href="https://blog.elhacker.net/2026/05/sap-soluciona-vulnerabilidades-criticas.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Explotan vulnerabilidad CVE-2026-42897 en </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Microsoft Exchange</b></span></span><span style="text-decoration:underline;"><b> Server local</b></span> (<a class="link" href="https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>CISA incluye la vulnerabilidad CVE-2026-20182 de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Cisco SD-WAN</b></span></span><span style="text-decoration:underline;"><b> en su catálogo de vulnerabilidades explotadas</b></span> (<a class="link" href="https://www.cisa.gov/news-events/alerts/2026/05/14/cisa-adds-one-known-exploited-vulnerability-catalog?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Vulnerabilidad crítica en la interfaz de usuario de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Nginx</b></span></span><span style="text-decoration:underline;"><b>, con puntuación CVSS de 9.8, explotada activamente</b></span> (<a class="link" href="https://cybersecuritynews.com/nginx-ui-vulnerability-exploited/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="o-auth-device-code-phishing-el-nuev">OAuth Device Code Phishing: el nuevo bypass silencioso contra Microsoft 365</h1><p class="paragraph" style="text-align:justify;">Los atacantes están <b>explotando una funcionalidad legítima de Microsoft conocida como OAuth Device Code Flow para secuestrar cuentas corporativas sin necesidad de robar contraseñas.</b> La técnica, cada vez más utilizada por grupos criminales y actores estatales, <b>permite obtener tokens válidos de acceso incluso cuando las víctimas utilizan MFA.</b></p><h4 class="heading" style="text-align:justify;" id="qu-es-el-device-code-flow">¿Qué es el Device Code Flow?</h4><p class="paragraph" style="text-align:justify;">El Device Code Flow fue diseñado para dispositivos con capacidades limitadas de entrada, como Smart TVs, impresoras o dispositivos IoT. En lugar de introducir credenciales directamente en el dispositivo, el usuario recibe un código y debe validarlo en una página legítima de Microsoft.</p><p class="paragraph" style="text-align:justify;">El problema es que <b>los atacantes están utilizando este mecanismo para engañar a usuarios corporativos y conseguir que autoricen, sin saberlo, aplicaciones controladas por el atacante. Como el login se realiza en dominios reales de Microsoft, el proceso parece completamente legítimo.</b></p><h4 class="heading" style="text-align:justify;" id="cmo-funciona-el-ataque">Cómo funciona el ataque</h4><ol start="1"><li><p class="paragraph" style="text-align:justify;">La víctima recibe un correo, mensaje o QR que aparenta ser una invitación corporativa, una reunión de Teams o una alerta de seguridad.</p></li><li><p class="paragraph" style="text-align:justify;">El mensaje solicita introducir un código en la página oficial de Microsoft.</p></li><li><p class="paragraph" style="text-align:justify;">El usuario completa la autenticación real, incluyendo MFA.</p></li><li><p class="paragraph" style="text-align:justify;">Microsoft entrega un token OAuth válido… pero asociado a la aplicación del atacante.</p></li></ol><p class="paragraph" style="text-align:justify;">El resultado es especialmente peligroso: <b>el atacante obtiene acceso persistente al buzón, OneDrive, Teams y otros recursos corporativos sin conocer la contraseña del usuario.</b></p><h4 class="heading" style="text-align:justify;" id="un-ataque-que-est-creciendo-rpidame">Un ataque que está creciendo rápidamente</h4><p class="paragraph" style="text-align:justify;"><b>Investigadores y medios especializados alertan de un fuerte incremento de campañas que utilizan OAuth Device Code phishing durante 2025 y 2026, especialmente contra organizaciones gubernamentales, defensa y entornos empresariales con Microsoft 365. </b>Microsoft también ha detectado campañas automatizadas y apoyadas por IA capaces de generar códigos dinámicamente y operar a gran escala</p><h4 class="heading" style="text-align:justify;" id="recomendaciones-defensivas">Recomendaciones defensivas</h4><p class="paragraph" style="text-align:justify;">Las organizaciones deberían revisar urgentemente sus controles OAuth y Microsoft Entra ID:</p><ul><li><p class="paragraph" style="text-align:justify;"><b>Deshabilitar Device Code Flow</b> cuando no sea necesario.</p></li><li><p class="paragraph" style="text-align:justify;">Aplicar <b>políticas de Conditional Access</b>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Monitorizar consentimientos OAuth</b> sospechosos.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Revisar aplicaciones autorizadas</b> por usuarios.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Alertar sobre autenticaciones desde ubicaciones anómalas</b>.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Formar a usuarios </b>para no introducir códigos fuera de procesos corporativos verificados.</p></li></ul><p class="paragraph" style="text-align:justify;">La gran lección es clara: los atacantes ya no necesitan robar contraseñas si pueden abusar de los propios mecanismos legítimos de autenticación.</p><p class="paragraph" style="text-align:justify;">Algunos IoC relacionados <a class="link" href="https://gbhackers.com/hackers-exploit-oauth-device/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">GBhackers</a></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="linux-bajo-ataque-qlnx-y-pam-doo-ra">Linux bajo ataque: QLNX y PamDOORa elevan el riesgo para desarrolladores y servidores SSH</h1><p class="paragraph" style="text-align:justify;"><b>Dos nuevas amenazas dirigidas a entornos Linux están preocupando a investigadores de ciberseguridad</b>: el <b>malware Quasar Linux RAT (QLNX)</b>, orientado al <b>robo de credenciales DevOps</b> y ataques a la cadena de suministro, y <b>PamDOORa, un backdoor que manipula el sistema PAM </b>para obtener persistencia y robar credenciales SSH.</p><p class="paragraph" style="text-align:justify;">Investigadores han identificado un implante Linux avanzado denominado Quasar Linux RAT o QLNX. Su objetivo principal son desarrolladores y administradores DevOps, especialmente en infraestructuras cloud y pipelines CI/CD.</p><p class="paragraph" style="text-align:justify;">El malware incorpora capacidades típicas de espionaje y control remoto:</p><ul><li><p class="paragraph" style="text-align:justify;">Robo de credenciales</p></li><li><p class="paragraph" style="text-align:justify;">Keylogging</p></li><li><p class="paragraph" style="text-align:justify;">Manipulación de archivos</p></li><li><p class="paragraph" style="text-align:justify;">Monitorización del portapapeles</p></li><li><p class="paragraph" style="text-align:justify;">Túneles de red</p></li><li><p class="paragraph" style="text-align:justify;">Persistencia avanzada</p></li><li><p class="paragraph" style="text-align:justify;">Técnicas rootkit y evasión</p></li></ul><p class="paragraph" style="text-align:justify;">Uno de los aspectos más preocupantes es su foco en credenciales críticas asociadas a:</p><ul><li><p class="paragraph" style="text-align:justify;">AWS</p></li><li><p class="paragraph" style="text-align:justify;">Kubernetes</p></li><li><p class="paragraph" style="text-align:justify;">Docker</p></li><li><p class="paragraph" style="text-align:justify;">GitHub</p></li><li><p class="paragraph" style="text-align:justify;">npm</p></li><li><p class="paragraph" style="text-align:justify;">PyPI</p></li></ul><p class="paragraph" style="text-align:justify;">QLNX utiliza ejecución “fileless” y múltiples mecanismos de persistencia para dificultar la detección. Algunas investigaciones indican que puede operar completamente en memoria y utilizar técnicas de ocultación de procesos y borrado de logs. El impacto potencial es enorme: comprometer la máquina de un desarrollador puede permitir introducir malware en repositorios, paquetes o pipelines utilizados por miles de organizaciones</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a77f1d72-b9a6-4d37-949c-96fc8c5348e9/imagen.png?t=1778956590"/></div><p class="paragraph" style="text-align:justify;">La segunda amenaza identificada es PamDOORa, un malware Linux basado en módulos PAM (Pluggable Authentication Modules). PAM es el sistema utilizado en Linux y Unix para gestionar autenticación. Debido a que los módulos PAM operan con privilegios elevados, representan un objetivo muy atractivo para atacantes.</p><p class="paragraph" style="text-align:justify;">Ambos <b>incorporan medidas para ocultar accesos y dificultar enormemente las investigaciones forenses posteriores.</b></p><p class="paragraph" style="text-align:justify;"><b>Más info: </b><a class="link" href="https://thehackernews.com/2026/05/quasar-linux-rat-steals-developer.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow"><b>THW Quasar</b></a><b> | </b><a class="link" href="https://thehackernews.com/2026/05/new-linux-pamdoora-backdoor-uses-pam.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow"><b>THW PamDOORa</b></a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=18-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=141515b4-5bf3-4e26-a1b6-89467d5a22a1&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>11 de mayo</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/2a1c8e18-4777-40c8-bcf3-e8c6e8a436c8/IMG20260508081952.jpg" length="1002129" type="image/jpeg"/>
  <link>https://beehackers.beehiiv.com/p/11-de-mayo</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/11-de-mayo</guid>
  <pubDate>Mon, 11 May 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-05-11T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">Nunca te confíes</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Una nueva vulnerabilidad LPE “Dirty Frag” sin parchear en el kernel de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Linux</b></span></span><span style="text-decoration:underline;"><b> permite acceso root en Ubuntu, RHEL, Fedora y otras distribuciones</b></span> (<a class="link" href="https://thehackernews.com/2026/05/linux-kernel-dirty-frag-lpe-exploit.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:left;">💥<b><span style="text-decoration:underline;">Deserialización de datos no confiables en </span></b><span style="background-color:#FEDF16;"><b><span style="text-decoration:underline;">VMware Tanzu</span></b></span> (<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/deserializacion-de-datos-no-confiables-en-vmware-tanzu?sstc=u79677nl621611&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Los cortafuegos PAN-OS (</b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Palo Alto</b></span></span><span style="text-decoration:underline;"><b>) afectados por la explotación activa de CVE-2026-0300, permitiendo RCE no autenticado con acceso root</b></span> (<a class="link" href="https://thehackernews.com/2026/05/palo-alto-pan-os-flaw-under-active.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Se ha descubierto un PoC/exploit para la vulnerabilidad CVE-2026-35616 de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Fortinet</b></span></span><b> </b>(<a class="link" href="https://github.com/Alaatk/CVE-2026-35616?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Múltiples vulnerabilidades en </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Ivanti</b></span></span><span style="text-decoration:underline;"><b> Endpoint Manager Mobile (EPMM)</b></span> (<a class="link" href="https://www.ccn-cert.cni.es/es/seguridad-al-dia/alertas-ccn-cert/13151-ccn-cert-al-02-26-multiples-vulnerabilidades-en-ivanti-endpoint-manager-mobile-epmm.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>RansomHouse afirman que el código fuente de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Trellix</b></span></span><span style="text-decoration:underline;"><b> fue vulnerado</b></span> (<a class="link" href="https://www.bleepingcomputer.com/news/security/trellix-source-code-breach-claimed-by-ransomhouse-hackers/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Filtración de datos de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>Zara</b></span></span><span style="text-decoration:underline;"><b> expuso información personal de 197.000 personas</b></span> (<a class="link" href="https://www.bleepingcomputer.com/news/security/zara-data-breach-exposed-personal-information-of-197-000-people/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="nunca-te-confes">Nunca te confíes</h1><p class="paragraph" style="text-align:justify;">Disculpa, este lunes nuestro boletín semanal es algo más breve, prácticamente todo el equipo estuvo operativo en un incidente que nos saltó a últimas horas del jueves hasta prácticamente las 5 de la mañana de hoy lunes.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/2a1c8e18-4777-40c8-bcf3-e8c6e8a436c8/IMG20260508081952.jpg?t=1778442261"/></div><p class="paragraph" style="text-align:justify;">Hay incidentes que te recuerdan algo que en ciberseguridad nunca deberíamos olvidar:</p><p class="paragraph" style="text-align:justify;"><b>No puedes dar por bueno absolutamente nada.</b></p><p class="paragraph" style="text-align:justify;">Ni un segmento “aislado”.<br>Ni una cuenta “de sistema”.<br>Ni un servidor “interno”.<br>Ni un EDR en verde.<br>Ni un “eso no tiene salida a Internet”.</p><p class="paragraph" style="text-align:justify;">Porque los atacantes ya no necesitan entrar directamente donde quieren golpear. Les basta con encontrar un puente, una credencial, una confianza mal entendida, una excepción heredada, una cuenta de servicio olvidada, … Y desde ahí, empiezan a moverse en silencio.</p><p class="paragraph" style="text-align:justify;">Como jefe de Equipo de Respuesta de Incidentes, con más de 200 intervenciones, <b>una de las cosas más duras no es ver el malware</b>.<b> Es ver cómo una organización descubre, demasiado tarde, que aquello que consideraba “seguro” realmente solo estaba “conectado”. La sensación de perder completamente el control de tu infraestructura durante horas o días deja una marca muy difícil de explicar a quien no lo ha vivido desde dentro.</b></p><p class="paragraph" style="text-align:justify;">No podemos sólo confiar en herramientas, <b>PowerShell es legítimo, ScreenConnect es legítimo, Citrix es legítimo, Checkpoint es legítimo</b>. <b>Pero han abusado de todos ellos a través de diferentes vulnerabilidades, y estos sistemas</b> (no parcheados y no en sus mejores configuraciones) <b>han facilitado el ataque, exfiltración de información y cifrado de un buen número de decenas de servidores. </b></p><p class="paragraph" style="text-align:justify;">Los atacantes ya no necesitan malware extravagante. Utilizan lo mismo que usan los administradores, los técnicos, los ERP, los antivirus y los propios sistemas operativos.</p><p class="paragraph" style="text-align:justify;"><b>Cuando entras en una organización que acaba de sufrir un ransomware, entiendes rápido que el problema no es “detectar malware”. El problema es distinguir qué parte de la actividad es realmente normal… y cuál no.</b></p><p class="paragraph" style="text-align:justify;"><b>Y que el impacto real no son solo los equipos cifrados. Es la parada total.</b></p><p class="paragraph" style="text-align:justify;">Un PowerShell puede ser administración legítima… o el inicio del cifrado.<br>Un acceso NTLM puede ser un servicio olvidado… o movimiento lateral.<br>Un reinicio de un servicio puede ser una actualización… o persistencia.<br>Un proceso firmado por Microsoft puede formar parte de una cadena ofensiva perfectamente válida.</p><p class="paragraph" style="text-align:justify;">Por eso, lo mejor que te podemos recomendar es que no te confíes nunca, toma cualquier conexión como potencialmente peligrosa, revisa periódicamente tus sistemas, nunca escatimes en backups, ensaya la respuesta a diferentes incidentes. </p><p class="paragraph" style="text-align:justify;">Y que importante es el equipo, trabajar juntos, de forma coordinada, todos nos ayudamos. Cuida tu equipo, dale capacidad y medios.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/85e04e55-a2fa-418e-9bbc-e96a455fb8ec/imagen.png?t=1778442168"/></div><p class="paragraph" style="text-align:justify;"><b>Prepárate, en algún momento vendrán, que nos pille preparados.</b></p><p class="paragraph" style="text-align:justify;">Ramón</p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=11-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=eddc5193-9ac4-4c6f-9816-850d13358e8d&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

      <item>
  <title>4 de mayo</title>
  <description></description>
      <enclosure url="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/aa1abcae-678f-41bc-8d37-022bf110aa57/Captura_de_pantalla_2026-05-01_092624.png" length="83642" type="image/png"/>
  <link>https://beehackers.beehiiv.com/p/4-de-mayo</link>
  <guid isPermaLink="true">https://beehackers.beehiiv.com/p/4-de-mayo</guid>
  <pubDate>Mon, 04 May 2026 06:10:00 +0000</pubDate>
  <atom:published>2026-05-04T06:10:00Z</atom:published>
    <dc:creator>Ramón Salado</dc:creator>
  <content:encoded><![CDATA[
    <div class='beehiiv'><style>
  .bh__table, .bh__table_header, .bh__table_cell { border: 1px solid #C0C0C0; }
  .bh__table_cell { padding: 5px; background-color: #FFFFFF; }
  .bh__table_cell p { color: #2D2D2D; font-family: 'IBM Plex Sans',-apple-system,BlinkMacSystemFont,'Segoe UI',Roboto,sans-serif !important; overflow-wrap: break-word; }
  .bh__table_header { padding: 5px; background-color:#F1F1F1; }
  .bh__table_header p { color: #2A2A2A; font-family:'Trebuchet MS','Lucida Grande',Tahoma,sans-serif !important; overflow-wrap: break-word; }
</style><div class='beehiiv__body'><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/f809855f-4359-4c91-ba90-0885e21f7ce4/Screenshot_2025-01-31_at_10-56-39_Grey_and_Blue_Profesional_Business_Email_Header_-_Encabezado_de_correo_electr%C3%B3nico.png?t=1738317408"/></div><ol start="1"><li><p class="paragraph" style="text-align:justify;">Principales Vulnerabilidades y Filtraciones de la semana</p></li><li><p class="paragraph" style="text-align:justify;">ALERTA CRÍTICA: Copy Fail (CVE-2026-31431)</p></li><li><p class="paragraph" style="text-align:justify;">The Gentlemen: ransomware adaptativo y operaciones “a medida”</p></li></ol><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/a08704f0-a9d8-4697-ad52-6277ff6a0039/1.png?t=1757758793"/></div><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Vulnerabilidades en </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>SonicWall</b></span></span><span style="text-decoration:underline;"><b> SonicOS permiten a atacantes eludir controles de acceso y bloquear el firewall</b></span> (<a class="link" href="https://cybersecuritynews.com/sonicwall-sonicos-vulnerabilities/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">Estas fallas podrían permitir a<b> los atacantes eludir controles de acceso</b>, <b>acceder a servicios restringidos o provocar una condición de denegación de servicio </b>al bloquear el firewall. Se insta a los administradores a <b>aplicar las últimas actualizaciones de firmware de inmediato</b> para proteger sus sistemas.</p><p class="paragraph" style="text-align:left;">💥<span style="text-decoration:underline;"><b>Se ha detectado una vulnerabilidad crítica en la autenticación de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>cPanel</b></span></span><span style="text-decoration:underline;"><b>: actualice su servidor de inmediato</b></span> (<a class="link" href="https://thehackernews.com/2026/04/critical-cpanel-authentication.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">La vulnerabilidad de evasión de autenticación se le ha asignado el identificador <b>CVE CVE-2026-41940</b> y tiene una puntuación <b>CVSS de 9,8 sobre 10,0</b>. <span style="text-decoration:underline;"><b>ES URGENTE QUE VERIFIQUES QUE NO TE AFECTA, Y EN CASO DE AFECTARTE QUE ACTUALICES.</b></span></p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Unos investigadores descubren 73 extensiones falsas de </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>VS Code</b></span></span><span style="text-decoration:underline;"><b> que distribuyen el malware GlassWorm</b></span> (<a class="link" href="https://thehackernews.com/2026/04/researchers-uncover-73-fake-vs-code.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;">El conjunto de <b>73 extensiones ha sido identificado como versiones clonadas de sus homólogas legítimas</b>. De estas, se ha confirmado que<b> seis son maliciosas</b>, mientras que el resto actúan como paquetes latentes aparentemente inofensivos para que los usuarios las descarguen y generen confianza.</p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Un fallo crítico en </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>CrowdStrike</b></span></span><span style="text-decoration:underline;"><b> LogScale podría haber permitido el acceso a archivos</b></span> (<a class="link" href="https://securityaffairs.com/191343/hacking/critical-crowdstrike-logscale-bug-could-have-allowed-file-access-but-no-exploitation-was-observed.html?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>) </p><p class="paragraph" style="text-align:justify;"><b>CrowdStrike</b> ha revelado recientemente una <b>vulnerabilidad crítica</b>, identificada como <b>CVE-2026-40050</b>, que afecta <b>a su producto LogScale self-hosted</b>. La vulnerabilidad <b>permite el recorrido de rutas sin autenticación</b>, lo que podría permitir a un <b>atacante remoto leer archivos arbitrarios del sistema</b> de archivos del servidor.</p><p class="paragraph" style="text-align:justify;">💥<span style="text-decoration:underline;"><b>Contaminación de prototipos en </b></span><span style="background-color:#FEDF16;"><span style="text-decoration:underline;"><b>n8n</b></span></span><span style="text-decoration:underline;"><b> </b></span>(<a class="link" href="https://www.incibe.es/incibe-cert/alerta-temprana/avisos/contaminacion-de-prototipos-en-n8n?sstc=u79677nl620388&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Noticia</a>)</p><p class="paragraph" style="text-align:justify;">Un fallo en la biblioteca &quot;xml2js&quot; utilizada para analizar los cuerpos de las solicitudes XML en el gestor de <i>webhooks</i> de n8n <b>permite la contaminación de prototipos mediante una carga útil XML manipulada</b>. Un usuario autenticado con permisos para crear o modificar flujos de trabajo puede explotar esto para contaminar el prototipo del objeto JavaScript.</p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="alerta-crtica-copy-fail-cve-2026314">ALERTA CRÍTICA: Copy Fail (CVE-2026-31431)</h1><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/aa1abcae-678f-41bc-8d37-022bf110aa57/Captura_de_pantalla_2026-05-01_092624.png?t=1777794193"/></div><p class="paragraph" style="text-align:justify;"><b>CVE-2026-31431</b> es una vulnerabilidad de <b>Escalada de Privilegios Locales (LPE)</b> en el kernel de Linux. Se origina en el subsistema criptográfico, específicamente en el módulo <code>algif_aead</code> de la interfaz de sockets <code>AF_ALG</code> (introducida para permitir que el espacio de usuario use algoritmos de cifrado del kernel).</p><p class="paragraph" style="text-align:justify;"><span style="background-color:#FEDF16;">La vulnerabilidad es masiva porque afecta a prácticamente cualquier núcleo de Linux lanzado desde </span><span style="background-color:#FEDF16;"><b>2017</b></span><span style="background-color:#FEDF16;"> hasta las versiones parcheadas en </span><span style="background-color:#FEDF16;"><b>abril/mayo de 2026</b></span><span style="background-color:#FEDF16;">.</span></p><ul><li><p class="paragraph" style="text-align:justify;"><b>Versiones del Kernel:</b> Desde la <b>4.14</b> hasta las ramas actuales (6.x).</p><p class="paragraph" style="text-align:justify;"></p></li><li><p class="paragraph" style="text-align:justify;"><b>Distribuciones Principales:</b></p><ul><li><p class="paragraph" style="text-align:justify;"><b>Ubuntu:</b> 20.04 LTS, 22.04 LTS, 24.04 LTS (parcheadas recientemente).</p><p class="paragraph" style="text-align:justify;"></p></li><li><p class="paragraph" style="text-align:justify;"><b>Red Hat Enterprise Linux (RHEL):</b> Versiones 8, 9 y 10.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Amazon Linux 2023.</b></p></li><li><p class="paragraph" style="text-align:justify;"><b>Debian, Fedora, SUSE y Arch Linux.</b></p></li></ul></li><li><p class="paragraph" style="text-align:justify;"><b>Entornos Cloud:</b> Es especialmente crítica en <b>Kubernetes</b> y entornos de contenedores, ya que permite el <b>escape de contenedores</b> (un proceso en un contenedor puede comprometer el kernel del host).</p></li></ul><p class="paragraph" style="text-align:justify;">A diferencia de otros fallos históricos como <i>Dirty COW</i> o <i>Dirty Pipe</i>, Copy Fail no depende de condiciones de carrera (race conditions), lo que lo hace <b>100% determinista y fiable</b>. <span style="background-color:#FEDF16;"><b>El Vector:</b></span><span style="background-color:#FEDF16;"> Un script de Python de apenas </span><span style="background-color:#FEDF16;"><b>732 bytes</b></span><span style="background-color:#FEDF16;"> es suficiente.</span></p><p class="paragraph" style="text-align:justify;">Si eres administrador de sistemas o desarrollador, estas son las acciones urgentes:</p><p id="1-actualizacin-del-kernel-solucin-d" class="paragraph" style="text-align:justify;">1. Actualización del Kernel (Solución Definitiva)</p><p class="paragraph" style="text-align:justify;">La forma más segura es actualizar el kernel a la versión que incluye el parche (upstream commit <code>a664bf3d603d</code>) y <b>reiniciar el sistema</b>.</p><p id="2-desactivar-el-mdulo-vulnerable-mi" class="paragraph" style="text-align:justify;">2. Desactivar el módulo vulnerable (Mitigación Temporal)</p><p class="paragraph" style="text-align:justify;">Si no puedes reiniciar inmediatamente, puedes intentar deshabilitar el módulo <code>algif_aead</code>. <i>Ojo: En algunas distribuciones (como RHEL/AlmaLinux), este módulo está compilado dentro del kernel y no se puede descargar con </i><code>rmmod</code><i>.</i></p><p id="3-restriccin-va-seccomp-contenedore" class="paragraph" style="text-align:justify;">3. Restricción vía Seccomp (Contenedores)</p><p class="paragraph" style="text-align:justify;">En entornos de Kubernetes, se recomienda aplicar políticas de <b>Seccomp</b> para bloquear la creación de sockets de la familia <code>AF_ALG</code>, lo que impide que los contenedores inicien el ataque.</p><p class="paragraph" style="text-align:justify;"><b>Durante el fin de semana varios actores de amenazas han lanzado ataques de denegación de servicio sobre la infraestructura de Debian, Ubuntu y RedHat para impedir que los sistemas se actualicen.</b> (<a class="link" href="https://x.com/VECERTRadar/status/2050671588224458870?s=20&utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">fuente</a>).</p><p class="paragraph" style="text-align:justify;"><span style="background-color:#FEDF16;"><b>ESTE NO ES UN POST MÁS, REVISA y ACTUALIZA SI ERES VULNERABLE.</b></span></p><p class="paragraph" style="text-align:justify;">Fuente <b>BeeHackers ThreatHunting</b></p><hr class="content_break"><h1 class="heading" style="text-align:justify;" id="un-caso-ms-de-phishing-nada-nuevo-p"><b>The Gentlemen: ransomware adaptativo y operaciones “a medida”</b></h1><p class="paragraph" style="text-align:justify;">El grupo <b>The Gentlemen</b> es una de las amenazas ransomware emergentes más relevantes desde 2025. A pesar de su reciente aparición, ha demostrado una madurez operativa notable, con campañas dirigidas, altamente adaptativas y basadas en un modelo <b>Ransomware-as-a-Service (RaaS)</b>.</p><p class="paragraph" style="text-align:justify;">Su enfoque se aleja del ransomware masivo tradicional: prioriza intrusiones dirigidas, reconocimiento profundo del entorno y adaptación de herramientas en tiempo real para evadir controles defensivos.</p><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/040294cc-d8e6-4e10-abae-5905d5341e52/imagen.png?t=1777794703"/></div><h3 class="heading" style="text-align:justify;" id="modelo-operativo">Modelo operativo</h3><ul><li><p class="paragraph" style="text-align:justify;"><b>Doble extorsión</b>: cifrado + exfiltración de datos con amenaza de publicación.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Acceso inicial dirigido</b>: explotación de servicios expuestos o credenciales comprometidas.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Alta personalización</b>: adaptación de tooling según defensas detectadas.</p></li><li><p class="paragraph" style="text-align:justify;"><b>Uso de RaaS</b> con afiliados y reparto de beneficios.</p></li></ul><p class="paragraph" style="text-align:justify;">Sectores más afectados: manufactura, tecnología, salud y servicios financieros, donde el impacto operativo maximiza la presión del rescate.</p><h3 class="heading" style="text-align:justify;" id="tt-ps-destacadas-mapeo-mitre-attck">TTPs destacadas (mapeo MITRE ATT&CK)</h3><p class="paragraph" style="text-align:justify;">A partir de múltiples análisis técnicos, se pueden identificar varias tácticas y técnicas clave:</p><p class="paragraph" style="text-align:justify;"><b>Initial Access</b></p><ul><li><p class="paragraph" style="text-align:justify;"><b>T1078 – Valid Accounts</b>: uso de credenciales comprometidas (especialmente cuentas de dominio).</p></li><li><p class="paragraph" style="text-align:justify;">Explotación de servicios expuestos / VPN.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Discovery (TA0007)</b></p><ul><li><p class="paragraph" style="text-align:justify;">Enumeración de red y AD con herramientas como <i>Advanced IP Scanner</i>.</p></li><li><p class="paragraph" style="text-align:justify;">Identificación de controladores de dominio vía PowerShell codificado.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Privilege Escalation & Persistence</b></p><ul><li><p class="paragraph" style="text-align:justify;">Uso de herramientas como <b>PowerRun</b> para elevar privilegios.</p></li><li><p class="paragraph" style="text-align:justify;">Abuso de cuentas privilegiadas de dominio (T1078.002).</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Defense Evasion (TA0005)</b></p><ul><li><p class="paragraph" style="text-align:justify;">Uso de drivers firmados para deshabilitar EDR (BYOVD).</p></li><li><p class="paragraph" style="text-align:justify;">Herramientas custom para matar procesos de seguridad (ej. <i>Allpatch2.exe</i>).</p></li><li><p class="paragraph" style="text-align:justify;">Adaptación dinámica del malware según el entorno defensivo.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Lateral Movement</b></p><ul><li><p class="paragraph" style="text-align:justify;">Uso de herramientas legítimas como <b>PsExec</b>.</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Command & Control</b></p><ul><li><p class="paragraph" style="text-align:justify;">Uso de herramientas legítimas de administración remota (living-off-the-land).</p></li></ul><p class="paragraph" style="text-align:justify;"><b>Impact</b></p><ul><li><p class="paragraph" style="text-align:justify;">Terminación de servicios críticos (backup, BBDD, seguridad).</p></li><li><p class="paragraph" style="text-align:justify;">Cifrado multiplataforma (Windows, Linux, ESXi).</p></li></ul><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/21f99c21-d11a-4751-8169-256fde673d59/imagen.png?t=1777794717"/></div><h3 class="heading" style="text-align:left;" id="io-cs-y-artefactos-observados">IOCs y artefactos observados</h3><p class="paragraph" style="text-align:left;">Aunque los IOCs son altamente variables (por la personalización), se han identificado algunos artefactos recurrentes:</p><p class="paragraph" style="text-align:left;"><b>Herramientas / binarios</b></p><ul><li><p class="paragraph" style="text-align:left;"><code>All.exe</code>, <code>Allpatch2.exe</code> (evasión AV)</p></li><li><p class="paragraph" style="text-align:left;"><code>PowerRun.exe</code> (privilege escalation)</p></li><li><p class="paragraph" style="text-align:left;"><code>PsExec</code> (movimiento lateral)</p></li><li><p class="paragraph" style="text-align:left;"><code>Advanced IP Scanner</code> (reconocimiento)</p></li></ul><p class="paragraph" style="text-align:left;"><b>Drivers abusados</b></p><ul><li><p class="paragraph" style="text-align:left;"><code>ThrottleBlood.sys</code> (terminación de procesos de seguridad)</p></li></ul><p class="paragraph" style="text-align:left;"><b>Scripts</b></p><ul><li><p class="paragraph" style="text-align:left;"><code>1.bat</code> (enumeración masiva de cuentas y grupos AD)</p></li></ul><p class="paragraph" style="text-align:left;"><b>Comportamientos clave</b></p><ul><li><p class="paragraph" style="text-align:left;">PowerShell codificado para discovery</p></li><li><p class="paragraph" style="text-align:left;">Enumeración intensiva de Active Directory</p></li><li><p class="paragraph" style="text-align:left;">Eliminación de artefactos post-ejecución (self-delete con delay)</p></li></ul><p class="paragraph" style="text-align:left;">Fuente <a class="link" href="https://analyst1.com/threat-actors/the-gentlemen/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Analyst1</a></p><hr class="content_break"><p class="paragraph" style="text-align:center;"><b><a class="link" href="https://beehackers.beehiiv.com/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" target="_blank" rel="noopener noreferrer nofollow">Ver historial de Publicaciones</a></b></p><hr class="content_break"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/862b91ea-30ff-4393-8608-3134c0d5a14e/backgwithoutback.png?t=1722965696"/></div><table width="100%" class="bh__column_wrapper"><tr><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:soc@beehackers.es"><span class="button__text" style="color:#030712;"> NOTIFICAR INCIDENTE </span></a></div></td><td width="50%" class="bh__column"><div class="button" style="text-align:center;"><a target="_blank" rel="noopener nofollow noreferrer" class="button__link" style="background-color:#FEDF16;" href="mailto:lab@beehackers.es"><span class="button__text" style="color:#030712;"> FICHERO SOSPECHOSO </span></a></div></td></tr></table><div class="section" style="background-color:transparent;margin:0.0px 0.0px 0.0px 0.0px;padding:0.0px 0.0px 0.0px 0.0px;"><table width="100%" class="bh__column_wrapper"><tr><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/0c1ae14a-92c5-4226-8afb-d384ead846f0/Cyber-security-2.jpg?t=1722965440"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/soc-security-operations-center/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>CYBERSOC 24/7</p></span></a></div></div><p class="paragraph" style="text-align:justify;">NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. </p><p class="paragraph" style="text-align:left;"></p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/ec2dab9e-eaba-4f51-bd71-88e4a86af87e/pexels-mati-mango-5952651.jpg?t=1722965484"/><div class="image__source"><a class="image__source_link" href="https://beehackers.es/auditoria-de-seguridad-informatica-en-sevilla/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Pentesting</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.</p></td><td width="33%" class="bh__column"><div class="image"><img alt="" class="image__image" style="border-radius:0px 0px 0px 0px;border-style:solid;border-width:0px 0px 0px 0px;box-sizing:border-box;border-color:#E5E7EB;" src="https://media.beehiiv.com/cdn-cgi/image/fit=scale-down,format=auto,onerror=redirect,quality=80/uploads/asset/file/6eb87c98-7d7f-43e4-9558-3b50b0be31f9/pexels-shvetsa-3987012.jpg?t=1738314952"/><div class="image__source"><a class="image__source_link" href="https://hackademy.es/?utm_source=beehackers.beehiiv.com&utm_medium=newsletter&utm_campaign=4-de-mayo" rel="noopener" target="_blank"><span class="image__source_text"><p>Hackademy</p></span></a></div></div><p class="paragraph" style="text-align:justify;">Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.</p></td></tr></table></div></div><div class='beehiiv__footer'><br class='beehiiv__footer__break'><hr class='beehiiv__footer__line'><a target="_blank" class="beehiiv__footer_link" style="text-align: center;" href="https://www.beehiiv.com/powered-by?publication_logo=https%3A%2F%2Fmedia.beehiiv.com%2Fcdn-cgi%2Fimage%2Ffit%3Dscale-down%2Cformat%3Dauto%2Conerror%3Dredirect%2Cquality%3D80%2Fuploads%2Fpublication%2Flogo%2Fda187f56-5c94-4ff6-a8ca-4a04782d488f%2Fandroid-chrome-512x512.png%3Fv%3D1789528773&publication_name=BeeHackers+Weekly+Updates&utm_campaign=dc537a1a-50ec-4c2d-b364-cab22b12cc84&utm_medium=post_rss&utm_source=beehackers_weekly_updates">Powered by beehiiv</a></div></div>
  ]]></content:encoded>
</item>

  </channel>
</rss>
