<?xml version="1.0" encoding="UTF-8" standalone="no"?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><rss xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" version="2.0"><channel><title>Segu-Info - Ciberseguridad desde 2000</title><description>Noticias de Ciberseguridad desde Segu-Info</description><managingEditor>noreply@blogger.com (SeguInfo)</managingEditor><pubDate>Mon, 8 Jun 2026 19:39:05 -0300</pubDate><generator>Blogger http://www.blogger.com</generator><openSearch:totalResults xmlns:openSearch="http://a9.com/-/spec/opensearchrss/1.0/">23568</openSearch:totalResults><openSearch:startIndex xmlns:openSearch="http://a9.com/-/spec/opensearchrss/1.0/">1</openSearch:startIndex><openSearch:itemsPerPage xmlns:openSearch="http://a9.com/-/spec/opensearchrss/1.0/">25</openSearch:itemsPerPage><link>http://blog.segu-info.com.ar/</link><language>en-us</language><itunes:explicit>no</itunes:explicit><copyright>SSD</copyright><itunes:subtitle>Noticias de Ciberseguridad desde Segu-Info</itunes:subtitle><itunes:author>SSD</itunes:author><itunes:owner><itunes:email>noreply@blogger.com</itunes:email><itunes:name>SSD</itunes:name></itunes:owner><item><title>Explotan vulnerabilidad crítica en la VPN de Check Point</title><link>http://blog.segu-info.com.ar/2026/06/explotan-vulnerabilidad-critica-en-la.html</link><category>networking</category><category>vulnerabilidades</category><pubDate>Mon, 8 Jun 2026 16:51:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-8970782309764770204</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;
  &lt;img border="0" height="160" src="https://blog.checkpoint.com/wp-content/uploads/2026/06/VPN-Authentication-Bypass.png" width="320" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;
  Check Point ha alertado sobre la
  &lt;b&gt;explotación activa de una vulnerabilidad crítica&lt;/b&gt; que afecta a las
  implementaciones de VPN de acceso remoto y acceso móvil configuradas para usar
  el protocolo de intercambio de claves
  &lt;a href="https://www.cisco.com/c/en/us/support/docs/security-vpn/ipsec-negotiation-ike-protocols/217432-understand-ipsec-ikev1-protocol.html" rel="nofollow" target="_blank"&gt;IKEv1&lt;/a&gt;, actualmente obsoleto.
&lt;/p&gt;


&lt;p&gt;
  La vulnerabilidad, identificada como CVE-2026-50751 (CVSS: 9.3), consiste en
  una debilidad en el flujo lógico de la validación de certificados que permite
  a un atacante remoto no autenticado eludir la autenticación de usuario y
  establecer una conexión VPN de acceso remoto sin una contraseña válida.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"Al explotar una vulnerabilidad lógica en la validación de certificados, un
    atacante puede establecer una sesión VPN sin poseer una contraseña válida,
    eludiendo así los requisitos de autenticación"&lt;/i&gt;,
  &lt;a href="https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/" rel="nofollow" target="_blank"&gt;declaró Check Point&lt;/a&gt;.
  &lt;i&gt;"Se requiere actividad adicional posterior a la autenticación para acceder
    a recursos internos o escalar privilegios".&lt;/i&gt;
&lt;/p&gt;
&lt;p&gt;
  La
  &lt;a href="https://support.checkpoint.com/results/sk/sk185033" rel="nofollow" target="_blank"&gt;vulnerabilidad afecta a los siguientes productos&lt;/a&gt;
  y versiones:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;
    Security Gateways R82.10 Jumbo Hotfix Take 19 o inferior, R82 Jumbo Hotfix
    Take 103 o inferior, R81.20 Jumbo Hotfix Take 141 o inferior, R81.10 (EOS),
    R81 (EOS) y R80.40 (EOS)
  &lt;/li&gt;
  &lt;li&gt;Spark Firewalls: R80.20.X (EOS), R81.10.X y R82.00.X&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;
  Para explotar la vulnerabilidad con éxito, se deben cumplir las siguientes
  condiciones:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;El acceso remoto VPN o el acceso móvil deben estar habilitados.&lt;/li&gt;
  &lt;li&gt;IKEv1 debe estar habilitado para el acceso remoto.&lt;/li&gt;
  &lt;li&gt;Los gateways deben aceptar clientes de acceso remoto heredados.&lt;/li&gt;
  &lt;li&gt;
    Los gateways no deben requerir un certificado de máquina para las
    conexiones.
  &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;
  La empresa israelí de ciberseguridad indicó que detectó los primeros indicios
  de actividad sospechosa el 4 de junio de 2026, y que la primera explotación
  observada data del 7 de mayo de 2026. Se afirma que los esfuerzos de
  explotación se intensificaron a partir de este año. mes.
&lt;/p&gt;
&lt;p&gt;
  Check Point añadió que la actividad de explotación se ha limitado a
  &lt;i&gt;"unas pocas docenas de organizaciones objetivo a nivel mundial"&lt;/i&gt;. En un
  caso, la fase posterior a la explotación se ha asociado con una filial del
  ransomware Qilin.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"Creemos que la infraestructura de este actor de amenazas está explotando
    otras vulnerabilidades relacionadas con VPN, como las publicadas por Palo
    Alto Networks, Fortinet y F5"&lt;/i&gt;, señaló.
  &lt;i&gt;"Identificamos indicadores que sugieren que el actor podría usar el
    protocolo Tox para comunicarse, un patrón comúnmente asociado con los
    actores de ransomware con fines lucrativos"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Un aspecto clave es el uso de una infraestructura de servidor virtual privado
  (VPS) para llevar a cabo los ataques. Específicamente, esto implica depender
  de servidores VPS geolocalizados en un país específico para atacar a
  organizaciones dentro de sus fronteras. Una vez establecido el acceso, se
  descubrió que los atacantes intentaban descargar archivos ELF maliciosos de la
  infraestructura controlada por el actor.
&lt;/p&gt;
&lt;p&gt;
  Algunos aspectos de estos esfuerzos coinciden con un
  &lt;a href="https://ctrlaltintel.com/research/Qilin/" rel="nofollow" target="_blank"&gt;informe de Ctrl-Alt-Intel&lt;/a&gt;
  del mes pasado, que destacaba el abuso por parte del grupo de ransomware de
  los dispositivos VPN corporativos para el acceso inicial.
&lt;/p&gt;
&lt;p&gt;
  Un análisis más detallado de los componentes VPN afectados ha revelado una
  segunda vulnerabilidad, CVE-2026-50752 (CVSS: 7,40), que podría permitir un
  ataque de intermediario (AitM) en las conexiones VPN de sitio a sitio. No
  existen indicios de que esta vulnerabilidad haya sido explotada en ataques
  reales.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://thehackernews.com/2026/06/critical-check-point-vpn-flaw-exploited.html" rel="nofollow" target="_blank"&gt;THN&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Aplicaciones gratuitas convierten televisores en servidores proxy para IA</title><link>http://blog.segu-info.com.ar/2026/06/aplicaciones-gratuitas-convierten.html</link><category>espionaje</category><pubDate>Mon, 8 Jun 2026 14:50:33 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2842361449468954390</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;
&lt;img border="0" data-original-height="606" data-original-width="1024" height="189" src="https://i.imgur.com/6lxHRFL.png" width="320" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;
  Un investigador ha realizado ingeniería inversa al SDK de iOS que Bright Data
  incorpora en aplicaciones de consumo y ha documentado cómo convierte
  dispositivos, incluidos televisores inteligentes siempre encendidos, en nodos
  de salida que transmiten el tráfico web para un negocio de datos que Bright
  Data comercializa fuertemente en la industria de la IA.
&lt;/p&gt;


&lt;p&gt;
  La empresa, sucesora de Luminati, opera lo que llama la red de proxy
  residencial más grande del mundo, anunciada en más de 400 millones de IP
  residenciales. Parte de ese suministro proviene de este SDK, que se incluye
  dentro de aplicaciones gratuitas detrás de una pantalla de suscripción y se
  describe como un grupo de más de 150 millones de direcciones IP
  &lt;i&gt;"obtenidas mediante consentimiento"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Los hallazgos, publicados el 5 de junio por
  &lt;a href="https://blog.includesecurity.com/2026/06/the-smart-tv-in-your-livingroom-is-a-node-in-the-aiscraping-economy/" rel="nofollow" target="_blank"&gt;Include Security&lt;/a&gt;
  y el investigador independiente Buchodi, son importantes porque el
  &lt;i&gt;scraping&lt;/i&gt; proviene de la IP doméstica del usuario, no de la del cliente.
  &lt;b&gt;El riesgo inmediato no es una cuenta pirateada o datos robados; es que una
    conexión doméstica y su ancho de banda se utilizan como infraestructura de
    raspado de otra persona.&lt;/b&gt;
&lt;/p&gt;
&lt;p&gt;
  Un televisor conectado es casi ideal para eso: generalmente enchufado, con una
  conexión rápida, efectivamente no medido y sin mirar.
&lt;/p&gt;
&lt;p&gt;
  La evidencia técnica más profunda proviene del SDK de iOS; El alcance de la
  televisión inteligente se basa en el soporte de la plataforma de Bright Data,
  su lista de socios públicos y sus informes anteriores. La investigación
  encontró que el canal de pares que realiza trabajos de scraping no tiene
  autenticación real y, en iOS, su tráfico pasa por alto una VPN configurada.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;Dentro del túnel de pares&lt;/h3&gt;
&lt;p&gt;
  Cuando se abre la aplicación, el SDK se pone en contacto con uno de los
  servidores de Bright Data, que entrega sus instrucciones sin comprobar
  realmente quién pregunta. A partir de ese momento, el servidor puede indicarle
  al dispositivo que vaya a buscar páginas de otros sitios web, utilizando la
  conexión a Internet del hogar del usuario para hacerlo.
&lt;/p&gt;
&lt;p&gt;
  El investigador descubrió que el canal que realiza esas tareas no tiene
  ninguno de los controles de seguridad habituales y lo describió como más débil
  que los controles integrados en la mayoría del malware.
&lt;/p&gt;
&lt;p&gt;
  En los iPhone, el investigador descubrió que este tráfico pasa por una VPN y
  que gran parte de lo que hace la aplicación no aparece en las herramientas que
  los equipos de seguridad normalmente usan para monitorear las aplicaciones. El
  dispositivo también puede seguir transmitiendo en segundo plano mientras
  alguien mira la pantalla o atiende una llamada, siempre que la batería no esté
  baja.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;La brecha de consentimiento&lt;/h3&gt;
&lt;p&gt;
  La pantalla de suscripción no coincide con lo que realmente permite el SDK. En
  una aplicación de Roku, Petflix, la pantalla decía que usaría el dispositivo y
  su conexión "ocasionalmente".
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;La configuración que carga el SDK permite hasta 200 GB de tráfico al
    mes.&lt;/b&gt;
  En algunos países, incluidos Uzbekistán y Omán, los límites son mucho más
  altos y el dispositivo puede seguir funcionando casi hasta que se agote la
  batería. El SDK también puede unir el teléfono de una persona y las
  computadoras que ejecutan las aplicaciones de la misma empresa, tratándolos
  como un solo usuario.
&lt;/p&gt;
&lt;p&gt;
  Bright Data publica su lista de socios de aplicaciones en una página que
  cualquiera puede abrir e incluye creadores de aplicaciones de televisión
  inteligente como PlayWorks Digital, CloudTV y Longvision. El investigador
  tiene cuidado de señalar que estar en la lista solo muestra que una empresa
  trabajó con Bright Data en algún momento, no que su aplicación incluya el SDK
  en la actualidad. Habría que comprobar cada uno por separado.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;
  Un modelo antiguo, impulsado por la demanda de IA
&lt;/h3&gt;
&lt;p&gt;
  Nada de esto es nuevo en cuanto a forma, sólo en escala. Bright Data es el
  sucesor de Luminati, el servicio de proxy pago que surgió de Hola VPN. En
  2015,
  &lt;a href="https://thehackernews.com/2015/05/hola-widely-popular-free-vpn-service.html" rel="nofollow" target="_blank"&gt;Hola fue sorprendida vendiendo el ancho de banda de sus usuarios
    gratuitos&lt;/a&gt;
  como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo
  modelo funciona ahora en la caja siempre encendida del salón.
&lt;/p&gt;
&lt;p&gt;
  Lo que cambió es el comprador. Las defensas anti-bot de Cloudflare, DataDome y
  otros bloquean los &lt;i&gt;scrapers&lt;/i&gt;&amp;nbsp;provenientes de las IP de los centros
  de datos, por lo que los&amp;nbsp;&lt;i&gt;scrapers&amp;nbsp;&lt;/i&gt;de IA se dirigen a través
  de conexiones residenciales.
&lt;/p&gt;
&lt;p&gt;
  &lt;a href="https://krebsonsecurity.com/2025/10/aisuru-botnet-shifts-from-ddos-to-residential-proxies/" rel="nofollow" target="_blank"&gt;Krebs informó en octubre de 2025&lt;/a&gt;
  que los servidores proxy de botnets como Aisuru están impulsando la
  recolección de datos de IA a gran escala, y
  &lt;a href="https://thehackernews.com/2026/01/google-disrupts-ipidea-one-of-worlds.html" rel="nofollow" target="_blank"&gt;Google desmanteló la red proxy criminal IPIDEA en enero&lt;/a&gt;. Esas operaciones secuestran los dispositivos de los consumidores; Bright
  Data dice que sus nodos de salida optan por participar a través de una
  pantalla de consentimiento. Ese consentimiento es la línea divisoria entre
  ambos, y si es significativo es la cuestión abierta.
&lt;/p&gt;
&lt;p&gt;
  Lowpass&amp;nbsp;&amp;nbsp;&lt;a href="https://www.lowpass.cc/p/smart-tv-web-scraping-ai-bright-data-proxy-networks" rel="nofollow" target="_blank"&gt;apareció en febrero&lt;/a&gt;, y este es el desmontaje técnico. Desde entonces, Google, Amazon y Roku han
  restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas
  plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;Qué hacer&lt;/h3&gt;
&lt;p&gt;
  El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más
  sencillo es bloquear las direcciones web que utiliza el SDK para conectarse,
  con una herramienta a nivel de enrutador como Pi-hole o NextDNS.
&lt;/p&gt;
&lt;p&gt;
  Los principales son &lt;i&gt;proxyjs.brdtnet.com&lt;/i&gt;,
  &lt;i&gt;proxyjs.luminatinet.com&lt;/i&gt;, &lt;i&gt;proxyjs.bright-sdk.com&lt;/i&gt;,
  &lt;i&gt;clientdk.bright-sdk.com&lt;/i&gt; y &lt;i&gt;clientdk.brdtnet.com&lt;/i&gt;. Según la
  investigación, bloquearlos impide que el dispositivo actúe como un proxy sin
  afectar el servicio pago de Bright Data, que se ejecuta en direcciones
  separadas.
&lt;/p&gt;
&lt;p&gt;
  Las empresas que administran los teléfonos del personal también pueden buscar
  aplicaciones que incluyan el SDK. Un problema: en una conexión móvil, el
  tráfico evita el Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo
  no siempre lo captará. Bright Data también podría cambiar la forma en que se
  conecta el SDK en el futuro, lo que significaría que es necesario actualizar
  cualquier lista de bloqueo.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://thehackernews.com/2026/06/free-apps-are-quietly-turning-smart-tvs.html" rel="nofollow" target="_blank"&gt;THN&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Agentes de IA permiten gusanos adaptativos</title><link>http://blog.segu-info.com.ar/2026/06/agentes-de-ia-permiten-gusanos.html</link><category>IA</category><category>informes</category><pubDate>Sun, 7 Jun 2026 13:05:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-761868543333190427</guid><description>&lt;p&gt;
  Investigadores de la Universidad de Toronto, el Vector Institute, la
  Universidad de Cambridge y ServiceNow demostraron que un
  &lt;a href="https://www.alphaxiv.org/es/overview/2606.03811v1"&gt;gusano informático impulsado por IA&lt;/a&gt;, que utiliza Grandes Modelos de Lenguaje de peso abierto y un arnés agéntico
  especializado, puede propagarse de forma autónoma y explotar adaptativamente
  objetivos heterogéneos a través de una red.&lt;/p&gt;&lt;p&gt;El gusano logró la explotación del
  73.8% y la replicación al 61.8% de los hosts objetivo en promedio en entornos
  simulados, incluyendo la explotación exitosa de vulnerabilidades divulgadas
  recientemente.
&lt;/p&gt;

&lt;p&gt;
  La investigación, realizada en un laboratorio digital cerrado al exterior,
  mostró que un gusano impulsado por modelos de IA abiertos puede tomar control
  de una red completa, apropiarse de capacidad de cómputo de las máquinas
  infectadas y usar esos recursos para continuar su expansión. El alcance de la
  amenaza abarca desde computadoras portátiles hasta sistemas de climatización y
  redes eléctricas, de acuerdo con Nicolas Papernot, uno de los autores del
  trabajo.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
 &lt;img border="0" data-original-height="326" data-original-width="996" height="209" src="https://arxiv.org/html/2606.03811v1/x1.png" width="640" /&gt;
&lt;/div&gt;
&lt;b p=""&gt;
  El investigador explicó que el equipo decidió divulgar los hallazgos después
  de revisar el estudio para eliminar cualquier información que pudiera ayudar a
  actores maliciosos. Antes de publicarlo, los autores compartieron sus
  resultados con organismos nacionales de ciencia, seguridad y defensa.
&lt;/b&gt;
&lt;p&gt;
  El trabajo se centró en modelos de IA de "pesos abiertos", que cualquier
  persona puede descargar y modificar de forma gratuita. Los investigadores
  quisieron poner a prueba la idea, extendida en parte de la comunidad de
  ciberseguridad, de que esos modelos más pequeños no tienen suficiente
  capacidad para causar daños reales.
&lt;/p&gt;
&lt;p&gt;
  Para hacerlo, construyeron una prueba de concepto en un sistema seguro y
  cerrado que simuló el comportamiento de un gusano de IA en una red de decenas
  de dispositivos interconectados, entre ellos portátiles, impresoras y cámaras.
&lt;/p&gt;
&lt;p&gt;
  A diferencia de un gusano tradicional, que sigue un guion fijo programado por
  humanos y fracasa si encuentra una defensa para la que no fue diseñado, el
  prototipo evaluó cada objetivo, adaptó su ataque y luego se copió en la
  siguiente máquina.
&lt;/p&gt;
&lt;p&gt;
  El estudio mostró que el gusano podía reunir información mientras avanzaba por
  la red: cada intrusión revelaba contraseñas y puntos débiles que facilitaban
  el acceso al siguiente equipo. Esa capacidad de ajuste hace que una sola
  defensa no baste para frenarlo.
&lt;/p&gt;
&lt;p&gt;
  Papernot explicó que el programa amplía su radio de acción a costa de las
  propias víctimas. Una vez instalado en una máquina, el gusano desvía potencia
  de procesamiento para sostener su razonamiento y preparar el siguiente ataque,
  lo que elimina en los hechos el costo de cada nueva infección.
&lt;/p&gt;
&lt;p&gt;
  De acuerdo con el portal, la principal diferencia con trabajos anteriores es
  que este prototipo no se limita a propagarse a través de aplicaciones de
  inteligencia artificial, sino que puede operar fuera de esos sistemas y atacar
  el software subyacente. Eso amplía de forma directa el universo de
  dispositivos en riesgo.
&lt;/p&gt;
&lt;p&gt;&lt;i&gt;
  "Cada dispositivo conectado a Internet, portátiles, cámaras, termostatos
  inteligentes y todo lo demás, se convierte en un objetivo potencial, aunque no
  sea por los datos que almacena, sí como punto de apoyo para atacar objetivos
  más valiosos"&lt;/i&gt;, indicó Papernot.
&lt;/p&gt;
&lt;p&gt;
  El prototipo no descubre vulnerabilidades desconocidas, a diferencia de
  modelos más potentes y fuertemente protegidos como Claude Mythos de Anthropic.
  Aun así, en un entorno abierto podría acceder a Internet, localizar avisos
  sobre fallas recién detectadas y explotarlas antes de que lleguen los parches
  de software.&lt;/p&gt;&lt;h3 style="text-align: left;"&gt;Medidas concretas para reducir el riesgo
&lt;/h3&gt;
&lt;p&gt;&lt;i&gt;
  "En un mundo interconectado, ningún sistema es inmune a esta amenaza"&lt;/i&gt;, señaló
  Papernot. &lt;i&gt;"Compartir estos hallazgos es el primer paso para movilizar a
  investigadores, líderes de la industria y responsables políticos para que
  actúen, y rápido"&lt;/i&gt;, agregó.
&lt;/p&gt;
&lt;p&gt;
  El profesor pidió a los profesionales de tecnología reforzar cualquier ajuste
  de seguridad que pueda dejar expuestos sus sistemas y sostuvo que los usuarios
  también deben intervenir. Sus recomendaciones fueron concretas: mantener los
  dispositivos actualizados, usar contraseñas robustas y activar la
  autenticación multifactor.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://arxiv.org/abs/2606.03811" rel="nofollow" target="_blank"&gt;AI Agents Enable Adaptive Computer Worms&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Agente de IA descubre 21 vulnerabilidades Zero-Day en FFmpeg y Chrome corrige la cifra récord de 429 errores</title><link>http://blog.segu-info.com.ar/2026/06/agente-de-ia-descubre-21.html</link><category>IA</category><category>vulnerabilidades</category><pubDate>Sat, 6 Jun 2026 11:55:32 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2164422851059628143</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;
  &lt;img border="0" data-original-height="470" data-original-width="900" height="167" src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEiyg1vRQART17ZjJXANnrQ8Vtn7h_tM5IihGJ4LnxbGTDFL1QSvR_lEDmVm7bsO84br04_oM-RM9ZgX-6b5yVQnEOTwKgk3KzImrhPBrI91GIYmQ-n09hq3vjF3tPVnNqVhHbV22BIxXg9zhGg4b2s4kATPjtnqGWldHRw29GexKQbEcX6HxG46vPfvo26l/s320-e365/chrome-update.jpg" width="320" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;
  Esta semana se produjeron dos acontecimientos con pocos días de diferencia.
  Una startup de seguridad informó de
  &lt;b&gt;&lt;a href="https://depthfirst.com/research/21-zero-days-in-ffmpeg" rel="nofollow" target="_blank"&gt;21 vulnerabilidades hasta entonces desconocidas en FFmpeg&lt;/a&gt;,&lt;/b&gt; la biblioteca multimedia presente en prácticamente todos los productos
  relacionados con el vídeo. Todas ellas fueron descubiertas por un agente de IA
  autónomo.
&lt;/p&gt;


&lt;p&gt;
  Esa misma semana,
  &lt;b&gt;&lt;a href="https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop.html" rel="nofollow" target="_blank"&gt;Google lanzó Chrome 149 con parches para 429 fallos de seguridad&lt;/a&gt;,&lt;/b&gt; la mayor cantidad jamás registrada en una sola versión.
&lt;/p&gt;
&lt;p&gt;
  Solo los fallos de FFmpeg fueron detectados por IA. El récord de Chrome se
  produjo después de que Google renovara su programa de recompensas para
  gestionar la avalancha de informes generados por IA. Los mecanismos difieren,
  pero la presión es la misma: la IA está poniendo más vulnerabilidades al
  alcance de quienes deben solucionarlas, y a mayor velocidad que antes.
&lt;/p&gt;
&lt;p&gt;
  Los hallazgos sobre
  &lt;a href="https://depthfirst.com/research/21-zero-days-in-ffmpeg" rel="nofollow" target="_blank"&gt;FFmpeg provienen de DepthFirst&lt;/a&gt;, cuyo agente de seguridad autónomo analizó las aproximadamente
  &lt;b&gt;1,5 millones de líneas de código C del proyecto y produjo 21
    vulnerabilidades de día cero confirmadas,&lt;/b&gt;
  cada una con una prueba de concepto reproducible.
&lt;/p&gt;
&lt;p&gt;
  La empresa estima que el coste de la prueba fue de unos 1.000 dólares. Varios
  de los errores habían permanecido latentes durante 15 a 20 años; un
  desbordamiento de pila en el código de la tabla de descripción de servicios
  data de 2003 y permaneció sin corregir durante 23 años.
&lt;/p&gt;
&lt;p&gt;
  La mayoría son desbordamientos de pila o de montón en analizadores y
  demultiplexores, que abarcan componentes desde el demultiplexor TS hasta el
  decodificador VP9. DepthFirst afirma que algunos ya tienen identificadores
  CVE; su informe enumera nueve, del CVE-2026-39210 al CVE-2026-39218, y señala
  que el resto están corregidos pero aún no numerados. También
  &lt;a href="https://github.com/DepthFirstDisclosures/ffmpeg-dfvuln127" rel="nofollow" target="_blank"&gt;publicó una prueba de concepto&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;
  Por otro lado,
  &lt;b&gt;Chrome 149 corrige 429 vulnerabilidades, un récord para una sola versión.
    Más de 100 son críticas o de alta gravedad,&lt;/b&gt;
  principalmente de uso de memoria liberada y validación de entrada
  insuficiente.
&lt;/p&gt;
&lt;p&gt;
  La peor, CVE-2026-10881 (CVSS 9.6), es una vulnerabilidad de lectura y
  escritura fuera de límites en el motor gráfico ANGLE que permite que una
  página manipulada escape del entorno aislado y ejecute código en el host.
  Google pagó 97.000 dólares por ella.
&lt;/p&gt;
&lt;p&gt;
  Los errores de mayor gravedad fueron en su mayoría hallazgos internos: de
  aproximadamente 90 errores de alta gravedad, solo 10 provenían de
  investigadores externos, y 19 de los 22 críticos fueron descubiertos por la
  propia Google. La conexión con la IA se relaciona más con el volumen que con
  la autoría.
&lt;/p&gt;
&lt;p&gt;
  Google no ha vinculado el error 429 con la IA; la señal oficial es la
  &lt;a href="https://bughunters.google.com/blog/evolving-the-android-chrome-vrps-for-the-ai-era" rel="nofollow" target="_blank"&gt;revisión del programa de recompensas que realizó en abril&lt;/a&gt;, motivada por una avalancha de informes generados por IA, y que ahora
  solicita un método de reproducción conciso en lugar de los extensos informes
  que produce la IA.
&lt;/p&gt;
&lt;p&gt;
  El agente Big Sleep de Google reportó una serie de errores en FFmpeg el año
  pasado, ahora visibles en la
  &lt;a href="https://ffmpeg.org/security.html" rel="nofollow" target="_blank"&gt;página de seguridad del proyecto&lt;/a&gt;, etiquetada como BIGSLEEP. El modelo Mythos de Anthropic extrajo una
  vulnerabilidad de H.264 de 16 años de antigüedad y otras de FFmpeg por
  aproximadamente $10.000, tres de las cuales se incluyeron en FFmpeg 8.1,
  &lt;a href="https://red.anthropic.com/2026/mythos-preview/" rel="nofollow" target="_blank"&gt;según su propio informe&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;
  Para actualizar FFmpeg, descargue la compilación corregida del proyecto
  original o la actualización de seguridad de su distribución tan pronto como
  esté disponible, y priorice cualquier cosa que consuma RTSP no confiable o
  AV1-over-RTP. FFmpeg se incluye ampliamente en pipelines multimedia, paquetes
  Python, imágenes de contenedores y dispositivos, así que no se limite a los
  paquetes del sistema; esas copias integradas también necesitan parches.
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;Encontrar estos errores se ha vuelto económico; clasificar los informes,
    distribuir las correcciones e instalarlas no lo ha sido, y gran parte de ese
    trabajo aún recae en voluntarios y un pequeño grupo de personas que ahora
    deben seguir el ritmo de las máquinas.&lt;/b&gt;
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://thehackernews.com/2026/06/ai-agent-uncovers-21-zero-days-in.html" rel="nofollow" target="_blank"&gt;THN&lt;/a&gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEiyg1vRQART17ZjJXANnrQ8Vtn7h_tM5IihGJ4LnxbGTDFL1QSvR_lEDmVm7bsO84br04_oM-RM9ZgX-6b5yVQnEOTwKgk3KzImrhPBrI91GIYmQ-n09hq3vjF3tPVnNqVhHbV22BIxXg9zhGg4b2s4kATPjtnqGWldHRw29GexKQbEcX6HxG46vPfvo26l/s72-c-e365/chrome-update.jpg" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Comienza el mundial.. Así te infectan</title><link>http://blog.segu-info.com.ar/2026/06/comienza-el-mundial-asi-te-infectan.html</link><category>malware</category><category>redes sociales</category><pubDate>Fri, 5 Jun 2026 09:10:29 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-859735106222684517</guid><description>&lt;p&gt;
  Investigadores de seguridad y el
  &lt;a href="https://www.ic3.gov/PSA/2026/PSA260527" rel="nofollow" target="_blank"&gt;FBI advierten&lt;/a&gt;
  que una ola de &lt;b&gt;fraudes relacionados con la FIFA&lt;/b&gt; ya está afectando a los
  aficionados del Mundial de 2026, a pocos días del inicio, el 11 de junio.
&lt;/p&gt;
&lt;p&gt;
  Informes recientes describen miles de dominios que imitan a la FIFA, malware
  bancario oculto en aplicaciones piratas de streaming y al menos una operación
  que copia la página de inicio de sesión de la FIFA con la suficiente fidelidad
  como para suplantar cuentas reales.
&lt;/p&gt;
&lt;p&gt;
  Es un objetivo obvio. Se espera la asistencia de más de seis millones de
  aficionados en 16 ciudades de Estados Unidos, Canadá y México, y la FIFA
  informó haber recibido
  &lt;a href="https://inside.fifa.com/organisation/media-releases/world-cup-2026-ticket-demand-breaks-all-records" rel="nofollow" target="_blank"&gt;más de 150 millones de solicitudes de entradas&lt;/a&gt;
  en los primeros 15 días, lo que significa que el torneo superó en unas 30
  veces la capacidad ofrecida. Las entradas son escasas, los aficionados están
  ansiosos y el dinero circula rápidamente, lo que crea el ambiente propicio
  para el fraude.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;
  Un operador, 300 sitios web de la FIFA clonados
&lt;/h3&gt;
&lt;p&gt;
  Los
  &lt;a href="https://www.group-ib.com/blog/ghost-stadium-football-fraud/" rel="nofollow" target="_blank"&gt;hallazgos más detallados provienen de Group-IB&lt;/a&gt;, que rastreó más de 4.300 dominios fraudulentos de la FIFA registrados desde
  agosto de 2025. En el centro de todo se encuentra un grupo denominado GHOST
  STADIUM, una operación de habla china con fines lucrativos que utiliza un
  único kit de phishing en más de 300 de esos sitios.
&lt;/p&gt;
&lt;p&gt;
  La falsificación es muy efectiva. La página es una copia casi perfecta de FIFA
  e imita el inicio de sesión único real de la FIFA, gestionado por
  PingIdentity, incluyendo el ID de cliente genuino copiado del sitio web en
  funcionamiento. Carga las imágenes directamente desde los servidores de la
  FIFA, por lo que la página parece auténtica y evade las herramientas que
  detectan imágenes copiadas.
&lt;/p&gt;
&lt;p&gt;
  Aquí está el punto clave: la página de inicio de sesión falsa también solicita
  restablecer la contraseña. Una vez que la víctima ingresa sus datos, el
  atacante puede bloquear su cuenta de la FIFA y revender las entradas
  asociadas.
&lt;/p&gt;
&lt;p&gt;
  La mayor parte del tráfico proviene de anuncios de Facebook, con los mismos
  códigos de seguimiento reutilizados en todo el clúster, además de enlaces en
  Telegram, WhatsApp y en los resultados de búsqueda. El sitio acepta pagos de
  cinco maneras diferentes: ingreso directo de tarjeta, pasarelas de pago
  externas, aplicaciones de transferencia de dinero como Chime y Nequi,
  procesadores exclusivos de México y una opción de criptomonedas que convierte
  el pago con tarjeta en criptomonedas, mucho más difíciles de recuperar.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img border="0" data-original-height="911" data-original-width="1700" height="342" src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEh9e6SAxaaJdu97lxT36f43tuEes8gpHAVDUwl6ySmT6RLzUp2NEcq7obQQJpH53s4QkB8Ll67QyjEnrT_USLQSjb7woKUSMjRyZKle5PddtqbHzZnvQOJNAnZrWlPaoEaE7SN9mCenc1PTMe5lIvlHztYglewLlwFn5BpFFXsVjgluasAUz2HI4fkxtT_5/w640-h342/ghost.png" width="640" /&gt;&lt;/div&gt;

&lt;p&gt;
  Esta última opción es una señal de alerta,
  &lt;b&gt;ya que la venta oficial de entradas de la FIFA nunca acepta
    criptomonedas&lt;/b&gt;, por lo que cualquier vendedor que las solicite es una estafa.
&lt;/p&gt;
&lt;p&gt;
  Group-IB estima que las pérdidas por fraude en entradas premium y de
  hospitalidad oscilan entre 71 y 474 millones de dólares, y afirma que toda la
  campaña podría ascender a miles de millones. Estas son estimaciones basadas en
  la infraestructura que pueden observar, no pérdidas confirmadas.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;Miles de dominios, muchos tipos de estafas&lt;/h3&gt;
&lt;p&gt;
  &lt;a href="https://www.fortinet.com/blog/threat-research/cybercriminals-are-targeting-the-fifa-world-cup-2026" rel="nofollow" target="_blank"&gt;FortiGuard Labs contabilizó&lt;/a&gt;
  &lt;b&gt;más de 13.000 dominios relacionados con la Copa Mundial registrados entre
    enero y mayo&lt;/b&gt;, de los cuales aproximadamente el 8,8% eran maliciosos o sospechosos.
&lt;/p&gt;
&lt;p&gt;
  El aviso del FBI enumera decenas de dominios falsos de la FIFA, desde
  imitaciones con errores ortográficos hasta páginas falsas de empleos de la
  FIFA, y advierte que aparecerán más.
  &lt;a href="https://thehackernews.com/expert-insights/2026/05/before-whistle-ctm360-reveals-how.html" rel="nofollow" target="_blank"&gt;Otros investigadores han identificado&lt;/a&gt;
  miles de sitios similares y más de mil cuentas falsas en redes sociales.
&lt;/p&gt;
&lt;p&gt;
  El fraude con entradas es solo una parte del problema. Group-IB también
  descubrió tiendas de productos falsificados, sitios de streaming fraudulentos
  que cobran una suscripción y luego instalan malware que otorga el control al
  atacante, y sitios de apuestas falsos que recopilan escaneos de pasaportes y
  selfies para el robo de identidad.
&lt;/p&gt;
&lt;p&gt;
  Bitdefender rastreó por separado
  &lt;a href="https://www.bitdefender.com/en-us/blog/labs/football-fever-fuels-scam-campaigns-across-email-and-social-media" target="_blank"&gt;correos electrónicos de la lotería de la FIFA&lt;/a&gt;
  que prometían premios de hasta 2 millones de dólares. Group-IB también
  identificó un mercado de "phishing como servicio" que vende kits de estafa
  listos para usar y bots para comprar entradas, por lo que desmantelar un
  operador apenas ayuda.
&lt;/p&gt;
&lt;p&gt;
  Las piezas encajan: dominios falsos captan las búsquedas de entradas, los
  anuncios y los resultados de búsqueda impulsan el tráfico, el robo de
  contraseñas facilita el acceso no autorizado a cuentas, y las aplicaciones
  instaladas de forma no autorizada convierten la búsqueda de transmisiones en
  un fraude bancario.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;
  Malware bancario oculto en aplicaciones de streaming
&lt;/h3&gt;
&lt;p&gt;
  Para los aficionados que buscan transmisiones gratuitas de partidos, el mayor
  peligro reside en el teléfono.
  &lt;b&gt;&lt;a href="https://www.threatfabric.com/blogs/own-goal-piracy-as-an-attack-vector-to-target-football-fans" rel="nofollow" target="_blank"&gt;ThreatFabric detectó&lt;/a&gt;
    un aumento repentino de aplicaciones de streaming no oficiales maliciosas&lt;/b&gt;, muchas de ellas haciéndose pasar por la popular RojaDirecta, durante la
  reciente final de la Liga de Campeones, y prevé que se repita una situación
  similar en el Mundial, pero a mayor escala.
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;&lt;a href="https://www.kaspersky.com/blog/fake-iptv-apps-spread-android-malware/55872/" rel="nofollow" target="_blank"&gt;Kaspersky vinculó&lt;/a&gt;
    estas mismas aplicaciones con troyanos bancarios para Android,&lt;/b&gt;
  malware diseñado para robar dinero de aplicaciones bancarias y de
  criptomonedas, e identificó dos familias:
  &lt;a href="https://thehackernews.com/2026/02/fake-iptv-apps-spread-massiv-android.html" rel="nofollow" target="_blank"&gt;Massiv&lt;/a&gt;
  y
  &lt;a href="https://thehackernews.com/2026/03/new-perseus-android-banking-malware.html" rel="nofollow" target="_blank"&gt;Perseus&lt;/a&gt;. Estas aplicaciones no están disponibles en Google Play, por lo que instalar
  una implica ignorar las advertencias que normalmente la bloquearían.
&lt;/p&gt;
&lt;p&gt;
  Una vez instalado, el malware utiliza las herramientas de accesibilidad de
  Android para tomar el control del teléfono. Puede superponer pantallas de
  inicio de sesión bancarias falsas sobre aplicaciones reales, registrar lo que
  escribe el propietario, interceptar los códigos de un solo uso de los mensajes
  de texto y las aplicaciones de inicio de sesión que están destinados a
  mantener las cuentas seguras, y controlar la pantalla de forma remota.
&lt;/p&gt;
&lt;p&gt;
  Perseus, basado en el código filtrado de un troyano antiguo llamado
  &lt;a href="https://thehackernews.com/2021/09/new-android-malware-steals-financial.html" rel="nofollow" target="_blank"&gt;Cerberus&lt;/a&gt;, incluso lee aplicaciones de notas para obtener contraseñas guardadas y
  frases de recuperación de criptomonedas. La señal de alerta más simple, según
  ThreatFabric, es una aplicación de streaming que solicita acceso de
  accesibilidad. No tiene ninguna razón válida para necesitarlo.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;
  Estafas en redes sociales, accesos robados y Wi-Fi de riesgo
&lt;/h3&gt;
&lt;p&gt;
  &lt;b&gt;Las redes sociales también están plagadas de estafas.&lt;/b&gt; Bitdefender
  detectó más de 55 campañas publicitarias con temática futbolística en Facebook
  e Instagram, que promocionaban equipos falsificados, pegatinas Panini falsas y
  páginas de phishing; dos de estas operaciones de venta de productos se
  rastrearon hasta operadores chinos a través de sus etiquetas de seguimiento de
  anuncios.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img border="0" data-original-height="657" data-original-width="889" height="472" src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgIX2uVp3TCc6cs6_F7F5jVDKBkmJNeSRgILGgxWDLgblHS-B1dBPblxUJTbx1gqE3R_1RKVyK-J3QwdY7OInt_6P9KOmT4tDLnsO8UP3x4mT61xzdanN3-3ViMjULDWHWXdw866_-o7pR-BQyRF6uVfJD_7LoLvxPNGvJ_PBFDpW0V46Zb__oCS557gnMr/w640-h472/login.jpg" width="640" /&gt;&lt;/div&gt;

&lt;p&gt;
  Fortinet contabilizó más de 1.700 cuentas suplantadas de la FIFA, casi el 90%
  de ellas en Facebook e Instagram, además de un esquema que utilizaba anuncios
  de empleo falsos de la FIFA e invitaciones de calendario para redirigir a los
  solicitantes a un inicio de sesión de Google que imitaba al de la FIFA.
&lt;/p&gt;
&lt;p&gt;
  Ya circulan credenciales de acceso robadas de la FIFA. Fortinet encontró
  cientos de miles de credenciales de usuario, además de más de 4600 direcciones
  web de la FIFA, en datos robados por malware de robo de credenciales como
  &lt;a href="https://thehackernews.com/2025/05/hackers-use-tiktok-videos-to-distribute.html"&gt;Vidar&lt;/a&gt;,
  &lt;a href="https://thehackernews.com/2023/11/lummac2-malware-deploys-new.html"&gt;LummaC2&lt;/a&gt;, y RedLine.
&lt;/p&gt;
&lt;p&gt;
  El Wi-Fi en las ciudades anfitrionas representa un problema en sí mismo. Un
  &lt;a href="https://securelist.com/wardriving-assessment-in-mexico-fifa-world-cup-2026/119996/" rel="nofollow" target="_blank"&gt;estudio de Kaspersky&lt;/a&gt;
  realizado en Ciudad de México, Monterrey y Guadalajara reveló que entre el 10%
  y el 12% de las redes estaban abiertas y sin contraseña, con la función de
  emparejamiento WPS activada en casi la mitad. Esto crea vulnerabilidades que
  permiten la creación de puntos de acceso falsos, imitando una red legítima y
  leyendo su tráfico sin que se dé cuenta.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;¿Qué debes tener en cuenta?&lt;/h3&gt;
&lt;p&gt;
  Estas estafas dejan señales claras. Compra solo a través de &lt;i&gt;fifa.com&lt;/i&gt; e
  introduce la dirección manualmente en lugar de confiar en un anuncio o un
  resultado de búsqueda. Activa la autenticación multifactor y desconfía de
  cualquier vendedor que solicite el pago en criptomonedas, ya que la venta de
  entradas de la FIFA nunca las requiere.
&lt;/p&gt;
&lt;p&gt;
  En Android, la señal de alerta más evidente es una aplicación de streaming que
  solicita acceso de accesibilidad innecesario. En redes Wi-Fi públicas en las
  ciudades sede, utilice datos móviles siempre que sea posible y evite iniciar
  sesión en cuentas bancarias o de correo electrónico.
&lt;/p&gt;
&lt;p&gt;
  Para los equipos de seguridad, la tarea es sencilla: estar atentos a nuevos
  dominios con temática de la FIFA y páginas de inicio de sesión similares,
  marcar cualquier inicio de sesión de empleados o clientes que aparezca en los
  registros de robo de Vidar, LummaC2 o RedLine, y preparar a los equipos de
  prevención de fraude para un aumento repentino de incidencias y contracargos
  hasta mediados de julio.
&lt;/p&gt;
&lt;p&gt;&lt;a href="https://about.fb.com/news/2026/05/protecting-players-and-fans-during-fifa-world-cup-2026/" rel="nofollow" target="_blank"&gt;Meta afirma&lt;/a&gt; estar tomando medidas. Ahora muestra ventanas emergentes de
  advertencia cuando se buscan entradas para la FIFA en Facebook, y se asoció
  con Visa para desmantelar una red de Facebook vinculada a sitios web falsos
  del Mundial que promovían apuestas fraudulentas. El FBI solicita a quienes
  hayan sido víctimas de estafas que lo denuncien ante el IC3.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img border="0" data-original-height="627" data-original-width="900" height="446" src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhqpMnuvZcXWq8dc5q3XoJOF9Tni7Rd39ygtW_sq_49-m5nwWDqCnQ_buh5W9jQTbJzq94iBuPoFirIah6_a3HF-_tmgoWEiXOvzI9UQLKN9YdRoRan9YzQybGdLLW8PIf3IV9_QmaXV2zQrzzYCJkHhRby4nwRmE3_WiLzbT5chw-gbJ7X_aXa-qcMysgV/w640-h446/fb.jpg" width="640" /&gt;&lt;/div&gt;


&lt;p&gt;
  La mayor preocupación reside en lo que aún está pendiente. Group-IB
  contabilizó aproximadamente 3.800 dominios fraudulentos de la FIFA inactivos,
  listos para activarse. Con kits de estafa y bots ya disponibles para la venta,
  el período de mayor actividad es evidente: del 11 de junio al 19 de julio,
  cuando las búsquedas de entradas, transmisiones y viajes alcancen su punto
  máximo.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://thehackernews.com/2026/06/fifa-world-cup-2026-scams-are-already.html" rel="nofollow" target="_blank"&gt;THN&lt;/a&gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEh9e6SAxaaJdu97lxT36f43tuEes8gpHAVDUwl6ySmT6RLzUp2NEcq7obQQJpH53s4QkB8Ll67QyjEnrT_USLQSjb7woKUSMjRyZKle5PddtqbHzZnvQOJNAnZrWlPaoEaE7SN9mCenc1PTMe5lIvlHztYglewLlwFn5BpFFXsVjgluasAUz2HI4fkxtT_5/s72-w640-h342-c/ghost.png" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Vulnerabilidad sin parchear en la URI de búsqueda de Windows permite a los atacantes robar hashes NTLMv2</title><link>http://blog.segu-info.com.ar/2026/06/vulnerabilidad-sin-parchear-en-la-uri.html</link><category>sistema operativo</category><category>vulnerabilidades</category><pubDate>Thu, 4 Jun 2026 15:28:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-4542328125736549552</guid><description>&lt;p&gt;
  Investigadores de ciberseguridad han revelado detalles de una
  &lt;b&gt;vulnerabilidad sin parchear&lt;/b&gt; que podría explotarse para obtener el hash
  NTLMv2 de un usuario.
&lt;/p&gt;
&lt;p&gt;
  Como resultado, un atacante podría aprovechar el hash capturado para realizar
  ataques de retransmisión y obtener un acceso más profundo a la red. Tras la
  divulgación responsable el 15 de abril de 2026, Microsoft se negó a abordar el
  problema, declarando que
  &lt;i
    &gt;"solo los casos de gravedad Importante y Crítica cumplen con nuestros
    criterios para recibir soporte"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;a
    href="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEg9Y4FY1kH_mrU4oH2X7TPrnmPdf9Ib4UZ4Xgud4Qgjie69on9qP9D1OU8i3ol3THTISUTy8OBJzPXzbUTyHwx1xF8cWuYvb9r-_7r_g-gFXyW62phdyaEAd41PI5cfduXxd084XQdwhxQ40Ti5n7SvkhIbZRktqP8G9bhufjlrxzxHYWpFTAXAfSSWstwc/s900-e365/NTLM.jpg"
    style="margin-left: 1em; margin-right: 1em;"
    &gt;&lt;img
      border="0"
      data-original-height="470"
      data-original-width="900"
      height="334"
      src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEg9Y4FY1kH_mrU4oH2X7TPrnmPdf9Ib4UZ4Xgud4Qgjie69on9qP9D1OU8i3ol3THTISUTy8OBJzPXzbUTyHwx1xF8cWuYvb9r-_7r_g-gFXyW62phdyaEAd41PI5cfduXxd084XQdwhxQ40Ti5n7SvkhIbZRktqP8G9bhufjlrxzxHYWpFTAXAfSSWstwc/w640-h334/NTLM.jpg"
      width="640"
  /&gt;&lt;/a&gt;
&lt;/div&gt;
&lt;p&gt;
  Al igual que en el caso de
  &lt;a
    href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33829"
    rel="nofollow"
    target="_blank"
    &gt;CVE-2026-33829&lt;/a
  &gt;, que afectaba al controlador de URI &lt;code&gt;`ms-screensketch:`&lt;/code&gt; de la
  herramienta Recortes de Windows, la nueva vulnerabilidad detectada reside en
  el controlador de URI &lt;code&gt;`search:`&lt;/code&gt;,
  &lt;a
    href="https://www.huntress.com/blog/unpatched-ntlm-leak-windows-search-uri-handler"
    rel="nofollow"
    target="_blank"
    &gt;según Huntress&lt;/a
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  CVE-2026-33829 se refiere a una vulnerabilidad de suplantación de identidad
  que podría exponer información confidencial a un atacante no autorizado.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"Un atacante podría inducir al usuario a hacer clic en un enlace
    especialmente diseñado en un navegador web u otra URL, insertándolo en una
    página web o un correo electrónico"&lt;/i
  &gt;, señaló Microsoft en su aviso de seguridad en aquel momento.
&lt;/p&gt;
&lt;p&gt;
  Si el usuario aprueba la apertura del enlace, la URL manipulada puede inducir
  al equipo a conectarse a un servidor SMB elegido por el atacante, lo que
  revelaría el hash NTLMv2 del usuario al atacante, quien podría usarlo para
  autenticarse como tal.
&lt;/p&gt;
&lt;p&gt;
  En concreto, el problema radicaba en que el controlador de URI de la
  Herramienta Recortes aceptaba un parámetro &lt;i&gt;"filePath"&lt;/i&gt;, no lo validaba y
  accedía a cualquier ruta UNC (Convención de Nombres Universales) que se le
  pasara. Esto, a su vez, podía activar la autenticación NTLM y exponer el hash
  Net-NTLMv2 de la víctima al atacante.
&lt;/p&gt;
&lt;p&gt;
  La vulnerabilidad recientemente descubierta logra el mismo objetivo final
  utilizando &lt;i&gt;"search:"&lt;/i&gt; y "crumb=location:" en lugar de
  &lt;i&gt;"filePath"&lt;/i&gt; con un comando como el siguiente:
&lt;/p&gt;
&lt;pre&gt;&lt;code&gt;start "" "search:query=test&amp;amp;crumb=location:\\10.0.1.100\share"&lt;/code&gt;&lt;/pre&gt;
&lt;p&gt;
  &lt;i
    &gt;"Utilizaba el mismo mecanismo de fuga NTLM, producía la misma fuga
    Net-NTLMv2, tenía los mismos requisitos previos y la misma calificación de
    Moderada"&lt;/i
  &gt;, afirmó Andrew Schwartz, investigador de Huntress. Cabe destacar que el uso
  del parámetro "crumb" para robar el hash (&lt;a
    href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-35636"
    rel="nofollow"
    target="_blank"
    &gt;CVE-2023-35636&lt;/a
  &gt;)
  &lt;a
    href="https://www.varonis.com/blog/outlook-vulnerability-new-ways-to-leak-ntlm-hashes"
    rel="nofollow"
    target="_blank"
    &gt;fue documentado&lt;/a
  &gt;
  por Varonis en febrero de 2024.
&lt;/p&gt;
&lt;p&gt;
  A falta de una solución, se recomienda bloquear el tráfico SMB saliente
  (TCP/445 y TCP/139) en los hosts que no lo necesiten, exigir la firma SMB para
  que los hashes capturados no puedan reenviarse a servicios internos y
  deshabilitar NTLM donde corresponda.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Actualización:&lt;/b&gt;
  &lt;a
    href="https://github.com/seguridadentrerios/CVE-2026-33829"
    rel="nofollow"
    target="_blank"
    &gt;Este repositorio&lt;/a
  &gt;
  contiene una herramienta automatizada en Bash diseñada para auditar y
  verificar de manera pasiva y controlada si los activos con sistema operativo
  Windows son vulnerables a la manipulación insegura del manejador de protocolo
  &lt;code&gt;search:.&lt;/code&gt;
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://thehackernews.com/2026/06/unpatched-windows-search-uri.html"
    rel="nofollow"
    target="_blank"
    &gt;THN&lt;/a
  &gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEg9Y4FY1kH_mrU4oH2X7TPrnmPdf9Ib4UZ4Xgud4Qgjie69on9qP9D1OU8i3ol3THTISUTy8OBJzPXzbUTyHwx1xF8cWuYvb9r-_7r_g-gFXyW62phdyaEAd41PI5cfduXxd084XQdwhxQ40Ti5n7SvkhIbZRktqP8G9bhufjlrxzxHYWpFTAXAfSSWstwc/s72-w640-h334-c/NTLM.jpg" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Nueva vulnerabilidad HTTP/2 Bomb permite un ataque DoS remoto contra NGINX, Apache, IIS, Envoy y Cloudflare</title><link>http://blog.segu-info.com.ar/2026/06/nueva-vulnerabilidad-http2-bomb-permite.html</link><category>seguridad web</category><category>vulnerabilidades</category><pubDate>Thu, 4 Jun 2026 10:00:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-954512216905016435</guid><description>&lt;p&gt;
  Investigadores de ciberseguridad han descubierto una vulnerabilidad de
  denegación de servicio remota que afecta a los principales servidores web,
  incluidos NGINX, Apache HTTPD, Microsoft IIS, Envoy y Cloudflare Pingora.
&lt;/p&gt;
&lt;p&gt;
  La vulnerabilidad ha sido denominada&amp;nbsp;&lt;a href="https://github.com/califio/publications/blob/main/MADBugs/http2-bomb/blog.md" rel="nofollow" target="_blank"&gt;&lt;b&gt;HTTP/2 Bomb&lt;/b&gt;&lt;/a&gt;&amp;nbsp;por
  &lt;a href="http://Calif.io"&gt;Calif.io&lt;/a&gt;.&amp;nbsp;HTTP/2 Bomb
  explota HPACK y el control de flujo; un solo cliente puede consumir 32 GB de
  memoria en 20 segundos, provocando caídas del servidor.
&lt;/p&gt;
&lt;center&gt;&lt;img height="360" src="https://github.com/califio/publications/blob/main/MADBugs/http2-bomb/demos/combined-2x.gif?raw=true" width="640" /&gt;&lt;/center&gt;
&lt;p&gt;
  &lt;i&gt;"El comportamiento vulnerable existe en la configuración HTTP/2
    predeterminada de cada servidor"&lt;/i&gt;, afirmó la compañía, añadiendo que fue descubierta por OpenAI Codex mediante
  la combinación de dos técnicas conocidas: una bomba de compresión y una
  retención al estilo Slowloris.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"La bomba ataca HPACK, el esquema de compresión de encabezados de HTTP/2:
    un byte en la red se convierte en una asignación completa de encabezado en
    el servidor, que se repite miles de veces por solicitud"&lt;/i&gt;, agregó Calif.
  &lt;i&gt;"La retención es una ventana de control de flujo de cero bytes que impide
    que el servidor libere cualquier parte de ella."&lt;/i&gt;
&lt;/p&gt;
&lt;p&gt;
  &lt;a href="https://blog.cloudflare.com/hpack-the-silent-killer-feature-of-http-2/" rel="nofollow" target="_blank"&gt;HPACK&lt;/a&gt;
  es un algoritmo de compresión de encabezados específico para HTTP/2 que se
  utiliza para comprimir los metadatos de las solicitudes y respuestas mediante
  la codificación Huffman, lo que resulta en una reducción promedio del 30% en
  el tamaño del encabezado. También está diseñado para ser resistente a ataques
  como
  &lt;a href="https://en.wikipedia.org/wiki/CRIME" rel="nofollow" target="_blank"&gt;CRIME&lt;/a&gt;
  (acrónimo de &lt;i&gt;"Compression Ratio Info-leak Made Easy"&lt;/i&gt;, que puede filtrar
  las cookies de autenticación de los encabezados comprimidos.
&lt;/p&gt;
&lt;p&gt;
  Slowloris, por otro lado, es un tipo de ataque de denegación de servicio (DoS)
  que permite a un atacante saturar un servidor objetivo abriendo y manteniendo
  múltiples conexiones HTTP simultáneas entre el atacante y el objetivo. Se
  trata de un ataque a nivel de aplicación.
&lt;/p&gt;
&lt;p&gt;
  HTTP/2 Bomb se inspira en varios métodos conocidos, como HPACK Bomb (&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2016-6581" rel="nofollow" target="_blank"&gt;CVE-2016-6581&lt;/a&gt;), revelado por primera vez en 2016, así como en
  &lt;a href="https://galbarnahum.com/posts/apache-httpd-cve-2025-53020" rel="nofollow" target="_blank"&gt;CVE-2025-53020&lt;/a&gt;, una vulnerabilidad de agotamiento de memoria en la implementación HTTP/2 de
  Apache httpd, y dos fallos de denegación de servicio (DoS) en Apache HTTP
  Server, activados mediante tramas CONTINUATION manipuladas (&lt;a href="https://www.cve.org/CVERecord?id=CVE-2016-8740" rel="nofollow" target="_blank"&gt;CVE-2016-8740&lt;/a&gt;) y la inanición de subprocesos de trabajo (&lt;a href="https://www.cve.org/CVERecord?id=CVE-2016-1546" rel="nofollow" target="_blank"&gt;CVE-2016-1546&lt;/a&gt;) en una conexión HTTP/2.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"La novedad reside en el origen de la amplificación. La bomba clásica
    inserta un valor grande en la tabla y lo referencia repetidamente, por lo
    que los servidores aprendieron a limitar el tamaño total del encabezado
    decodificado. Nuestra variante funciona al revés: el encabezado está casi
    vacío, y la amplificación proviene de la gestión de memoria que el servidor
    asigna a cada entrada. El límite de tamaño decodificado nunca se activa
    porque prácticamente no hay nada que decodificar".&lt;/i&gt;
&lt;/p&gt;
&lt;p&gt;
  En un hipotético escenario de ataque, un ordenador doméstico con una conexión
  de 100 Mbps podría dejar un servidor vulnerable inaccesible en cuestión de
  segundos. Además, un solo cliente puede consumir y mantener 32 GB de memoria
  del servidor en Apache HTTPD y Envoy en aproximadamente 20 segundos.
&lt;/p&gt;
&lt;p&gt;
  Para contrarrestar la vulnerabilidad, se recomienda aplicar las siguientes
  medidas:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;
    NGINX: Actualizar a la versión 1.29.8 o superior, que añade la directiva
    &lt;i&gt;`max_headers`&lt;/i&gt; con un valor predeterminado de 1000. Si no es posible
    actualizar, se recomienda deshabilitar HTTP/2 con &lt;i&gt;`http2 off;`&lt;/i&gt;.
  &lt;/li&gt;
  &lt;li&gt;
    Apache HTTPD: Solucionado en
    &lt;i&gt;&lt;a href="https://github.com/icing/mod_h2/releases" rel="nofollow" target="_blank"&gt;`mod_http2 v2.0.41`&lt;/a&gt;&lt;/i&gt;. Si no es posible actualizar, se recomienda configurar los protocolos
    &lt;i&gt;`http/1.1`&lt;/i&gt; para deshabilitar HTTP/2.
  &lt;/li&gt;
  &lt;li&gt;
    Microsoft IIS, Envoy y Cloudflare Pingora: No hay parche disponible al
    momento de redactar este informe.
  &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
  &lt;i&gt;"El error más profundo radica en que la especificación define el riesgo de
    memoria simplemente como una relación de amplificación, y esta relación es
    solo la mitad de la ecuación"&lt;/i&gt;, afirmó Calif.
  &lt;i&gt;"Un amplificador 70:1 es inofensivo si la memoria se libera cuando finaliza
    la solicitud. Se convierte en un ataque porque HTTP/2 permite al cliente
    mantener la conexión abierta casi sin coste alguno, reservando cada byte
    asignado durante el tiempo que desee."&lt;/i&gt;
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://github.com/califio/publications/blob/main/MADBugs/http2-bomb/blog.md" rel="nofollow" target="_blank"&gt;Calif&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Disposición 1/2026 del CNC: qué exige técnicamente y cómo prepararse para cumplirla</title><link>http://blog.segu-info.com.ar/2026/06/disposicion-12026-del-cnc-que-exige.html</link><category>estandares</category><category>gobierno</category><category>legislación</category><pubDate>Wed, 3 Jun 2026 10:26:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2563116237789001506</guid><description>&lt;p&gt;
  El 13 de mayo de 2026 se publicó en el Boletín Oficial la Disposición 1/2026
  del Centro Nacional de Ciberseguridad (CNC), la primera norma emitida por el
  organismo desde su creación a fines de 2025. En una publicación anterior
  compartimos un resumen de los principales aspectos de esta medida, incluyendo
  el plazo de 180 días que tienen los organismos públicos para adecuarse — si
  aún no lo leíste, te recomendamos empezar por ahí:
  &lt;a href="https://blog.segu-info.com.ar/2026/05/disposicion-ar-12026-da-180-dias.html"&gt;Disposición AR 1/2026 da 180 días a organismos públicos para reforzar su
    ciberseguridad&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;
  La fuente del presente post es el&amp;nbsp;&lt;a href="https://www.boletinoficial.gob.ar/detalleAviso/primera/341893/20260513"&gt;Boletín Oficial de la República Argentina en su Disposición 1/2026, CNC
    (13/05/2026)&lt;/a&gt;&amp;nbsp;y nos enfocamos en el &lt;b&gt;Anexo I&lt;/b&gt;, el Reglamento Técnico que da
  cuerpo a la norma. Está organizado en tres capítulos y define con precisión
  qué debe hacer cada organismo en materia de políticas de contingencia, planes
  de recuperación y centros de datos de respaldo.&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img border="0" data-original-height="313" data-original-width="709" height="283" src="https://i.imgur.com/I85VnJi.png" width="640" /&gt;
&lt;/div&gt;

&lt;h3&gt;Capítulo 1: Política de Planes de Contingencias&lt;/h3&gt;

&lt;p&gt;
  Cada organismo debe elaborar una
  &lt;b&gt;Política de Planes de Contingencias&lt;/b&gt;: un documento institucional que
  defina su propósito, alcance, roles, responsabilidades y cómo se coordinan las
  áreas. También debe establecer un mecanismo de actualización que sea tanto
  periódico como reactivo ante eventos previamente definidos.
&lt;/p&gt;

&lt;p&gt;
  El Anexo señala que un activo clave para esto es el
  &lt;b&gt;inventario de sistemas&lt;/b&gt;: la política debe contemplar cómo generarlo,
  cómo clasificar cada sistema por criticidad y cómo mantenerlo actualizado.
  Además, debe designar un &lt;b&gt;responsable formal&lt;/b&gt; (autoridad designada) del
  desarrollo de esta política.
&lt;/p&gt;

&lt;h3&gt;1.1. El inventario de sistemas&lt;/h3&gt;

&lt;p&gt;
  El inventario debe enumerar todos los sistemas en un único formato
  estandarizado, actualizarse al menos una vez por año y también ante eventos
  relevantes (adquisiciones, cambios significativos). Para cada sistema, debe
  incluir:
&lt;/p&gt;

&lt;p&gt;
  &lt;b&gt;Nivel de criticidad&lt;/b&gt;
&lt;/p&gt;
&lt;table align="center" border="1" cellpadding="0" cellspacing="0" style="border-collapse: collapse; border-color: currentcolor; border-image: initial; border-style: none; border-width: medium; border: none; width: 90%;"&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(247, 150, 70); border-right: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Campo&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-left: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Descripción&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Descripción del sistema&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Funcionalidades de negocio y su rol en la misión del organismo&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Dependencias&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Aplicaciones, datos, infraestructura y proveedores asociados&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Impacto de interrupción&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Por &lt;i&gt;dimensiones&lt;/i&gt;: seguridad/vida, servicios al ciudadano,
          económico/operativo, legal/regulatorio y reputacional
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;&lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Alto, Medio o Bajo (según la metodología de la sección 1.2)&lt;/p&gt;

&lt;p&gt;&lt;b&gt;RTO y RPO&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;
  Tiempo y punto de recuperación objetivo, consistentes con los valores de la
  Tabla 2
&lt;/p&gt;

&lt;p&gt;
  &lt;b&gt;Prioridad de recuperación&lt;/b&gt;
&lt;/p&gt;

&lt;p&gt;Orden de restauración y recursos necesarios&lt;/p&gt;

&lt;p&gt;El inventario debe ser &lt;b&gt;aprobado&lt;/b&gt; por la autoridad designada.&lt;/p&gt;

&lt;h3&gt;1.2. Categorización de sistemas por niveles de criticidad&lt;/h3&gt;

&lt;p&gt;
  El Anexo establece tres niveles de criticidad basados en el impacto que
  tendría una interrupción del sistema, siguiendo criterios inspirados en la
  norma federal FIPS 199 de EE.UU.:
&lt;/p&gt;

&lt;table align="center" border="1" cellpadding="0" cellspacing="0" style="border-collapse: collapse; border-color: currentcolor; border-image: initial; border-style: none; border-width: medium; border: none; width: 90%;"&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(247, 150, 70); border-right: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Nivel&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-bottom: solid #F79646 1.0pt; border-color: rgb(247, 150, 70) currentcolor; border-left: none; border-right: none; border-style: solid none; border-top: solid #F79646 1.0pt; border-width: 1pt medium;"&gt;
        &lt;p&gt;
          &lt;b&gt;¿Cuándo aplica?&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-left: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Ejemplos&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;&#128308;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;b&gt;Alto&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Sistemas cuya indisponibilidad tendría efectos severos o catastróficos
          en seguridad, orden público, economía, salud pública o bienestar
          general
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Centros de cómputos de ministerios clave, sistemas bancarios de pago
          nacional, proveedores de energía o telecomunicaciones
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;&#128993;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;b&gt;Medio&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Sistemas que, si fallan, generarían efectos adversos graves en
          sectores económicos, sanitarios o regionales importantes, pero
          manejables a corto plazo
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Organismos descentralizados, hospitales de referencia, registros
          provinciales, operadores de transporte público
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;&#128994;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;b&gt;Bajo&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Sistemas cuya caída prolongada tendría impacto limitado y acotado,
          tolerable mediante medidas alternativas temporales
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Funciones administrativas internas, bases de datos de consulta pública
          no crítica, sistemas duplicados
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;
  &lt;b&gt;Importante&lt;/b&gt;: incluso los sistemas de nivel Bajo deben contar con un plan
  de recuperación, aunque simplificado.
&lt;/p&gt;

&lt;h3&gt;
  Capítulo 2: Plan de Contingencia y Plan de Recuperación ante Desastres (PRD)
&lt;/h3&gt;

&lt;p&gt;
  El Plan de Contingencia describe
  &lt;b&gt;cómo se recuperarán los sistemas, datos y servicios críticos&lt;/b&gt; ante un
  evento adverso, garantizando la continuidad operativa y minimizando el impacto
  en la misión del organismo. El Plan de Recuperación ante Desastres (PRD) es
  parte integral de esta planificación.
&lt;/p&gt;

&lt;h3&gt;2.1. Componentes mínimos obligatorios&lt;/h3&gt;

&lt;p&gt;
  Todo Plan de Contingencia, independientemente del organismo o su nivel de
  criticidad, debe incluir los siguientes componentes:
&lt;/p&gt;

&lt;table align="center" border="1" cellpadding="0" cellspacing="0" style="border-collapse: collapse; border-color: currentcolor; border-image: initial; border-style: none; border-width: medium; border: none; width: 90%;"&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(247, 150, 70); border-right: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Componente&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-left: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Qué debe contener&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Alcance&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Declaración formal del compromiso institucional con la continuidad de
          TI
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Análisis de Impacto al Negocio (BIA)&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Procesos críticos, sistemas de apoyo, consecuencias de interrupción,
          RTO y RPO por función esencial, priorización de sistemas
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Estrategia de respaldo y recuperación&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Tipo de solución adoptada (sitio espejo, caliente, tibio o frío),
          ubicación y características del Centro de Datos de Respaldo, recursos
          redundantes, mecanismos de replicación
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Organización, roles y responsabilidades&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Personas autorizadas a declarar un desastre, responsables de
          recuperación, equipos técnicos, datos de contacto de emergencia 24x7,
          lista de escalamiento
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Procedimientos de activación y recuperación (playbooks)&lt;/b&gt;&lt;b&gt;&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Guías paso a paso para: activación del PRD, conmutación al sitio
          alternativo, recuperación de sistemas y datos, retorno a la
          normalidad. Deben ser específicos por tipo de incidente (ej:
          ransomware vs. destrucción física)
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Coordinación con otras áreas&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Interacciones con otras áreas: reporte de incidentes, comunicaciones,
          actualizaciones y configuración de sistemas
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Medidas de seguridad en la recuperación&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Controles lógicos (autenticación, firewalls, cifrado, monitoreo) y
          físicos; coordinación con el plan de respuesta a incidentes; cuidado
          de evidencia forense
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Registro y documentación&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Bitácora cronológica de eventos, decisiones y medidas durante una
          conmutación; resultados de pruebas y evidencias (informes de backup,
          reportes de replicación)
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Programa de pruebas&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Tipo y frecuencia de pruebas (failover, simulacros, tabletop), con
          periodicidad mínima anual para pruebas integrales; informe de
          resultados tras cada ejercicio con métricas y plan de remediación
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Revisión y aprobación&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Mecanismo formal de revisión y aprobación de los planes&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Actualización y mejora continua&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Objetivos de actualización periódica y ante eventos como fallas en
          pruebas; incorporación de lecciones aprendidas
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h3&gt;2.2. Requisitos adicionales según nivel de criticidad&lt;/h3&gt;

&lt;p&gt;
  Sobre la base común anterior, el Reglamento establece exigencias adicionales,
  los sistemas deberán cumplir requisitos técnicos adicionales acordes al
  potencial impacto mayor de un incidente, diferenciadas por nivel de
  criticidad:
&lt;/p&gt;

&lt;table align="center" border="1" cellpadding="0" cellspacing="0" style="border-collapse: collapse; border-color: currentcolor; border-image: initial; border-style: none; border-width: medium; border: none; width: 90%;"&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(247, 150, 70); border-right: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Aspecto&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-bottom: solid #F79646 1.0pt; border-color: rgb(247, 150, 70) currentcolor; border-left: none; border-right: none; border-style: solid none; border-top: solid #F79646 1.0pt; border-width: 1pt medium;"&gt;
        &lt;p&gt;&lt;b&gt;&#128308;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;b&gt;Alto&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-bottom: solid #F79646 1.0pt; border-color: rgb(247, 150, 70) currentcolor; border-left: none; border-right: none; border-style: solid none; border-top: solid #F79646 1.0pt; border-width: 1pt medium;"&gt;
        &lt;p&gt;&lt;b&gt;&#128993;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;b&gt;Medio&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-left: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;&lt;b&gt;&#128994;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;b&gt;Bajo&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Centro de respaldo&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Tier 3 (certificado en 20 meses), a ≥1.500 km del centro principal
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Tier 3 (certificado en 20 meses), a ≥1.500 km del centro principal
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Sin requisito específico de Tier&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Estrategia de recuperación&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Sitio caliente (&lt;i&gt;hot site&lt;/i&gt;) o tibio (&lt;i&gt;warm site&lt;/i&gt;)&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Sitio frío (&lt;i&gt;cold site&lt;/i&gt;), operativo mediante procesos manuales
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Copias de seguridad&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;RTO objetivo&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Menos de 4 horas&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Menos de 24 horas&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Entre 1 y 5 días&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;RPO objetivo&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Menos de 1 hora&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Menos de 4 horas&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;No especificado&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Pruebas periódicas&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Al menos 1 prueba completa anual + tabletops semestrales + pruebas de
          recuperación de backups offline + tests de failover de redes
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Al menos 1 prueba completa anual + tabletops trimestrales + pruebas de
          recuperación de backups offline
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;Pruebas de consistencia de copias de seguridad por muestreo&lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;
  &lt;b&gt;Sitio caliente:&lt;/b&gt;
  operativo casi en tiempo real, con replicación continua y conmutación rápida
  automática o semi-automática.
  &lt;b&gt;Sitio tibio:&lt;/b&gt; copias incrementales con snapshots e infraestructura
  configurada por software. &lt;b&gt;Sitio frío:&lt;/b&gt; infraestructura disponible pero
  que requiere configuración manual antes de operar.
&lt;/p&gt;

&lt;h3&gt;
  Capítulo 3: Requisitos técnicos mínimos para el Centro de Datos de Respaldo
&lt;/h3&gt;

&lt;p&gt;
  El Capítulo 3 especifica las condiciones que debe cumplir la infraestructura
  de respaldo. A continuación, un resumen de cada requisito:
&lt;/p&gt;

&lt;table align="center" border="1" cellpadding="0" cellspacing="0" style="border-collapse: collapse; border-color: currentcolor; border-image: initial; border-style: none; border-width: medium; border: none; width: 90%;"&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(247, 150, 70); border-right: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Requisito&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(247, 150, 70); border-left: none; border: 1pt solid rgb(247, 150, 70);"&gt;
        &lt;p&gt;
          &lt;b&gt;Detalle&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Ubicación geográfica&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Dentro del territorio argentino, a al menos 1.500 km del centro
          principal, para evitar exposición simultánea a eventos disruptivos
          regionales
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Conectividad&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Al menos dos enlaces independientes (preferentemente fibra óptica por
          rutas físicas distintas), contratados con diferentes proveedores; se
          recomienda un enlace adicional satelital o por radioenlace para
          contingencias extremas
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Suministro eléctrico&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Doble acometida energética, UPS adecuadas y generadores con autonomía
          mínima de 24 a 48 horas
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Climatización&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Sistemas HVAC redundantes; en ubicaciones frías puede implementarse
          &lt;i&gt;free cooling&lt;/i&gt;; control de humedad para evitar condensación o
          estática
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Hardware&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Compatible con el centro principal (arquitecturas, hipervisores, SO,
          middleware); capacidad suficiente para soportar los servicios
          críticos; replicación sincrónica para RPO cercano a cero, asincrónica
          o por backups periódicos en los otros niveles
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Seguridad física&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Accesos por capas, CCTV, perímetro, detección y extinción de incendios
          (VESDA + agentes limpios o agua nebulizada, conforme NFPA 75/76)
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Seguridad lógica&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Firewalls, IDS/IPS, autenticación multifactor, segmentación de red,
          cifrado y monitoreo continuo (SIEM); equivalentes a los controles del
          centro principal (NIST SP 800-53, control CP-7(3))
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;
          &lt;b&gt;Certificación Tier 3&lt;/b&gt;
        &lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Debe cumplir los requisitos Tier 3 desde el inicio de las operaciones
          y certificarse formalmente dentro de los 20 meses desde la entrada en
          vigencia del Reglamento. Garantiza disponibilidad anual de 99,982% y
          mantenimiento concurrente sin interrupción
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style="background: rgb(253, 233, 217); border-top: none; border: 1pt solid rgb(250, 191, 143);"&gt;
        &lt;p&gt;&lt;b&gt;Seguridad física y lógica&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;/p&gt;
      &lt;/td&gt;
      &lt;td style="background: rgb(253, 233, 217); border-bottom: solid #FABF8F 1.0pt; border-color: currentcolor rgb(250, 191, 143) rgb(250, 191, 143) currentcolor; border-left: none; border-right: solid #FABF8F 1.0pt; border-style: none solid solid none; border-top: none; border-width: medium 1pt 1pt medium;"&gt;
        &lt;p&gt;
          Accesos multicapa, CCTV, MFA, segmentación de red, monitoreo continuo
          de incidentes
        &lt;/p&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;
  El Reglamento Técnico no deja margen para la ambigüedad: define qué documentos
  hay que tener, qué información debe contener cada uno, qué infraestructura se
  requiere y cómo debe probarse. Para los organismos del Sector Público
  Nacional, el camino está trazado con claridad. El desafío ahora es ejecutarlo
  dentro del plazo, objetivo que sin duda no será sencillo.&lt;/p&gt;
&lt;p style="text-align: right;"&gt;
  &lt;b&gt;&lt;i&gt;Por Lic.
      &lt;a href="https://www.linkedin.com/in/bernarditagotte" rel="nofollow" target="_blank"&gt;Bernardita Götte&lt;/a&gt;&lt;/i&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p style="text-align: right;"&gt;
  &lt;b&gt;&lt;i&gt;Compliance Consultant en
      &lt;a href="https://www.segu-info.com.ar" rel="nofollow" target="_blank"&gt;Segu-Info&lt;/a&gt;&lt;/i&gt;&lt;/b&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">3</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>CIFSwitch: vulnerabilidad del kernel de Linux de 19 años de antigüedad expone sistemas al acceso de root</title><link>http://blog.segu-info.com.ar/2026/06/cifswitch-vulnerabilidad-del-kernel-de.html</link><category>software libre</category><category>vulnerabilidades</category><pubDate>Tue, 2 Jun 2026 10:11:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-9157836949981256370</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;
 &lt;img border="0" data-original-height="1152" data-original-width="2048" height="180" src="https://pbs.twimg.com/media/HJwA_AbXoAERWCL?format=jpg&amp;amp;name=4096x4096" width="320" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;&lt;b&gt;
  Se ha publicado código de prueba de concepto (PoC) para la vulnerabilidad
  CIFSwitch,&lt;/b&gt; que permite a usuarios con pocos privilegios obtener acceso de
  &lt;i&gt;root&lt;/i&gt; en sistemas Linux vulnerables.
&lt;/p&gt;


&lt;p&gt;
  Una vulnerabilidad del kernel de Linux de 19 años de antigüedad, denominada
  &lt;a href="https://heyitsas.im/posts/cifswitch/" rel="nofollow" target="_blank"&gt;CIFSwitch&lt;/a&gt;, permite a usuarios con pocos privilegios obtener acceso de root a través
  del subsistema CIFS y la utilidad &lt;i&gt;cifs-utils&lt;/i&gt;. La vulnerabilidad surge
  de que el kernel no valida el origen de una llamada a &lt;i&gt;request_key&lt;/i&gt;, lo
  que permite a los atacantes eludir las restricciones y ejecutar código
  arbitrario como &lt;i&gt;root&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  CIFSwitch (&lt;a href="https://lore.kernel.org/linux-cve-announce/2026060140-CVE-2026-46243-3d1c@gregkh/" rel="nofollow" target="_blank"&gt;CVE-2026-46243&lt;/a&gt;) es una vulnerabilidad de explotación local , descubierta mediante el uso de
  modelos de lógica de bajo nivel (LLM). El problema afecta a varias
  distribuciones de Linux, en particular a aquellas con
  &lt;i&gt;cifs-utils&lt;/i&gt; instalado por defecto. Las principales distribuciones han
  publicado parches y se ha publicado código de prueba de concepto para
  facilitar la validación. Algunas distribuciones de Linux Mint, CentOS, Rocky
  Linux, Kali Linux, AlmaLinux y SLES SAP que tienen &lt;i&gt;cifs-utils&lt;/i&gt; instalado
  por defecto son vulnerables. Algunas distribuciones son vulnerables solo si
  &lt;i&gt;cifs-utils&lt;/i&gt; se instaló manualmente.
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;El aviso ya es público para que los propietarios de los sistemas afectados
    puedan aplicar el parche o implementar otras medidas de mitigación.&amp;nbsp;&lt;/b&gt;Las principales distribuciones de Linux lanzaron correcciones para este
  defecto de seguridad. Asim Viladi Oglu Manizada ha publicado código de prueba
  de concepto (PoC) para ayudar a los defensores a "validar parches,
  mitigaciones, detecciones y exposición".
&lt;/p&gt;
&lt;p&gt;
  CIFSwitch afecta al subsistema CIFS del kernel de Linux y a la utilidad de
  espacio de usuario &lt;i&gt;cifs-utils&lt;/i&gt; que utiliza para gestionar la
  autenticación. CIFS gestiona partes del protocolo del sistema de archivos de
  red SMB, como el montaje de recursos compartidos, las operaciones de
  lectura/escritura y la comunicación SMB con el servidor.
&lt;/p&gt;
&lt;p&gt;
  Al autenticar un montaje, el subsistema envía una solicitud &lt;i&gt;request_ke&lt;/i&gt;y
  para obtener una clave &lt;i&gt;cifs.spnego&lt;/i&gt;. Esta solicitud verifica la clave en
  el espacio de usuario y llama a cifs.upcall como administrador para analizar
  la descripción de la clave, que contiene campos como UID, PID, caché de
  credenciales y espacio de nombres.
&lt;/p&gt;
&lt;p&gt;
  Según Asim Viladi Oglu Manizada, ingeniero de seguridad de SpaceX, el kernel
  no verifica el origen de la solicitud ni la descripción de la clave, lo que
  permite a un atacante llamar directamente a la función &lt;i&gt;`request_key`&lt;/i&gt; y
  proporcionar sus propios campos de descripción de clave, eludiendo así el
  origen de CIFS. Dado que &lt;i&gt;`cifs.upcall`&lt;/i&gt; se llama como &lt;i&gt;root&lt;/i&gt;, el
  proceso auxiliar cambia a los espacios de nombres del PID proporcionado en la
  descripción de clave modificada, otorgando al atacante acceso de &lt;i&gt;root&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Además, durante la operación, antes de que se reduzcan los privilegios, el
  proceso auxiliar también realiza una búsqueda de cuenta, que pasa por el Name
  Service Switch (NSS) y habilita la carga de módulos NSS.
&lt;/p&gt;
&lt;p&gt;
  El atacante puede aprovechar esta vulnerabilidad colocando un archivo de
  configuración NSS falso y un módulo NSS en su espacio de nombres, lo que
  provoca que el proceso auxiliar cargue el código controlado por el atacante
  como &lt;i&gt;root&lt;/i&gt;,
  &lt;a href="https://github.com/torvalds/linux/commit/3da1fdf4efbc490041eb4f836bf596201203f8f2" rel="nofollow" target="_blank"&gt;explica Manizada&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;
  Según el ingeniero, la vulnerabilidad se puede resolver considerando legítimas
  las descripciones de claves solo cuando CIFS utiliza su
  &lt;i&gt;spnego_cred&lt;/i&gt; privado, e implementando medidas de seguridad en el espacio
  de usuario para verificar si la descripción de la clave es generada por el
  kernel.
&lt;/p&gt;
&lt;p&gt;
  Muchas distribuciones de Ubuntu, Fedora, CentOS, Rocky Linux, AlmaLinux,
  Oracle Linux, openSUSE y SLES bloquean la ruta de ejecución por defecto,
  mientras que Amazon Linux 2 KVM y Kali Linux 2019.4/2020.4 no se ven
  afectadas.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://thehackernews.com/2026/06/weekly-recap-new-linux-flaw-pan-os.html" rel="nofollow" target="_blank"&gt;THN&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Paquetes NPM de Red Hat comprometidos para propagar un gusano de robo de credenciales</title><link>http://blog.segu-info.com.ar/2026/06/paquetes-npm-de-red-hat-comprometidos.html</link><category>malware</category><category>seguridad web</category><pubDate>Mon, 1 Jun 2026 20:27:16 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-6812220208474288817</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;
  &lt;img border="0" data-original-height="383" data-original-width="680" height="180" src="https://pbs.twimg.com/card_img/2061447744032559104/YKciVPMb?format=jpg&amp;amp;name=small" width="320" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;
  Varios paquetes &lt;i&gt;npm&lt;/i&gt; oficiales de &lt;i&gt;@redhat-cloud-services&lt;/i&gt; se
  vieron comprometidos con un gusano de robo de credenciales derivado del
  &lt;a href="https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised" rel="nofollow" target="_blank"&gt;malware de código abierto Mini Shai-Hulud&lt;/a&gt;, que ataca las credenciales en la nube y las herramientas de desarrollo en
  los flujos de CI/CD.
&lt;/p&gt;


&lt;p&gt;
  &lt;b&gt;En total, 96 versiones de 32 paquetes se vieron comprometidas, con un total
    acumulado de 116.991 descargas semanales.&lt;/b&gt;&amp;nbsp;Dado que las herramientas se hicieron públicas, otros ciberdelincuentes
  ahora tienen acceso a las mismas técnicas y pueden replicarlas o adaptarlas.
  Los paquetes se publicaron a través de GitHub Actions OIDC, lo que indica que
  la canalización de CI/CD se vio comprometida, y no un token de &lt;i&gt;npm&lt;/i&gt;. Si
  ha instalado alguna versión de paquete afectada desde el 1 de junio de 2026,
  considere comprometidos todos los secretos de CI, credenciales en la nube,
  claves SSH y tokens de &lt;i&gt;npm&lt;/i&gt;, y rótelos inmediatamente.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;Cronología de la campaña Mini Shai-Hulud&lt;/h3&gt;
&lt;p&gt;
  La carga útil incrustada en los paquetes afectados presenta un gran parecido
  con Mini Shai-Hulud, el malware para la cadena de suministro publicado como
  código abierto por TeamPCP. Curiosamente, esta versión se autodenomina
  &lt;i&gt;"Miasma"&lt;/i&gt; y parece haber reemplazado las conocidas referencias a Dune de
  Shai-Hulud con elementos de la mitología griega.
&lt;/p&gt;
&lt;p&gt;
  TeamPCP es un grupo de ciberdelincuentes que lleva varios meses realizando
  ataques dirigidos a la cadena de suministro de CI/CD. Su malware Mini
  Shai-Hulud es un sofisticado gusano que roba credenciales y se propaga
  republicando versiones con puertas traseras de paquetes a los que la cuenta de
  la víctima tiene acceso.&amp;nbsp;Anteriormente informamos sobre vulnerabilidades
  que afectaban a
  &lt;a href="https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised"&gt;Mistral and TanStack&lt;/a&gt;,
  &lt;a href="https://www.aikido.dev/blog/durabletask-package-compromised-mini-shai-hulud"&gt;Microsoft's Durable Task&lt;/a&gt;,
  &lt;a href="https://www.aikido.dev/blog/pytorch-lightning-pypi-compromise-mini-shai-hulud"&gt;PyTorch Lightning&lt;/a&gt;,
  &lt;a href="https://www.aikido.dev/blog/shai-hulud-npm-bitwarden-cli-compromise"&gt;Bitwarden CLI&lt;/a&gt;, e Intercom, todas ellas vinculadas a las mismas herramientas.
&lt;/p&gt;
&lt;p&gt;
  Cuando TeamPCP publicó el código fuente de Mini Shai-Hulud, la amenaza se
  extendió más allá de un único actor. Ahora, cualquier grupo puede adoptar el
  framework, adaptarlo e implementarlo contra nuevos objetivos.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;Omisión de la publicación segura&lt;/h3&gt;
&lt;p&gt;
  La publicación segura es un mecanismo que &lt;i&gt;npm&lt;/i&gt; introdujo para eliminar
  los tokens de publicación de larga duración de las canalizaciones de CI/CD,
  reemplazándolos por tokens OIDC de corta duración emitidos por GitHub Actions.
  Se diseñó para ser más seguro, pero como demuestran ataques recientes, puede
  eludirse si un atacante obtiene acceso a una canalización de CI/CD a través de
  una vulnerabilidad o un token comprometido.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"Descubrimos que la cuenta de GitHub de un empleado de Red Hat fue
    comprometida y utilizada para enviar commits huérfanos maliciosos
    directamente a varios repositorios, omitiendo por completo la revisión de
    código. Estos commits huérfanos contenían un archivo de flujo de trabajo
    (ci.yaml) y un script (_index.js).",&lt;/i&gt;
  &lt;a href="https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised" rel="nofollow" target="_blank"&gt;declaró Aikido&lt;/a&gt;
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;¿Qué roba?&lt;/h3&gt;
&lt;p&gt;
  Al igual que en ataques anteriores de Mini Shai-Hulud, la carga útil realiza
  un escaneo exhaustivo de credenciales en proveedores de la nube, entornos de
  CI/CD y herramientas de desarrollo. En el lado de CI, apunta a secretos de
  GitHub Actions, incluidos &lt;i&gt;GITHUB_TOKEN&lt;/i&gt; y &lt;i&gt;ACTIONS_RUNTIME_TOKEN&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Para credenciales en la nube, recopila claves de acceso y tokens de sesión de
  AWS, credenciales predeterminadas de aplicaciones de GCP y archivos de claves
  de cuentas de servicio, y credenciales de entidades de servicio de Azure y
  tokens de identidad administrada. También busca tokens de HashiCorp Vault,
  tokens de cuentas de servicio de Kubernetes y archivos kubeconfig, tokens de
  publicación de npm y PyPI, claves privadas SSH, credenciales de registro de
  Docker, claves GPG y cualquier archivo .env que encuentre en el sistema de
  archivos.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://www.aikido.dev/blog/red-hat-npm-packages-compromised-credential-stealing-worm" rel="nofollow" target="_blank"&gt;Aikido&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Playbook de SIEM: aplicabilidad en implementaciones con #Wazuh</title><link>http://blog.segu-info.com.ar/2026/06/2026-siem-use-case-engineering-playbook.html</link><category>herramientas</category><category>informes</category><pubDate>Mon, 1 Jun 2026 09:03:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-1690470189788825934</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;
 &lt;img border="0" data-original-height="565" data-original-width="501" height="320" src="https://i.imgur.com/DPbHhFQ.png" width="284" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;
  Desde &lt;b&gt;&lt;a href="https://www.segu-info.com.ar/" rel="nofollow" target="_blank"&gt;Segu-Info&lt;/a&gt;&lt;/b&gt; hace varios años implementamos
  &lt;a href="https://wazuh.com/"&gt;Wazuh&lt;/a&gt; como solución SIEM/XDR Open Source en
  clientes de la región. Y, algo que aprendimos rápido es que la herramienta, por
  más completa que sea, necesita método: reglas sueltas no son detección,
  alertas dispersas no son incidentes. La diferencia entre un Wazuh productivo y
  uno que termina apagado por ruido suele estar en si hay (o no) un catálogo de
  casos de uso documentado, mapeado a
  &lt;a href="https://attack.mitre.org/"&gt;MITRE ATT&amp;amp;CK&lt;/a&gt;, revisable y
  comunicable al cliente.
&lt;/p&gt;



&lt;p&gt;
  Por eso nos resultó útil el documento
  &lt;b&gt;&lt;a href="https://www.linkedin.com/posts/izzmier_today-i-share-my-2026-siem-use-case-engineering-activity-7462796804485726209-8EkV/" rel="nofollow" target="_blank"&gt;2026 SIEM Use Case Engineering Playbook&lt;/a&gt;&lt;/b&gt;&amp;nbsp;de &lt;a href="https://www.linkedin.com/in/izzmier/"&gt;Izzmier Izzuddin&lt;/a&gt;,
  difundido recientemente.&amp;nbsp;Es un compendio gratuito de
  &lt;b&gt;100 casos de uso pensados para SIEM modernos&lt;/b&gt;, agnóstico de plataforma
  —los ejemplos están en KQL, SPL, Sigma y EQL— pero perfectamente traducible a
  Wazuh mediante reglas XML, decoders y grupos de agentes.
&lt;/p&gt;
&lt;p&gt;
  El playbook no es simplemente una lista de reglas; es una metodología completa
  que describe escenarios de amenazas realistas, identifica los logs requeridos,
  define bloques constructivos reutilizables, establece la lógica de detección y
  guía al analista desde la alerta hasta la contención.
&lt;/p&gt;

&lt;p&gt;El playbook se organiza en &lt;u&gt;tres partes&lt;/u&gt;.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;La primera&lt;/b&gt; define una metodología de
  &lt;i&gt;detection engineering&lt;/i&gt;&amp;nbsp;para 2026: cada caso de uso no es un
  &lt;i&gt;trigger&lt;/i&gt; aislado sino una cadena
  &lt;i&gt;Use Case → Rule → Alert → Incident → Tuning&lt;/i&gt;.&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;La segunda&lt;/b&gt; lista los 100 casos en 10 categorías: identidad y accesos,
  accesos privilegiados/AD/PAM, correo y BEC, &lt;i&gt;endpoint&lt;/i&gt; y malware con
  &lt;i&gt;Living-off-the-Land&lt;/i&gt;, &lt;i&gt;ransomware&lt;/i&gt;, cloud/SaaS/OAuth/no humanos,
  API y web, red y &lt;i&gt;threat intel&lt;/i&gt;, fuga de datos y seguridad de IA, y
  gobierno/criptografía.&amp;nbsp;
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img data-original-height="239" data-original-width="355" src="https://blogger.googleusercontent.com/img/a/AVvXsEgTIbsCBl6hkgHli1J_rIjSbP9sPnR3ZD1pU1X3W-TQ0EAvG3VD6_8saFjRxg_T7fuc1t2lrexm3061OhRUUZ-ODxzJhvZzJQkOfLcBnALr9vWxAA4Uace2TATPboNRZovF8KjDbu_D_835_MQI7uEB1MdIvrNMiuUWxDjdS7VHMWpxMXqfofg-=s16000" /&gt;
&lt;/div&gt;

&lt;p&gt;
  &lt;b&gt;La tercera&lt;/b&gt; —la más extensa— desarrolla cada caso como blueprint:
  escenario, telemetría requerida, building blocks aplicables, lógica de
  detección, nombre de alerta e incidente, y pasos de triage.
&lt;/p&gt;

&lt;p&gt;
  Lo valioso del documento no es la lista —muchos casos ya están cubiertos en
  cualquier SOC maduro— sino dos aportes: un catálogo de 12
  &lt;i&gt;Building Blocks&lt;/i&gt; reutilizables (usuarios privilegiados, activos
  críticos, IOCs, identidades no humanas, permisos OAuth de alto riesgo) y la
  insistencia en que cada detección lleve contexto de entidad, de negocio y vía
  de respuesta documentada. Eso separa un SIEM operativo de un generador de
  ruido.
&lt;/p&gt;

&lt;p&gt;
  Para los equipos que ya operan Wazuh, el playbook se vuelve aprovechable en
  tres planos.
&lt;/p&gt;

&lt;p&gt;
  &lt;b&gt;Contexto y mapeo de capacidades.&lt;/b&gt;&amp;nbsp;Los 100 casos atraviesan
  superficies que Wazuh cubre nativamente, &lt;i&gt;Windows Security&lt;/i&gt;,
  &lt;i&gt;syslog&lt;/i&gt;, FIM, detección de vulnerabilidades, y otras que requieren
  extender la plataforma. Mapear cada caso a "qué &lt;i&gt;decoder&lt;/i&gt;, qué fuente,
  qué módulo" da una foto muy clara de la cobertura real de cada implementación,
  que es la respuesta concreta a "¿qué estamos detectando hoy?". En nuestros
  clientes lo armamos como una matriz: caso del playbook, regla Wazuh activa,
  fuente de log, estado (activo, pendiente o no aplica). Solo ese ejercicio ya
  ordena.
&lt;/p&gt;

&lt;p&gt;
  &lt;b&gt;Aplicaciones prácticas en distintos niveles&lt;/b&gt;. El playbook se presta a
  una adopción progresiva. En un primer nivel hay casos accionables sin tocar la
  arquitectura: &lt;i&gt;brute force&lt;/i&gt; con éxito posterior, PowerShell lanzado desde
  Office, herramientas de seguridad deshabilitadas, indicadores de
  &lt;i&gt;ransomware&lt;/i&gt; vía FIM masivo. Todo eso se traduce a reglas XML con
  &lt;i&gt;decoders&lt;/i&gt; nativos. Un nivel más arriba, casos como &lt;i&gt;C2 beaconing&lt;/i&gt;,
  &lt;i&gt;DNS tunnelling&lt;/i&gt; o detección de &lt;i&gt;webshell&lt;/i&gt;s exigen sumar sensores
  complementarios —&lt;b&gt;Zeek y Suricata&lt;/b&gt; para red, &lt;b&gt;Osquery&lt;/b&gt; o
  &lt;b&gt;Falco&lt;/b&gt; para host— centralizados en Wazuh.
&lt;/p&gt;
&lt;p&gt;
  En entornos híbridos, los casos de &lt;i&gt;OAut&lt;/i&gt;h, &lt;i&gt;MFA fatigue&lt;/i&gt; o
  &lt;i&gt;conditional access&lt;/i&gt; modificado se cubren con los módulos oficiales de
  Wazuh para Microsoft 365, AWS y Google Workspace. Para equipos más maduros,
  los &lt;i&gt;Building Blocks&lt;/i&gt; se materializan como &lt;i&gt;CDB List&lt;/i&gt;s y grupos de
  agentes, habilitando reglas y active responses diferenciados según la
  criticidad del activo.
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;Organización, capacitación y propuesta de valor.&lt;/b&gt;&amp;nbsp;Quizás la
  contribución más subestimada del playbook sea organizativa. Cada
  &lt;i&gt;blueprint&lt;/i&gt; incluye nombre de alerta, nombre de incidente y pasos de
  triage: insumo directo para armar SOPs estandarizados, catálogos de reglas por
  cliente y planes de capacitación segmentados por categoría. Y, sobre todo, da
  el vocabulario para comunicar valor: un reporte mensual con mapeo MITRE
  ATT&amp;amp;CK 2026 y un &lt;i&gt;Use Case Coverage Score&lt;/i&gt;&amp;nbsp;sobre los 100 casos
  del playbook eleva la conversación con el cliente desde
  &lt;i&gt;"tenemos alertas"&lt;/i&gt; hacia &lt;i&gt;"cubrimos X% del marco vigente"&lt;/i&gt;.
&lt;/p&gt;
&lt;h3&gt;Niveles de Implementación en Wazuh&lt;/h3&gt;
&lt;h4&gt;Nivel 1: Activación Inmediata&lt;/h4&gt;
&lt;p&gt;
  Los casos de alta prevalencia en clientes PyME y enterprise son accionables de
  inmediato. El playbook identifica casos prioritarios como:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;
    &lt;b&gt;UC-001&lt;/b&gt;: Múltiples fallos de login seguidos de éxito (EventID
    4625+4624 de Windows, syslog SSH)
  &lt;/li&gt;
  &lt;li&gt;&lt;b&gt;UC-036&lt;/b&gt;: Office spawns PowerShell (Sysmon EventID 1)&lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;UC-046&lt;/b&gt;: Herramientas de seguridad deshabilitadas (Wazuh FIM + Windows
    4688)
  &lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;UC-048-051&lt;/b&gt;: Indicadores de ransomware (cambios masivos en FIM, evento
    VSS 8222)
  &lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;UC-079-080&lt;/b&gt;: IPs/dominios maliciosos (integración Wazuh con
    VirusTotal/AbuseIPDB)
  &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
  Por ejemplo, la detección de múltiples inicios de sesión fallidos seguidos de
  un acceso exitoso (UC-001) se resuelve de forma eficiente combinando los
  decodificadores de eventos del canal de seguridad de Windows (&lt;i&gt;EventID&lt;/i&gt;
  4625 y 4624) y &lt;i&gt;Syslog&lt;/i&gt; en entornos Linux. De igual manera,
  comportamientos como la inhabilitación maliciosa de herramientas de seguridad
  en el &lt;i&gt;endpoint&lt;/i&gt; (UC-046) o los precursores de actividad de
  &lt;i&gt;ransomware &lt;/i&gt;(UC-048 al UC-051) pueden cubrirse habilitando el módulo de
  monitorización de integridad de archivos (FIM) de Wazuh en conjunto con la
  auditoría de ejecución de procesos nativa.&lt;br /&gt;
&lt;/p&gt;

&lt;p&gt;
  Estos casos pueden implementarse rápidamente aprovechando la telemetría que
  Wazuh ya recolecta de forma nativa.
&lt;/p&gt;
&lt;h4&gt;Nivel 2: Integración de Sensores Open Source&lt;/h4&gt;
&lt;p&gt;
  Para casos que requieren telemetría que Wazuh no cubre por defecto, el
  playbook sugiere incorporar herramientas maduras de código abierto:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;a href="https://blogger.googleusercontent.com/img/a/AVvXsEjtDmOevE8D5iGI0jcONP8Ah_aWbVU0uqWrTg432GaBHOxV4noB7CoX4F3a9ROdftsJ20i6ddZCNMW7UC7iVqLFuZNnsa4VTV5ctBGzbiAOl8vkYPf1rli_d5EhzA5hNpN15CuyvKgo_jA3OrLL8qpRNK2a5-x01iNdpgwwHD6nLqLdifCumEw5" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img data-original-height="236" data-original-width="629" src="https://blogger.googleusercontent.com/img/a/AVvXsEjtDmOevE8D5iGI0jcONP8Ah_aWbVU0uqWrTg432GaBHOxV4noB7CoX4F3a9ROdftsJ20i6ddZCNMW7UC7iVqLFuZNnsa4VTV5ctBGzbiAOl8vkYPf1rli_d5EhzA5hNpN15CuyvKgo_jA3OrLL8qpRNK2a5-x01iNdpgwwHD6nLqLdifCumEw5=s16000" /&gt;&lt;/a&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;span style="text-align: left;"&gt;&lt;i&gt;&lt;span style="font-size: x-small;"&gt;Herramientas complementarias&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;
  Al emplear Wazuh como orquestador central, la ingesta de telemetría de
  sistemas NIDS como &lt;b&gt;Suricata&lt;/b&gt; o &lt;b&gt;Zeek&lt;/b&gt; permite detectar escaneos de
  puertos internos (UC-082) o patrones de balizamiento C2 (UC-081). A nivel de
  host, integrar los resultados de &lt;b&gt;Osquery&lt;/b&gt; o &lt;b&gt;Falco&lt;/b&gt; facilita la
  identificación de la creación encubierta de servicios remotos (UC-020) y la
  inyección en la memoria LSASS (UC-045) al mapear su formato JSON contra reglas
  de alerta específicas.
&lt;/p&gt;
&lt;p&gt;
  Aquí aparecen escenarios como:Beaconing de C2 y patrones de comunicación
  anómalos
&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;DNS tunneling&lt;/li&gt;
  &lt;li&gt;Escaneo interno de red&lt;/li&gt;
  &lt;li&gt;
    Persistencia en endpoint (&lt;i&gt;scheduled tasks&lt;/i&gt;, &lt;i&gt;registry keys&lt;/i&gt;)
  &lt;/li&gt;
  &lt;li&gt;Ejecución remota sospechosa&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
  Esta integración amplía significativamente la cobertura sin incurrir en costos
  de licenciamiento comercial.
&lt;/p&gt;
&lt;h4&gt;Nivel 3: Cobertura Cloud y SaaS&lt;/h4&gt;
&lt;p&gt;
  Los casos UC-056 a UC-068 (Cloud/OAuth/SaaS) y UC-087 a UC-096 (Data Leakage)
  requieren ingestión de logs desde plataformas cloud. Wazuh soporta esto
  mediante:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ol&gt;
  &lt;li&gt;
    &lt;b&gt;Módulo office365&lt;/b&gt;: Para Microsoft 365/Entra ID, cubriendo casos como
    MFA Fatigue (UC-003), reglas de reenvío de mail (UC-029), y modificación de
    Conditional Access (UC-063)
  &lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;Custom integration vía AWS Lambda + Wazuh API&lt;/b&gt;: Para AWS
    CloudTrail/GuardDuty, detectando deshabilitación de &lt;i&gt;logging&lt;/i&gt; (UC-064)
    o asignación de roles admin (UC-065)
  &lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;Módulo Google Workspace&lt;/b&gt; (desde v4.6): Para casos como invitados
    agregados a workspace (UC-066) o modificación de políticas DLP (UC-068)
  &lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
  Estas detecciones requieren integración con Microsoft 365, Entra ID, AWS o
  Google Workspace, lo cual Wazuh soporta mediante módulos nativos o
  integraciones personalizadas.
&lt;/p&gt;
&lt;p&gt;
  Wazuh cubre esta superficie mediante sus módulos de integración. Al recolectar
  eventos de Microsoft 365 y Entra ID, es posible detectar intentos de fatiga de
  MFA (UC-003) y la alteración de políticas de acceso condicional (UC-063).
  Paralelamente, las integraciones con Google Workspace y AWS CloudTrail (vía
  configuraciones custom o nativas) habilitan la auditoría sobre la adición de
  usuarios invitados a espacios confidenciales (UC-066) o la deshabilitación
  fraudulenta del registro de auditoría en la nube (UC-064).
&lt;/p&gt;
&lt;p&gt;
  En este nivel, la aplicabilidad en Wazuh depende de la ingesta de logs
  externos:
&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;Abuso de MFA (fatiga de autenticación)&lt;/li&gt;
  &lt;li&gt;Reglas de forwarding en correo&lt;/li&gt;
  &lt;li&gt;Delegaciones indebidas de acceso&lt;/li&gt;
  &lt;li&gt;Cambios en políticas de acceso condicional&lt;/li&gt;
  &lt;li&gt;Asignación de roles administrativos en cloud&lt;/li&gt;
&lt;/ul&gt;

&lt;h4&gt;Nivel 4: Building Blocks como Activo de Servicio&lt;/h4&gt;
&lt;p&gt;
  El componente arquitectónico más valioso que aporta el playbook es la
  definición de doce &lt;i&gt;Building Blocks&lt;/i&gt;. En lugar de generar reglas
  complejas y codificadas rígidamente para cada alerta, se propone crear bloques
  de contexto reutilizables, como "Usuarios Privilegiados" o "Activos Críticos".
&lt;/p&gt;

&lt;ul&gt;
  &lt;li&gt;
    &lt;b&gt;CDB Lists&lt;/b&gt;:
    &lt;i&gt;"privileged_users.txt", "critical_assets.txt", "approved_scanners.txt"&lt;/i&gt;
  &lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;Grupos de agentes&lt;/b&gt;:
    &lt;i&gt;"domain_controllers", "payment_systems"&lt;/i&gt;
    para aplicar reglas selectivas por criticidad
  &lt;/li&gt;
  &lt;li&gt;
    &lt;b&gt;Active Responses diferenciadas&lt;/b&gt;: Respuesta automática solo sobre
    activos críticos definidos
  &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;
  En Wazuh, esta abstracción técnica se logra mediante el uso extensivo de
  Listas CDB (&lt;i&gt;Constant DataBase&lt;/i&gt;). Manteniendo archivos de texto
  actualizados (como &lt;i&gt;privileged_users.txt&lt;/i&gt;), el motor de reglas puede
  consultar dinámicamente si la IP o el usuario asociado a un evento requiere
  elevar la severidad de la alerta. Adicionalmente, el uso de
  &lt;i&gt;Agent groups&lt;/i&gt; permite segmentar Respuestas Activas, aislando un servidor
  únicamente si este ha sido previamente categorizado como crítico dentro de la
  topología de red.
&lt;/p&gt;
&lt;p&gt;
  Mantener estos &lt;i&gt;building blocks&lt;/i&gt; actualizados se convierte en un
  entregable mensual medible con acta de revisión firmada.
&lt;/p&gt;
&lt;p&gt;
  Adoptar este nivel de rigor transforma la dinámica del monitoreo de seguridad.
  Permite abandonar la reactividad generada por el ruido de eventos aislados
  para pasar a una gestión táctica, en la que se demuestra madurez midiendo de
  forma objetiva qué porcentaje del &lt;i&gt;framework&lt;/i&gt;
  &lt;a href="https://attack.mitre.org/"&gt;MITRE ATT&amp;amp;CK&lt;/a&gt; se encuentra
  formalmente resguardado.&lt;br /&gt;
&lt;/p&gt;
&lt;p&gt;
  Una aclaración necesaria: &lt;u&gt;el playbook no es un manual de Wazuh&lt;/u&gt; ni
  reemplaza la implementación. Lo que aporta es metodología: una forma de pensar
  la detección por casos de uso, con &lt;i&gt;building blocks&lt;/i&gt; reutilizables,
  contexto de negocio y métricas de cobertura. Cualquier equipo que opere un
  SIEM —Wazuh, Splunk, Sentinel u otro— puede destilar valor del documento sin
  más esfuerzo que el de leerlo con criterio.
&lt;/p&gt;

&lt;p&gt;
  Para realidades latinoamericanas, donde los presupuestos son acotados y los
  equipos suelen ser pequeños, buena parte del catálogo es aplicable con lo que
  ya tenemos instalado, y el resto se cubre con sensores open source maduros sin
  costos de licencia. Vale la pena descargarlo, leerlo entero y usarlo como
  check de madurez sobre cada implementación. No reemplaza experiencia ni
  ingeniería, pero ordena —y ordenar es, muchas veces, el primer paso para
  detectar mejor—.
&lt;/p&gt;

&lt;p&gt;
  El documento no reemplaza la implementación de Wazuh, sino que la complementa
  con una metodología probada. Su mayor valor para organizaciones que operan
  Wazuh es triple: proporciona vocabulario común para comunicar valor de
  seguridad, ofrece estructura para escalar detecciones de forma consistente, y
  establece métricas objetivas de cobertura de detección.
&lt;/p&gt;
&lt;p&gt;
  Agradecemos a Izzmier Izzuddin por la compilación y&amp;nbsp;la difusión del
  material.
&lt;/p&gt;
&lt;p&gt;
  &lt;span lang="ES-AR"&gt;Por&amp;nbsp;&lt;/span&gt;&lt;span face="Calibri, sans-serif" style="font-size: 12pt;"&gt;&lt;b&gt;&lt;a href="https://www.segu-info.com.ar/"&gt;Segu-Info&lt;/a&gt;&lt;/b&gt;&lt;/span&gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/a/AVvXsEgTIbsCBl6hkgHli1J_rIjSbP9sPnR3ZD1pU1X3W-TQ0EAvG3VD6_8saFjRxg_T7fuc1t2lrexm3061OhRUUZ-ODxzJhvZzJQkOfLcBnALr9vWxAA4Uace2TATPboNRZovF8KjDbu_D_835_MQI7uEB1MdIvrNMiuUWxDjdS7VHMWpxMXqfofg-=s72-c" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Disposición AR 1/2026 da 180 días a organismos públicos para reforzar su ciberseguridad</title><link>http://blog.segu-info.com.ar/2026/05/disposicion-ar-12026-da-180-dias.html</link><category>gobierno</category><category>países</category><pubDate>Sun, 31 May 2026 10:17:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-586909802901353990</guid><description>&lt;p&gt;
  El Centro Nacional de Ciberseguridad argentino comunicó la
  &lt;a
    href="https://www.boletinoficial.gob.ar/detalleAviso/primera/341893/20260513"
    rel="nofollow"
    target="_blank"
    &gt;Disposición 1/2026&lt;/a
  &gt;
  con nuevos lineamientos técnicos para mejorar la resiliencia del Estado frente
  a ciberataques, fallas críticas e incidentes que puedan afectar servicios
  esenciales. Las claves del boletín oficial.
&lt;/p&gt;
&lt;p&gt;
  La publicación en el Boletín Oficial&amp;nbsp;de los nuevos lineamientos técnicos
  establecidos por el Centro Nacional de Ciberseguridad (CNC) para todos los
  organismos del sector estatal
  &lt;b
    &gt;busca fortalecer la resiliencia cibernética de las infraestructuras
    críticas y mejorar las capacidades de prevención, respuesta y recuperación
    ante incidentes informáticos en organismos públicos.&lt;/b
  &gt;
&lt;/p&gt;

&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
      border="0"
      data-original-height="313"
      data-original-width="709"
      height="283"
      src="https://i.imgur.com/I85VnJi.png"
      width="640"
  /&gt;
&lt;/div&gt;


&lt;p&gt;
  En concreto, establece un plazo de 180 días para que cada uno de los
  organismos implicados adecue sus infraestructuras, políticas y procedimientos
  internos a las nuevas disposiciones.
&lt;/p&gt;
&lt;p&gt;
  La normativa representa un cambio de paradigma respecto de cómo los Estados
  abordan la seguridad digital: ya no alcanza con prevenir un ataque, sino que
  también resulta clave garantizar la continuidad operativa ante un incidente.
&lt;/p&gt;
&lt;h3&gt;El objetivo ya no es solo prevenir ataques, sino recuperarse rápido&lt;/h3&gt;
&lt;p&gt;
  La nueva normativa
  &lt;b&gt;pone el foco en la resiliencia y la recuperación operativa&lt;/b&gt;, en un
  contexto en el que durante años la mayoría de las estrategias defensivas se
  centraron en la prevención, pero el crecimiento y la evolución del ransomware
  y de otros tipos de ataques hizo que las organizaciones deban aceptar una
  realidad incómoda: ningún entorno es invulnerable.
&lt;/p&gt;
&lt;p&gt;
  De acuerdo con la nueva normativa de la CNC,
  &lt;b
    &gt;cada organismo deberá identificar y clasificar todos sus sistemas según el
    impacto que tendría su caída, tanto en lo económico, como en la afectación
    de servicios al ciudadano, las consecuencias legales y el daño reputacional.
  &lt;/b&gt;
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;
    Para ello, se incorporan conceptos asociados a continuidad del negocio y
    recuperación ante desastres, como RTO (Recovery Time Objective) y RPO
    (Recovery Point Objective), que se utilizan para definir tiempos máximos de
    recuperación y pérdida aceptable de datos.
  &lt;/b&gt;
&lt;/p&gt;
&lt;p&gt;
  En concreto, para sistemas de criticidad alta, el RTO deberá ser menor a 4
  horas y la RPO no podrá superar una hora. En sistemas de criticidad media, el
  RTO será menor a 24 horas y el RPO menor a 4 horas. Mientras que, para los
  sistemas de criticidad baja, la recuperación podrá ubicarse entre 1 y 5 días,
  con copias de seguridad verificadas por muestreo.
&lt;/p&gt;
&lt;h3&gt;Centros de datos de respaldo y plan de recuperación de desastres&lt;/h3&gt;
&lt;p&gt;
  Otro punto crítico es la obligación de contar con un Centro de Datos de
  Respaldo dentro del territorio argentino, para evitar que un mismo evento
  afecte en simultáneo al sitio principal y al alternativo (sea un ciberataque,
  un apagón masivo o desastre natural). Entre sus características, debe contar
  con niveles altos de disponibilidad, redundancia eléctrica y protección contra
  incendios, entre otros.
&lt;/p&gt;
&lt;p&gt;
  Por otro lado,
  &lt;b
    &gt;la
    &lt;a
      href="https://www.boletinoficial.gob.ar/detalleAviso/primera/341893/20260513"
      &gt;nueva disposición&lt;/a
    &gt;
    obliga a los organismos estatales a efectuar una prueba anual de su Plan de
    Recuperación ante Desastres, pruebas de conmutación y pruebas de
    recuperación desde backups offline, entre otras.&lt;/b
  &gt;
  Se deben compartir las métricas dentro de un informe, para así llevar adelante
  un proceso operativo que cuente con evidencia, seguimiento y la oportunidad de
  una mejora continua.
&lt;/p&gt;
&lt;p&gt;
  El texto de la norma incluso menciona escenarios específicos como ransomware y
  la caída total de infraestructura, exigiendo que existan guías paso a paso
  (&lt;i&gt;playbooks&lt;/i&gt;) para llevar a cabo la recuperación en distintos escenarios
  de desastre. Estos playbooks deben ser específicos para cada tipo de incidente
  relevante, con el objetivo de minimizar el impacto operativo que pueda
  ocasionar un incidente de ciberseguridad.
&lt;/p&gt;
&lt;p&gt;
  En este contexto, incorporar capacidades de Inteligencia de Amenazas resulta
  crítico, ya que permite a las entidades de gobierno “anticiparse mediante el
  análisis de actores, tácticas, técnicas y procedimientos (TTPs), priorizar
  riesgos en función del contexto geopolítico y sectorial, y transformar
  información en decisiones accionables para la protección de activos críticos.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;
  La resiliencia pasa al centro de la estrategia
&lt;/h3&gt;
&lt;p&gt;
  La nueva normativa refleja un cambio en la forma en que gobiernos y
  organizaciones a la cuestión de la ciberseguridad.
&lt;/p&gt;
&lt;p&gt;
  Durante años, las organizaciones —tanto públicas como privadas— basaron sus
  estrategias bajo la premisa de impedir cualquier intrusión. Hoy, el paradigma
  comienza a cambiar: se asume que los incidentes pueden ocurrir y que, por lo
  tanto, las organizaciones deben estar preparadas para resistir, responder y
  recuperarse de la manera más rápida posible.
&lt;/p&gt;
&lt;p&gt;
  En otras palabras, la resiliencia pasa a tener casi el mismo peso que la
  prevención. En el caso de los organismos estatales, esa capacidad de
  recuperación es crítica: no solo impacta sobre sistemas o infraestructuras,
  sino también sobre servicios esenciales, trámites, operaciones críticas y la
  vida cotidiana de los ciudadanos.
&lt;/p&gt;
&lt;p&gt;
  Por eso, más allá del lado técnico de la normativa, la medida emerge como
  parte de una transformación mucho más amplia: la consolidación de la
  ciberseguridad como un componente central para la estabilidad y continuidad
  operativa de un país.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://www.welivesecurity.com/es/seguridad-digital/argentina-cnc-normativa-ciberseguridad-estado/"
    rel="nofollow"
    target="_blank"
    &gt;WeLiveSecurity&lt;/a
  &gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Roban 6m registros del mayor operador de cruceros del mundo Carnival</title><link>http://blog.segu-info.com.ar/2026/05/roban-6m-registros-del-mayor-operador.html</link><category>fuga información</category><pubDate>Sat, 30 May 2026 10:16:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-6598976320149944895</guid><description>&lt;p&gt;
  El mayor operador de cruceros del mundo, Carnival Corporation,
  &lt;a
    href="https://www.bleepingcomputer.com/news/security/carnival-cruise-confirms-data-breach-affecting-nearly-6-million-people/"
    rel="nofollow"
    target="_blank"
    &gt;ha confirmado oficialmente&lt;/a
  &gt;
  un exhaustivo incidente de ciberseguridad que ha comprometido la información
  personal de casi seis millones de clientes en todo el mundo.
&lt;/p&gt;
&lt;p&gt;
  Según las declaraciones regulatorias presentadas ante las autoridades
  estatales,
  &lt;a
    href="https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/d6729ef2-7bb3-42d3-abdd-99a1dd8f2415.html"
    rel="nofollow"
    target="_blank"
    &gt;incluida la Oficina del Fiscal General de Maine&lt;/a
  &gt;, la brecha ha expuesto
  &lt;a
    href="https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/d6729ef2-7bb3-42d3-abdd-99a1dd8f2415.html"
    rel="nofollow"
    target="_blank"
    &gt;datos altamente sensibles pertenecientes a 5,995,277 personas&lt;/a
  &gt;. El gigante corporativo, que opera una enorme flota global a través de
  marcas emblemáticas como Carnival Cruise Line, Princess Cruises, Holland
  America Line y Seabourn, se encuentra actualmente trabajando contrarreloj para
  &lt;a
    href="https://api.kscope.io/ks-doc-view?key=fde6d8e0-6260-46ee-9286-9578b2baf99c&amp;amp;content=benznews&amp;amp;docid=146ca2a0b6b2c9132af22b2efdfcee546d60ba59&amp;amp;allow_back=true"
    rel="nofollow"
    target="_blank"
    &gt;notificar a los pasajeros afectados&lt;/a
  &gt;
  y mitigar una oleada de riesgos secundarios de robo de identidad.
&lt;/p&gt;
&lt;p&gt;
  El compromiso de seguridad comenzó presuntamente cuando un actor de amenazas
  digitales lanzó una campaña de ingeniería social altamente dirigida contra
  miembros del personal de Carnival.
&lt;/p&gt;
&lt;p&gt;
  &lt;b
    &gt;El 14 de abril, una sola cuenta de empleado fue manipulada con éxito, lo
    que permitió al adversario externo eludir las defensas perimetrales y
    establecer un punto de apoyo digital dentro de un segmento restringido de
    los sistemas informáticos internos de la empresa.&lt;/b
  &gt;
&lt;/p&gt;
&lt;p&gt;
  Para el 22 de abril, los investigadores descubrieron que el atacante había
  logrado exfiltrar y copiar de forma agresiva enormes volúmenes de archivos
  corporativos antes de que los equipos de seguridad pudieran cortar por
  completo el acceso no autorizado.
&lt;/p&gt;
&lt;p&gt;
  Aunque el conglomerado de vacaciones no nombró explícitamente a los
  cibercriminales detrás de la intrusión en la red, el conocido sindicato de
  extorsión conocido como
  &lt;a
    href="https://cyberinsider.com/carnival-corporation-probes-data-breach-after-claims-of-8-7m-records-theft/"
    rel="nofollow"
    target="_blank"
    &gt;ShinyHunters se atribuyó&lt;/a
  &gt;
  públicamente la responsabilidad del ciberataque.
&lt;/p&gt;
&lt;p&gt;
  Posteriormente,
  &lt;b
    &gt;el grupo publicó un enorme conjunto de datos que contenía aproximadamente
    8.7 millones de registros en su repositorio de la dark web&lt;/b
  &gt;, después de que un aparente intento de extorsión no lograra obtener un pago
  corporativo.
&lt;/p&gt;
&lt;p&gt;
  Un análisis forense de la base de datos filtrada indica que
  &lt;b
    &gt;la asombrosa cifra de 7.5 millones de cuentas pertenecían específicamente
    al programa de recompensas por fidelidad Mariner Society,&lt;/b
  &gt;
  operado por Holland America Line, lo que demuestra que los delincuentes
  recolectaron intensamente documentación de viajeros frecuentes.
&lt;/p&gt;

&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
    border="0"
    data-original-height="405"
    data-original-width="740"
    height="350"
    src="https://assets.techrepublic.com/uploads/2026/05/unnamed-29-740x405.png"
    width="640"
  /&gt;
&lt;/div&gt;

&lt;p&gt;
  Los puntos de datos específicos robados por el grupo de extorsión digital
  varían según el pasajero, pero el alcance de la documentación comprometida
  resulta profundamente preocupante para los analistas de riesgo corporativo.
&lt;/p&gt;
&lt;p&gt;
  En comunicados corporativos y avisos sustitutivos, Carnival confirmó que
  &lt;b
    &gt;los archivos robados contienen información de identificación personal (PII)
    exhaustiva, que incluye nombres completos de clientes, direcciones físicas
    residenciales, números de teléfono de contacto y direcciones de correo
    electrónico.&lt;/b
  &gt;
&lt;/p&gt;
&lt;p&gt;
  Lo que es más alarmante, los actores de amenazas descargaron con éxito
  archivos que contenían fechas de nacimiento, números internos de seguimiento
  de programas de fidelidad y documentos críticos de identificación emitida por
  el gobierno,
  &lt;b&gt;incluidos detalles de licencias de conducir y números de pasaporte.&lt;/b&gt;
&lt;/p&gt;

&lt;p&gt;
  El servicio de notificación de filtraciones de datos
  &lt;a
    href="https://haveibeenpwned.com/Breach/Carnival"
    rel="nofollow"
    target="_blank"
    &gt;Have I Been Pwned analizó los datos filtrados&lt;/a
  &gt;
  por la banda de extorsionadores y afirmó que la filtración expuso los nombres,
  fechas de nacimiento, direcciones de correo electrónico, géneros, ubicaciones
  geográficas y detalles del programa de fidelización de las personas afectadas.
&lt;/p&gt;
&lt;p&gt;
  Inmediatamente después de descubrirse la filtración, la unidad de respuesta a
  incidentes empresariales de Carnival se movilizó junto con expertos en
  ciberseguridad externos para expulsar a los actores de amenazas del entorno y
  evaluar la totalidad de los daños operativos. La compañía de cruceros ha
  declarado que desde entonces ha implementado controles de monitoreo mejorados
  y ha reforzado sus protocolos de autenticación para protegerse contra futuros
  exploits de infraestructura centrados en el factor humano.
&lt;/p&gt;
&lt;p&gt;
  A partir de finales de mayo, la corporación inició una campaña masiva de
  notificación electrónica para informar formalmente a los viajeros afectados
  sobre la exposición de sus credenciales y delinear protocolos de remediación
  de protección.
&lt;/p&gt;
&lt;p&gt;
  Para proteger a los viajeros comprometidos de campañas de phishing dirigidas y
  el posterior fraude financiero, Carnival está proporcionando a las personas
  afectadas una suscripción gratuita de 24 meses a la plataforma de resolución
  de fraudes y monitoreo de crédito
  &lt;a
    href="https://www.mytrueidentity.com/cvd/?enterprise=TUCI1#/"
    rel="nofollow"
    target="_blank"
    &gt;MyTrueIdentity de TransUnion&lt;/a
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  Los analistas independientes de ciberseguridad advierten que las filtraciones
  de datos en la industria de viajes son excepcionalmente peligrosas debido a
  que los actores de amenazas pueden utilizar historiales de viaje explícitos,
  clasificaciones de fidelidad y detalles de pasaportes para diseñar señuelos
  engañosos hiperrealistas. En el futuro, se espera que los reguladores de
  múltiples jurisdicciones examinen de cerca las prácticas de retención de datos
  de la línea de cruceros y los fallos previos de seguridad en su
  infraestructura, especialmente dados los antecedentes de Carnival con
  incidentes de seguridad de datos anteriores.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://www.bleepingcomputer.com/news/security/carnival-cruise-confirms-data-breach-affecting-nearly-6-million-people/"
    rel="nofollow"
    target="_blank"
    &gt;BC&lt;/a
  &gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Campañas de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en América Latina</title><link>http://blog.segu-info.com.ar/2026/05/campanas-de-malware-grandoreiro-y-btmob.html</link><category>informes</category><category>malware</category><pubDate>Fri, 29 May 2026 10:17:13 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-6196186726499360884</guid><description>&lt;p&gt;
  Latinoamérica y Europa se han convertido en el objetivo de dos campañas de
  troyanos bancarios diseñadas para infectar dispositivos Windows y Android con
  el malware Grandoreiro y BTMOB, respectivamente.
&lt;/p&gt;
&lt;p&gt;
  Esto se desprende de nuevos hallazgos de
  &lt;a
    href="https://www.watchguard.com/wgrd-security-hub/secplicity-blog/grandoreiro-malware-campaign-targets-europe-and-latin-america"
    rel="nofollow"
    target="_blank"
    &gt;WatchGuard&lt;/a
  &gt;
  y
  &lt;a
    href="https://www.welivesecurity.com/en/malware/btmob-stealthy-rat-burrowing-deep-android-devices/"
    rel="nofollow"
    target="_blank"
    &gt;ESET&lt;/a
  &gt;, que han observado el uso de estas dos familias de malware para atacar a
  empresas en España, Portugal y México, así como a usuarios de móviles en
  Brasil.
&lt;/p&gt;
&lt;p&gt;
  Telefónica Tech también ha publicado un análisis técnico sobre las campañas
  recientes de Grandoreiro. El documento completo,
  &lt;a
    href="https://telefonicatech.com/blog/grandoreiro-analisis-tecnico-troyano-bancario-c2-dga-evasion#download"
    &gt;disponible para descarga&lt;/a
  &gt;, detalla la cadena de infección del malware, sus mecanismos de evasión y las
  técnicas para mantener la comunicación con su infraestructura de mando y
  control.
&lt;/p&gt;
&lt;p&gt;
  La campaña Grandoreiro
  &lt;i
    &gt;"utiliza la técnica de carga lateral de DLL, abusando de cuatro programas
    diferentes y apuntando a bancos en Portugal"&lt;/i
  &gt;, afirmó Euler Neto, investigador de WatchGuard.
&lt;/p&gt;
&lt;p&gt;
  Activo desde 2016, Grandoreiro es un malware bancario en constante evolución
  capaz de robar credenciales de miles de instituciones financieras en 45 países
  y territorios. Generalmente se distribuye mediante correos electrónicos de
  phishing, incitando a los destinatarios a hacer clic en enlaces sospechosos.
&lt;/p&gt;
&lt;p&gt;
  A pesar de algunas detenciones e intentos de las autoridades brasileñas por
  desmantelar su infraestructura a principios de 2024, el malware ha seguido
  expandiendo su alcance, incorporando comprobaciones CAPTCHA para resistir el
  análisis.
&lt;/p&gt;
&lt;p&gt;
  La última campaña detectada por WatchGuard utiliza la carga lateral de DLL
  para ejecutar archivos desarrollados en Delphi 11, un lenguaje de programación
  comúnmente empleado por malware dirigido a la región. Dos de estas DLL —&lt;i
    &gt;mingwm10.dll&lt;/i
  &gt;
  y &lt;i&gt;libwebp.dll&lt;/i&gt;— incorporan
  &lt;i
    &gt;&lt;a
      href="https://www.esegece.com/help/sgcWebSockets/"
      rel="nofollow"
      target="_blank"
      &gt;sgcWebSockets&lt;/a
    &gt;&lt;/i
  &gt;, una biblioteca de WebSocket y comunicación en tiempo real, para
  comunicaciones punto a punto (P2P) y WebRTC.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"Las DLL asociadas a este caso utilizan el protocolo
    &lt;a
      href="https://unit42.paloaltonetworks.com/malware-trending-stun-awareness/"
      rel="nofollow"
      target="_blank"
      &gt;STUN&lt;/a
    &gt;
    (Session Traversal Utilities for NAT), que permite a los dispositivos detrás
    de un NAT descubrir su dirección IP pública y número de puerto,
    posibilitando la comunicación punto a punto"&lt;/i
  &gt;,
  &lt;a
    href="https://www.watchguard.com/wgrd-security-hub/secplicity-blog/grandoreiro-malware-campaign-targets-europe-and-latin-america"
    rel="nofollow"
    target="_blank"
    &gt;explicó WatchGuard&lt;/a
  &gt;.
  &lt;i
    &gt;"La ventaja para los ciberdelincuentes de utilizar el tráfico de
    videoconferencias en sus campañas radica en que este tráfico es ruidoso,
    difícil de monitorizar y en que WebRTC se utiliza habitualmente en las
    principales plataformas de videoconferencias"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  Otras dos DLL asociadas a la campaña son &lt;i&gt;libffi-6.dll&lt;/i&gt; y
  &lt;i&gt;libpng15.dll&lt;/i&gt;, que utilizan el protocolo
  &lt;a
    href="https://www.100ms.live/blog/ice-protocol"
    rel="nofollow"
    target="_blank"
    &gt;ICE&lt;/a
  &gt;
  &lt;i&gt;(Interactive Connectivity Establishment)&lt;/i&gt; en lugar de STUN para lograr
  el mismo objetivo. Estos archivos hacen referencia específica a bancos e
  instituciones financieras que operan en Portugal, como Abanca, Banco de
  Portugal, BBVA PT, Caixa Geral Depósitos y Santander, entre otros. También se
  ha atacado a Revolut y Wise.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
    border="0"
    data-original-height="499"
    data-original-width="1700"
    height="188"
    src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjVydJBQbifDVrFptQh20cL_12fb84qWixM51B-DJGSHlaixGSZRk6HXX6YwVyrufPH5qL6UYgWZYbgsA3XLL04UCIpIf-gGEt_glTugz3DkoTuzsmkA9i0n0NJwX7koVRwuZ6WPRr0AXzsXa_GohITg1fsF7OTllHl3-9QqH4HmC_df5lWHNKH9354eXPf/w640-h188/android.png"
    width="640"
  /&gt;
&lt;/div&gt;

&lt;p&gt;
  WatchGuard también informó haber
  &lt;a
    href="https://www.forcepoint.com/blog/x-labs/grandoreiro-trojan-targets-mexico-argentina-spain"
    rel="nofollow"
    target="_blank"
    &gt;identificado otra campaña&lt;/a
  &gt;
  en la que se utilizan correos electrónicos de phishing para distribuir un
  archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual
  Basic ofuscado que ejecuta un archivo ejecutable, el cual muestra un mensaje
  solicitando a los usuarios que actualicen Adobe Reader haciendo clic en un
  botón integrado en la alerta.
&lt;/p&gt;
&lt;p&gt;
  Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la
  detección y dificultar el análisis del malware, antes de ejecutar la carga
  útil final para robar información bancaria y datos confidenciales. Algunas de
  las tácticas coinciden con una campaña anterior de Grandoreiro
  &lt;a
    href="https://thehackernews.com/2024/10/new-grandoreiro-banking-malware.html"
    rel="nofollow"
    target="_blank"
    &gt;detallada por Kaspersky&lt;/a
  &gt;
  en octubre de 2024.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"Lo más relevante aquí no es solo que Grandoreiro siga activo"&lt;/i&gt;, afirmó
  WatchGuard.
  &lt;i
    &gt;"Es que los grupos de ciberdelincuentes con fines lucrativos continúan
    adaptándose rápidamente, reutilizando servicios legítimos y ocultándose en
    patrones de tráfico en los que muchas organizaciones ya confían"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"Al combinar phishing, carga lateral de DLL, componentes relacionados con
    WebRTC, abuso de servicios en la nube y comprobaciones anti-análisis, estas
    campañas demuestran cómo el malware bancario se está volviendo más difícil
    de detectar con defensas superficiales únicamente".&lt;/i
  &gt;
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;
  BTMOB ofrece herramientas de campaña listas para usar
&lt;/h3&gt;
&lt;p&gt;
  La revelación coincide con un informe de ESET sobre BTMOB, un troyano de
  acceso remoto (RAT) para Android que
  &lt;a
    href="https://thehackernews.com/2025/12/new-albiriox-maas-malware-targets-400.html"
    rel="nofollow"
    target="_blank"
    &gt;surgió en febrero de 2025&lt;/a
  &gt;
  con la capacidad de desbloquear dispositivos, capturar capturas de pantalla,
  registrar pulsaciones de teclas, automatizar el robo de credenciales mediante
  inyecciones HTML al abrir ciertas aplicaciones y habilitar el control remoto.
  Una versión posterior
  &lt;a
    href="https://zimperium.com/blog/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins"
    rel="nofollow"
    target="_blank"
    &gt;introdujo&lt;/a
  &gt;
  la capacidad de capturar PIN de Alipay.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"El RAT también se vende con una interfaz para crear APK, lo que permite a
    cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para
    regiones específicas con rapidez, y sin escribir código"&lt;/i
  &gt;,
  &lt;a
    href="https://www.welivesecurity.com/en/malware/btmob-stealthy-rat-burrowing-deep-android-devices/"
    rel="nofollow"
    target="_blank"
    &gt;afirmó&lt;/a
  &gt;
  Daniel Cunha Barbosa, investigador de ESET.
&lt;/p&gt;
&lt;p&gt;
  Las campañas de BTMOB se han observado principalmente en ataques en Brasil y
  Latinoamérica, pero la distribución basada en phishing y las capacidades de
  toma de control de dispositivos del malware, junto con las herramientas listas
  para usar para crear aplicaciones, lo convierten en una amenaza potente que
  plantea riesgos mucho más allá de la región y reduce el tiempo y el esfuerzo
  necesarios para comprometer completamente un dispositivo, advirtió la empresa
  de seguridad eslovaca.
&lt;/p&gt;
&lt;p&gt;
  El principal método de propagación del malware es la ingeniería social,
  mediante la cual se envían a los usuarios enlaces a sitios web falsos que se
  hacen pasar por servicios de streaming, plataformas de minería de
  criptomonedas y otros servicios en línea de confianza.
&lt;/p&gt;
&lt;p&gt;
  Desde esos sitios, las víctimas son redirigidas a fichas falsas de
  aplicaciones en Google Play Store que las engañan para instalar un archivo APK
  de Android que contiene el malware. Una vez instalado, el malware solicita
  permisos para usar los servicios de accesibilidad de Android y luego los
  aprovecha para obtener acceso adicional al sistema sin ninguna interacción del
  usuario.
&lt;/p&gt;
&lt;p&gt;
  Se cree que BTMOB es el
  &lt;a
    href="https://thehackernews.com/2026/03/six-android-malware-families-target-pix.html"
    rel="nofollow"
    target="_blank"
    &gt;sucesor&lt;/a
  &gt;
  de las familias CraxsRAT, CypherRAT y SpySolr. A mayo de 2026, la última
  versión del malware (BTMOB v4.5.5) afirmaba ofrecer protección APK mejorada y
  compatibilidad con las últimas actualizaciones de Google Play.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"Esta actualización se centra en la velocidad y la estabilidad"&lt;/i&gt;,
  &lt;a
    href="https://x.com/BT_MOB_RAT/status/2050145095609934077"
    rel="nofollow"
    target="_blank"
    &gt;publicó un perfil X&lt;/a
  &gt;
  supuestamente vinculado al malware el 1 de mayo de 2026.
  &lt;i
    &gt;"Hemos ampliado nuestra infraestructura y perfeccionado el generador para
    que siempre tengas acceso a los últimos parches de seguridad móvil"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  El troyano es promocionado por un actor malicioso llamado
  &lt;a
    href="https://thehackernews.com/2023/08/syrian-threat-actor-evlf-unmasked-as.html"
    rel="nofollow"
    target="_blank"
    &gt;EVLF&lt;/a
  &gt;
  (&lt;i&gt;@craxso&lt;/i&gt;) a un precio de 700 dólares al mes. Según un
  &lt;a href="https://www.youtube.com/watch?v=fC9jSOS7tSE" rel="nofollow"
    &gt;vídeo de YouTube&lt;/a
  &gt;
  compartido por el autor del malware el 1 de mayo de 2026, una licencia de por
  vida cuesta 1200 dólares. El código fuente completo del servidor está
  disponible por 7000 dólares, lo que permite a los clientes alojar los paneles
  de comando y control (C2) en su propia infraestructura.
&lt;/p&gt;
&lt;p&gt;
  Esta misma semana, el perfil X también compartió un enlace a un
  &lt;a
    href="https://medium.com/@craxsratmaindeveloper/the-silent-hijack-how-btmob-rat-is-turning-android-phones-into-remote-controlled-weapons-9dc183c5a2c1"
    rel="nofollow"
    target="_blank"
    &gt;artículo de Medium&lt;/a
  &gt;
  sobre "cómo el troyano BTMOB RAT está convirtiendo los teléfonos Android en
  armas teledirigidas" y cómo ha estado "evolucionando rápidamente" desde
  principios de 2025.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"Se infiltra a través de sitios de phishing, se apodera de los servicios de
    accesibilidad y convierte tu teléfono en una marioneta", dice el artículo.
    "Los hackers vigilan tu pantalla en tiempo real. Roban datos bancarios.
    Incluso minan criptomonedas en segundo plano mientras navegas por
    Instagram"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  Curiosamente, el artículo fue publicado por una cuenta llamada
  &lt;i&gt;"Desarrollador principal de CraxsRAT"&lt;/i&gt;. La biografía de la cuenta afirma
  que se trata de un
  &lt;i
    &gt;"ciberdelincuente hábil e ingenioso que creó una lucrativa empresa de
    ciberdelincuencia vendiendo malware RAT altamente avanzado a otros actores
    maliciosos".&lt;/i
  &gt;
&lt;/p&gt;
&lt;p&gt;
  El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS)
  conlleva el riesgo de facilitar el acceso a actores maliciosos menos
  sofisticados. Esto se ve agravado por informes que indican que ya circulan
  versiones filtradas en foros clandestinos y Telegram, lo que aumenta el riesgo
  de abuso por parte de imitadores y otros aspirantes a delincuentes.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"El acceso rara vez se mantiene restringido indefinidamente, y la
    herramienta puede llegar a mercados secundarios mediante la reventa, el
    trueque o el intercambio dentro de grupos cerrados"&lt;/i
  &gt;, declaró ESET.
  &lt;i
    &gt;"Otras familias de malware también pueden copiar algunos elementos que
    facilitan la personalización de la carga útil y la gestión de campañas para
    delincuentes menos experimentados".&lt;/i
  &gt;
&lt;/p&gt;
&lt;p&gt;
  La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de
  desarrollo del troyano de acceso remoto BTMOB, filtrado y publicado en
  diciembre de 2025, afirmó que incluía el código fuente de la carga útil para
  Android, su instalador, un entorno de compilación, el panel de control para
  Windows, el servidor C2 y todas las dependencias de software necesarias para
  desplegar la plataforma.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"La filtración de BTMOB ofrece una perspectiva única sobre el
    funcionamiento interno de un ecosistema moderno de troyano de acceso remoto
    como servicio para Android"&lt;/i
  &gt;,
  &lt;a
    href="https://www.d3lab.net/inside-btmob-an-analytical-breakdown-of-a-leaked-android-rat-ecosystem/"
    rel="nofollow"
    target="_blank"
    &gt;señaló D3Lab&lt;/a
  &gt;
  en aquel momento.
  &lt;i
    &gt;"Demuestra que el atacante no opera simplemente como un desarrollador que
    vende un kit de herramientas, sino como un proveedor de servicios que impone
    licencias, autenticación y control de versiones a sus clientes".&lt;/i
  &gt;
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://thehackernews.com/2026/05/grandoreiro-malware-and-btmob-rat.html"
    rel="nofollow"
    target="_blank"
    &gt;THN&lt;/a
  &gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjVydJBQbifDVrFptQh20cL_12fb84qWixM51B-DJGSHlaixGSZRk6HXX6YwVyrufPH5qL6UYgWZYbgsA3XLL04UCIpIf-gGEt_glTugz3DkoTuzsmkA9i0n0NJwX7koVRwuZ6WPRr0AXzsXa_GohITg1fsF7OTllHl3-9QqH4HmC_df5lWHNKH9354eXPf/s72-w640-h188-c/android.png" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Explotan una vulnerabilidad de FortiClient EMS para distribuir malware (CVE-2026-35616)</title><link>http://blog.segu-info.com.ar/2026/05/explotan-una-vulnerabilidad-de.html</link><category>malware</category><category>networking</category><pubDate>Thu, 28 May 2026 19:25:26 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2407179104563305493</guid><description>&lt;p&gt;
  Los delincuentes están explotando una vulnerabilidad de omisión de
  autenticación (CVE-2026-35616) en FortiClient Enterprise Management Server
  (EMS) para distribuir un programa de robo de credenciales no documentado
  llamado EKZ.
&lt;/p&gt;
&lt;p&gt;
  El atacante
  &lt;b
    &gt;disfrazó el malware como una actualización para los endpoints de
    Fortinet&lt;/b
  &gt;
  y lo ejecutó mediante flujos de trabajo de &lt;i&gt;scripts&lt;/i&gt; VPN gestionados por
  FortiClient.
&lt;/p&gt;
&lt;p&gt;
  La vulnerabilidad crítica explotada es un fallo de control de acceso
  inadecuado que permite a atacantes remotos no autenticados ejecutar código o
  comandos arbitrarios mediante solicitudes especialmente diseñadas. A
  principios de abril,
  &lt;a
    href="https://blog.segu-info.com.ar/2026/04/otra-vulnerabilidad-critica-rce-en.html"
    rel="nofollow"
    target="_blank"
    &gt;Fortinet confirmó&lt;/a
  &gt;
  que estaba siendo explotado y publicó parches de emergencia para las versiones
  7.4.5 y 7.4.6 del producto.
&lt;/p&gt;
&lt;p&gt;
  A principios de este mes, la empresa de ciberseguridad Arctic Wolf detectó
  ataques que aprovechaban esta vulnerabilidad para distribuir el programa de
  robo de información EKZ. Los investigadores señalan que la intrusión comienza
  con el abuso de las API de los endpoints para realizar acciones
  administrativas sin autenticación.
&lt;/p&gt;
&lt;p&gt;
  Posteriormente, el atacante modifica la configuración de EMS y las políticas
  de VPN para ejecutar &lt;i&gt;scripts&lt;/i&gt; maliciosos. Segundos después de que los
  endpoints establecieran un túnel IPsec con un firewall FortiGate, el archivo
  legítimo &lt;i&gt;fortitray.exe&lt;/i&gt; ejecuta&amp;nbsp;&lt;i&gt;scripts&lt;/i&gt;&amp;nbsp;maliciosos a
  través del símbolo del sistema.
&lt;/p&gt;
&lt;p&gt;
  Estos scripts ejecutan una carga útil de PowerShell codificada en Base64 que
  descarga y ejecuta malware disfrazado de parche de Fortinet, para luego
  extraer datos a un VPS controlado por el atacante mediante HTTP.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
 &lt;img
      border="0"
      data-original-height="1146"
      data-original-width="1500"
      height="489"
      src="https://www.bleepstatic.com/images/news/u/1220909/2026/May/powershell(1).jpg"
      width="640"
  /&gt;
&lt;/div&gt;

&lt;p&gt;
  &lt;i
    &gt;"En lugar de utilizar un señuelo de malware genérico, la carga útil se
    presentó como una actualización de Fortinet y se ejecutó mediante flujos de
    trabajo de scripting VPN gestionados por FortiClient"&lt;/i
  &gt;, indica el
  &lt;a
    href="https://arcticwolf.com/resources/blog/forticlient-ems-exploited-via-cve-2026-35616-to-deliver-ekz-infostealer-disguised-as-a-fortinet-patch/"
    rel="nofollow"
    target="_blank"
    &gt;informe de Arctic Wolf&lt;/a
  &gt;.
  &lt;i
    &gt;"En los puntos finales afectados, los componentes de FortiClient ejecutaron
    scripts de comandos que invocaron PowerShell, descargaron un programa para
    robar credenciales, lo ejecutaron silenciosamente y extrajeron los datos del
    navegador antes de eliminar los archivos locales"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  La carga útil descargada, identificada como EKZ Infostealer, presenta una
  funcionalidad de robo de información bastante estándar. Ataca tanto
  navegadores web basados en Chromium como Firefox y extrae los datos
  almacenados en archivos de texto, eludiendo las protecciones de contraseña
  cifrada.
&lt;/p&gt;

&lt;p&gt;
  El malware ataca credenciales, datos de tarjetas de crédito, direcciones,
  números de teléfono y cookies, lo que permite acceder a cuentas protegidas por
  autenticación multifactor sin iniciar sesión.
&lt;/p&gt;
&lt;p&gt;
  Según Arctic Wolf, un indicio de un intento de explotación en ataques que
  distribuyen el infostealer EKZ es la presencia en los registros de la línea
  &lt;i&gt;"Certificate not found in request header"&lt;/i&gt;. En pruebas de laboratorio,
  este error fue seguido, segundos después, por otra entrada:
  &lt;i&gt;"Certificate user: fortinet-ca2 … successfully updated".&lt;/i&gt;
&lt;/p&gt;

&lt;p&gt;
  Por lo tanto, los investigadores recomiendan que los responsables de seguridad
  busquen anomalías en la autenticación de certificados y cambios inesperados en
  las configuraciones del perfil de acceso remoto.
&lt;/p&gt;
&lt;p&gt;
  Cualquier actividad administrativa sospechosa, como nuevas cuentas, inicios de
  sesión con un origen desconocido (Tor, direcciones IP de VPS) o acciones que
  provoquen cambios de configuración, debe considerarse una señal de alerta.
&lt;/p&gt;
&lt;p&gt;
  El informe de Arctic Wolf proporciona una guía de detección exhaustiva que
  podría ayudar a las organizaciones a prevenir los ataques observados.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://www.bleepingcomputer.com/news/security/hackers-exploit-forticlient-ems-flaw-to-push-infostealer-malware/"
    rel="nofollow"
    target="_blank"
    &gt;BC&lt;/a
  &gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Microsoft Defender aisla automáticamente los endpoints infectados</title><link>http://blog.segu-info.com.ar/2026/05/microsoft-defender-aisla.html</link><category>antivirus</category><pubDate>Wed, 27 May 2026 11:49:57 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-6366078206199336656</guid><description>&lt;p&gt;
  Microsoft está probando una nueva función de Defender for Endpoint que aislará
  automáticamente los dispositivos comprometidos para frustrar los intentos de
  los atacantes de propagarse lateralmente por la red.
&lt;/p&gt;
&lt;p&gt;
  Esta función ya
  &lt;a
    href="https://learn.microsoft.com/en-us/defender-endpoint/whats-new-in-microsoft-defender-endpoint#may-2026"
    rel="nofollow"
    target="_blank"
    &gt;está disponible en versión preliminar&lt;/a
  &gt;
  y forma parte de la interrupción automática de ataques, una característica
  diseñada para contener los ataques, limitar su impacto y brindar a los equipos
  de seguridad más tiempo para solucionarlos.
&lt;/p&gt;
&lt;p&gt;
  &lt;b
    &gt;Los dispositivos comprometidos que se aíslan automáticamente se desconectan
    de la red para reducir el riesgo de un mayor impacto,&lt;/b
  &gt;
  pero mantienen la conectividad con el servicio Microsoft Defender for
  Endpoint, que seguirá supervisando el dispositivo.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"Cuando se sospecha que un dispositivo de su organización está
    comprometido, Microsoft Defender for Endpoint puede aislarlo automáticamente
    como parte de la interrupción automática de ataques"&lt;/i
  &gt;,
  &lt;a
    href="https://learn.microsoft.com/en-us/defender-endpoint/respond-machine-alerts#isolate-device---automatic-attack-disruption-preview"
    rel="nofollow"
    target="_blank"
    &gt;declaró Microsoft&lt;/a
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  El aislamiento automático ayuda a reducir el riesgo de un mayor impacto en la
  organización, limita el movimiento lateral del atacante y previene impactos
  como la exfiltración de datos y la propagación de ransomware.
&lt;/p&gt;
&lt;p&gt;
  El aislamiento automático de dispositivos solo funciona en estaciones de
  trabajo de usuarios finales incorporadas y administradas por Microsoft
  Defender for Endpoint.
&lt;/p&gt;
&lt;p&gt;
  Como explicó Microsoft, los operadores de seguridad también pueden liberarlas
  del aislamiento en cualquier momento después de completar la investigación del
  incidente y mitigar los riesgos.
&lt;/p&gt;
&lt;p&gt;
  Para liberar un dispositivo del aislamiento automático, selecciónelo en el
  "Inventario de dispositivos" o abra la página del dispositivo y seleccione
  "Liberar del aislamiento" en el menú de acciones.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
      border="0"
      data-original-height="621"
      data-original-width="1600"
      height="248"
      src="https://www.bleepstatic.com/images/news/u/1109292/2026/Automatic-device-isolation.png"
      width="640"
  /&gt;
&lt;/div&gt;

&lt;p&gt;
  Hace casi cuatro años, en junio de 2022, Microsoft también anunció que los
  administradores podían aislar manualmente los dispositivos Windows
  comprometidos y no administrados interrumpiendo la comunicación entrante y
  saliente con los puntos finales incorporados a Defender for Endpoint.
&lt;/p&gt;
&lt;p&gt;
  Microsoft también comenzó a probar la compatibilidad con el aislamiento de
  dispositivos para Defender for Endpoint en dispositivos Linux integrados en
  enero de 2023, y esta funcionalidad estuvo disponible para el público general
  en octubre de 2023.
&lt;/p&gt;
&lt;p&gt;
  Ese mismo mes, reveló que Defender for Endpoint también podía aislar las
  cuentas de usuario comprometidas como parte de la interrupción automática de
  ataques para bloquear el movimiento lateral en ataques de ransomware que
  utilizan el teclado.
&lt;/p&gt;
&lt;p&gt;
  Más recientemente, Microsoft comenzó a probar otra nueva función para la
  plataforma de seguridad empresarial Defender for Endpoint que bloquea
  automáticamente el tráfico hacia y desde terminales Windows no detectados,
  impidiendo que los atacantes accedan a otros dispositivos no comprometidos en
  la red.
&lt;/p&gt;
&lt;p&gt;
  A principios de este mes, reveló otra función de vista previa de Defender for
  Endpoint que permitirá a los administradores programar análisis antivirus en
  sistemas Linux incorporados mediante el portal de Microsoft Defender, la
  configuración JSON administrada por mdatp o la herramienta de línea de
  comandos mdatp.
&lt;/p&gt;
&lt;p&gt;
  &lt;i
    &gt;"Los análisis programados admiten análisis rápidos diarios, análisis
    rápidos basados ​​en intervalos y análisis completos semanales, con opciones
    para ejecución de baja prioridad, programación en tiempo de inactividad y
    horarios de inicio aleatorios"&lt;/i
  &gt;, indicó.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://www.bleepingcomputer.com/news/microsoft/microsoft-defender-can-now-automatically-isolate-hacked-endpoints/"
    rel="nofollow"
    target="_blank"
    &gt;BC&lt;/a
  &gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Bluekit: phishing personalizado con IA</title><link>http://blog.segu-info.com.ar/2026/05/bluekit-phishing-personalizado-con-ia.html</link><category>phishing</category><pubDate>Tue, 26 May 2026 09:21:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-6019683036852394578</guid><description>&lt;p&gt;
  Un nuevo kit de phishing llamado
  &lt;b
    &gt;&lt;a
      href="https://www.varonis.com/blog/bluekit"
      rel="nofollow"
      target="_blank"
      &gt;Bluekit&lt;/a
    &gt;&lt;/b
  &gt;
  ofrece más de 40 plantillas dirigidas a servicios populares e incluye
  funciones básicas de IA para generar borradores de campañas.
&lt;/p&gt;
&lt;p&gt;
  Las plantillas disponibles se pueden usar para atacar cuentas de correo
  electrónico (Outlook, Hotmail, Gmail, Yahoo, ProtonMail), servicios en la nube
  (iCloud), plataformas de desarrollo (GitHub) y servicios de criptomonedas
  (Ledger).
&lt;/p&gt;
&lt;p&gt;
  Lo que distingue a este kit es la presencia de un panel de Asistente de IA que
  admite múltiples modelos, incluidos Llama, GPT-4.1, Claude, Gemini y DeepSeek,
  lo que ayuda a los ciberdelincuentes a redactar correos electrónicos de
  phishing.
&lt;/p&gt;
&lt;p&gt;
  La empresa de ciberseguridad
  &lt;a href="https://www.varonis.com/blog/bluekit" rel="nofollow" target="_blank"
    &gt;Varonis analizó&lt;/a
  &gt;
  una versión limitada del panel de Asistente de IA de Bluekit y señaló que los
  resultados generados presentaban contenido de marcador de posición, lo que
  sugiere que se trata de una función en una fase experimental temprana.
  &lt;i
    &gt;"El borrador [generado] incluía una estructura útil, pero aún dependía de
    campos de enlace genéricos, bloques QR de marcador de posición y texto que
    requería revisión antes de su uso"&lt;/i
  &gt;, afirma Varonis.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
      border="0"
      data-original-height="558"
      data-original-width="791"
      height="451"
      src="https://www.bleepstatic.com/images/news/u/1220909/2026/April/models.jpg"
      width="640"
  /&gt;
&lt;/div&gt;
&lt;p&gt;
  Además de la inteligencia artificial, BlueKit integra la compra/registro de
  dominios, la configuración de páginas de phishing y la gestión de campañas en
  un único panel.
  &lt;i
    &gt;"El Asistente de IA de Bluekit parecía más una herramienta para generar el
    esqueleto de una campaña que un flujo de phishing completo"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  Varonis analizó plantillas para iCloud, Apple ID, Gmail, Outlook, Hotmail,
  Yahoo, ProtonMail, GitHub, Twitter, Zoho, Zara y Ledger, con diseños y
  logotipos realistas. Los operadores pueden seleccionar dominios, plantillas y
  modos en una interfaz unificada, configurar el comportamiento de la página de
  phishing (como redirecciones, mecanismos anti-análisis y gestión del proceso
  de inicio de sesión) y monitorizar las sesiones de las víctimas en tiempo
  real.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;img
      border="0"
      data-original-height="291"
      data-original-width="1536"
      height="121"
      src="https://www.varonis.com/hubfs/Bluekit-0.png"
      width="640"
  /&gt;
&lt;/div&gt;
&lt;p&gt;
  Según las opciones del panel de control, los usuarios tienen un control
  preciso sobre el comportamiento de las páginas de phishing y pueden bloquear
  el tráfico VPN o proxy, los agentes de usuario sin interfaz gráfica o
  configurar filtros basados ​​en huellas digitales. Los datos robados se
  extraen a través de Telegram, en canales privados accesibles para los
  operadores.
&lt;/p&gt;
&lt;p&gt;
  El monitoreo de la sesión posterior a la captura incluye cookies,
  almacenamiento local y estado de la sesión en tiempo real, mostrando lo que la
  víctima recibió tras iniciar sesión, lo que ayuda a los operadores a
  perfeccionar sus ataques para lograr la máxima efectividad.
&lt;/p&gt;
&lt;p&gt;
  Varonis comenta que Bluekit es otro ejemplo de una plataforma de phishing
  "todo en uno", que proporciona a los ciberdelincuentes de menor nivel
  herramientas completas para gestionar todo el ciclo de vida de un ataque de
  phishing.
&lt;/p&gt;
&lt;p&gt;
  Sin embargo, el kit parece estar actualmente en desarrollo activo, recibiendo
  actualizaciones frecuentes y evolucionando rápidamente, lo que lo convierte en
  un buen candidato para una mayor adopción.
&lt;/p&gt;
&lt;p&gt;
  Esto refuerza la tendencia general de las plataformas de ciberdelincuencia a
  integrar la IA para optimizar y escalar sus operaciones. Abnormal Security
  informó recientemente sobre
  &lt;a
    href="https://www.bleepingcomputer.com/news/security/new-athr-vishing-platform-uses-ai-voice-agents-for-automated-attacks/"
    rel="nofollow"
    target="_blank"
    &gt;ATHR&lt;/a
  &gt;, una plataforma de phishing por voz que utiliza agentes de IA para realizar
  ataques de ingeniería social.
&lt;/p&gt;
&lt;div&gt;
  Fuente:
  &lt;a
    href="https://www.bleepingcomputer.com/news/security/new-bluekit-phishing-service-includes-an-ai-assistant-40-templates/"
    rel="nofollow"
    target="_blank"
    &gt;BC&lt;/a
  &gt;
&lt;/div&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Escalamiento de privilegios local en el kernel de Linux, permite filtrar claves SSH y hashes de contraseñas</title><link>http://blog.segu-info.com.ar/2026/05/escalamiento-de-privilegios-local-en-el.html</link><category>software libre</category><category>vulnerabilidades</category><pubDate>Mon, 25 May 2026 14:37:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2138561265170127791</guid><description>&lt;p&gt;
  Se ha descubierto una vulnerabilidad lógica de nueve años de antigüedad en la
  ruta de rastreo de procesos (&lt;i&gt;ptrace&lt;/i&gt;) del kernel de Linux que podría
  permitir a &lt;b&gt;usuarios locales sin privilegios&lt;/b&gt; leer archivos
  confidenciales, incluidas las claves privadas de host de shell seguro (SSH) y
  el hash de la contraseña del sistema, en instalaciones predeterminadas de
  Debian, Fedora y Ubuntu.
&lt;/p&gt;
&lt;p&gt;
  Según
  &lt;a
    href="https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path"
    rel="nofollow"
    target="_blank"
    &gt;el análisis&lt;/a
  &gt;
  de la Unidad de Investigación de Amenazas (TRU) de Qualys, la vulnerabilidad,
  identificada como CVE-2026-46333, ha estado presente en la rama principal de
  Linux desde noviembre de 2016. Hay parches disponibles y actualizaciones de
  distribución, y circulan públicamente exploits funcionales.
&lt;/p&gt;
&lt;p&gt;
  Esta vulnerabilidad es el quinto problema de seguridad local del kernel de
  Linux revelado en tres semanas, tras
  &lt;a
    href="https://blog.segu-info.com.ar/2026/04/copy-fail-vulnerabilidad-critica.html"
    rel="nofollow"
    target="_blank"
    &gt;Copy Fail&lt;/a
  &gt;,
  &lt;a href="https://github.com/V4bel/dirtyfrag" rel="nofollow" target="_blank"
    &gt;Dirty Frag&lt;/a
  &gt;,&amp;nbsp;&lt;a
    href="https://blog.segu-info.com.ar/2026/05/fragnesia-otra-vulnerabilidad-de.html"
    rel="nofollow"
    target="_blank"
    &gt;Fragnesia&lt;/a
  &gt;&amp;nbsp;y
  &lt;a
    href="https://blog.segu-info.com.ar/2026/05/otro-escalamiento-local-en-linux.html"
    rel="nofollow"
    target="_blank"
    &gt;DirtyCBC&lt;/a
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  El error reside en la función &lt;code&gt;__ptrace_may_access()&lt;/code&gt; del
  &lt;i&gt;kernel&lt;/i&gt;. Qualys identificó una ventana de tiempo limitada durante la
  cual un proceso privilegiado que está descartando sus credenciales permanece
  accesible mediante operaciones &lt;i&gt;ptrace&lt;/i&gt;, incluso cuando su bandera de
  volcado debería haber cerrado esa ruta.
&lt;/p&gt;
&lt;p&gt;
  Al combinar esta ventana con la llamada al sistema &lt;i&gt;pidfd_getfd()&lt;/i&gt;, un
  atacante puede capturar descriptores de archivo de un binario
  &lt;i&gt;setuid&lt;/i&gt; durante su salida y heredar su acceso a los archivos
  subyacentes. &lt;code&gt;pidfd_getfd()&lt;/code&gt; se añadió al kernel en enero de 2020,
  lo que amplió el alcance práctico de la vulnerabilidad anterior.
&lt;/p&gt;
&lt;p&gt;
  La
  &lt;a
    href="https://cdn2.qualys.com/advisory/2026/05/20/cve-2026-46333-ptrace.txt"
    rel="nofollow"
    target="_blank"
    &gt;prueba de concepto (PoC)&lt;/a
  &gt;
  desarrollada por Qualys se dirige a &lt;i&gt;ssh-keysign&lt;/i&gt;, un binario
  &lt;u&gt;setuid&lt;/u&gt; que mantiene abiertas brevemente las claves privadas del host
  SSH durante la firma de autenticación. Una segunda variante se dirige a
  &lt;i&gt;chage&lt;/i&gt;, robando el identificador abierto de &lt;i&gt;/etc/shadow&lt;/i&gt; y
  exponiendo el &lt;i&gt;hash &lt;/i&gt;de la contraseña de cada usuario en el &lt;i&gt;host&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Qualys también desarrolló &lt;i&gt;exploits&lt;/i&gt; funcionales contra &lt;i&gt;pkexec&lt;/i&gt; y
  &lt;i&gt;accounts-daemon&lt;/i&gt;, pero no los hizo públicos durante el período de
  divulgación coordinada. Saeed Abbasi afirmó que la técnica
  &lt;i
    &gt;"convierte cualquier shell local en una vía de acceso a root o a
    información confidencial"&lt;/i
  &gt;.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
      border="0"
      data-original-height="690"
      data-original-width="735"
      height="601"
      src="https://i.imgur.com/shI6M0m.png"
      width="640"
  /&gt;
&lt;/div&gt;

&lt;p&gt;
  Los cuatro &lt;i&gt;exploits&lt;/i&gt; desarrollados por Qualys abarcan diversos impactos.
  Los exploits &lt;i&gt;chage&lt;/i&gt; y &lt;i&gt;ssh-keysign &lt;/i&gt;permiten la divulgación de
  información, mientras que &lt;i&gt;pkexec&lt;/i&gt; y &lt;i&gt;accounts-daemon&lt;/i&gt; permiten al
  atacante ejecutar comandos arbitrarios como &lt;i&gt;root&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  CVSS calificó el fallo con un 5.5, pero Qualys argumentó que la distinción
  entre un acceso no privilegiado y el compromiso total del sistema se desvanece
  en la práctica, ya que los archivos divulgados por sí solos son suficientes
  para tomar el control del sistema.
&lt;/p&gt;
&lt;p&gt;
  El perfil de riesgo es más pronunciado en entornos donde las &lt;i&gt;shells&lt;/i&gt; sin
  privilegios están disponibles habitualmente para terceros no confiables, como
  en alojamientos compartidos y ejecutores de CI multiusuario.
&lt;/p&gt;
&lt;p&gt;
  &lt;b
    &gt;Los administradores deben aplicar la actualización del kernel del proveedor
    para su distribución sin demora.&lt;/b
  &gt;
  Como medida provisional, tanto Ubuntu como Qualys recomiendan aumentar el
  valor de &lt;i&gt;`kernel.yama.ptrace_scope`&lt;/i&gt; a 2 mediante &lt;i&gt;`sysctl`&lt;/i&gt;, lo
  que restringe la conexión de &lt;i&gt;ptrace&lt;/i&gt; a &lt;i&gt;CAP_SYS_PTRACE&lt;/i&gt; y bloquea
  la ruta de explotación pública, aunque esto interrumpe los flujos de trabajo
  de depuración sin privilegios.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://www.infosecurity-magazine.com/news/linux-kernel-ptrace-flaw-ssh-keys/"
    rel="nofollow"
    target="_blank"
    &gt;InfoSecurity-Magazine&lt;/a
  &gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Advierten sobre el servicio de phishing Kali365 que ataca las cuentas de Microsoft 365</title><link>http://blog.segu-info.com.ar/2026/05/advierten-sobre-el-servicio-de-phishing.html</link><category>atacantes</category><category>malware</category><category>phishing</category><pubDate>Mon, 25 May 2026 10:13:04 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2600968386256153047</guid><description>&lt;p&gt;
  El FBI advierte sobre Kali365, una plataforma de phishing como servicio
  (PhaaS) utilizada para secuestrar cuentas de Microsoft 365 mediante el abuso
  de la autenticación de código de dispositivo OAuth, robando tokens de sesión y
  eludiendo la autenticación multifactor (MFA).
&lt;/p&gt;
&lt;p&gt;
  Según el
  &lt;a href="https://www.ic3.gov/PSA/2026/PSA260521" rel="nofollow" target="_blank"&gt;comunicado del FBI&lt;/a&gt;&amp;nbsp;y la empresa &lt;a href="https://arcticwolf.com/resources/blog/token-bingo-dont-let-your-code-be-the-winner/" rel="nofollow" target="_blank"&gt;ArticWolf&lt;/a&gt;, Kali365 surgió en abril de 2026 y se distribuye a través de canales de
  Telegram para ciberdelincuentes que buscan una forma más sencilla de
  comprometer cuentas de Microsoft 365 sin robar contraseñas ni interceptar
  códigos MFA.
&lt;/p&gt;
&lt;p&gt;
  La plataforma utiliza el phishing de código de dispositivo, un método cada vez
  más popular que abusa del
  &lt;a href="http://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-device-code" rel="nofollow" target="_blank"&gt;flujo legítimo de autorización de dispositivos OAuth 2.0 de Microsoft&lt;/a&gt;
  para obtener acceso a cuentas de Microsoft Entra y Microsoft 365.
&lt;/p&gt;
&lt;p&gt;
  Este método de autenticación se creó para permitir que dispositivos con
  capacidades de entrada limitadas, como televisores inteligentes, sistemas de
  salas de conferencias, dispositivos de transmisión, impresoras y dispositivos
  IoT, se autentiquen a través de otro dispositivo mediante un código corto en
  el portal de inicio de sesión de código de dispositivo de Microsoft:
  &lt;i&gt;http://microsoft.com/devicelogin&lt;/i&gt;.
&lt;/p&gt;

&lt;p&gt;
  En febrero,
  &lt;a href="https://www.bleepingcomputer.com/news/security/hackers-target-microsoft-entra-accounts-in-device-code-vishing-attacks/" rel="nofollow" target="_blank"&gt;BleepingComputer informó&lt;/a&gt;
  que grupos de extorsionadores, incluido el grupo de ciberdelincuentes
  ShinyHunters, estaban atacando las cuentas de Microsoft Entra mediante
  phishing de código de dispositivo y de voz.
&lt;/p&gt;
&lt;p&gt;
  A principios de abril de 2026, de forma similar a la campaña generalizada
  "Riding the Rails",
  &lt;a href="https://www.huntress.com/blog/railway-paas-m365-token-replay-campaign" rel="nofollow" target="_blank"&gt;detectada por primera vez a finales de marzo por Huntress&lt;/a&gt;, se observó que los ciberdelincuentes abusaban del flujo de códigos de
  dispositivo OAuth para engañar a las víctimas, obtener códigos de
  autenticación y conseguir acceso inicial a sus entornos.
&lt;/p&gt;
&lt;p&gt;
  En estos ataques, los ciberdelincuentes inician el proceso de autorización del
  dispositivo para generar un código y luego engañan a las víctimas para que lo
  ingresen en la página de inicio de sesión de Microsoft mediante phishing e
  ingeniería social.
&lt;/p&gt;
&lt;p&gt;
  Una vez que la víctima introduce el código y completa la autenticación
  multifactor (MFA), Microsoft emite un token de acceso OAuth que otorga al
  atacante acceso completo a su cuenta sin necesidad de que resuelva ningún
  desafío de MFA. Los atacantes ahora tienen acceso completo a todas las
  aplicaciones a las que el usuario normalmente accede a través de su cuenta de
  inicio de sesión único, incluyendo Microsoft 365, Salesforce o cualquier otra
  plataforma SaaS en la nube, que luego utilizan para robar datos.
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;El FBI advierte que Kali365 proporciona incluso a atacantes con poca
    experiencia acceso a capacidades avanzadas de phishing, incluyendo señuelos
    de phishing generados por IA, plantillas de campaña automatizadas, paneles
    de seguimiento de víctimas en tiempo real y funcionalidad de captura de
    tokens.&lt;/b&gt;
&lt;/p&gt;
&lt;p&gt;
  Investigadores de seguridad de
  &lt;a href="https://arcticwolf.com/resources/blog/token-bingo-dont-let-your-code-be-the-winner/" rel="nofollow" target="_blank"&gt;Arctic Wolf informaron&lt;/a&gt;
  sobre la actividad de Kali365 en abril tras observar una campaña generalizada
  dirigida a organizaciones de todo el mundo. Los investigadores indicaron que
  las campañas se dirigían principalmente a entornos de Microsoft 365 mediante
  correos electrónicos de phishing que dirigían a las víctimas al portal de
  inicio de sesión con código de dispositivo de Microsoft, donde, sin saberlo,
  autorizaban a los atacantes a acceder a sus cuentas.
&lt;/p&gt;
&lt;p&gt;
  Los investigadores afirmaron que los ataques resultantes permitieron a los
  atacantes acceder a los buzones de correo, donde crearon reglas maliciosas
  para ocultar su actividad. En algunos ataques, los atacantes también
  registraron nuevos dispositivos en los entornos de Microsoft de las víctimas,
  ampliando así su acceso a la red comprometida.
&lt;/p&gt;
&lt;p&gt;
  Arctic Wolf descubrió que Kali365 opera como una empresa, con administradores
  que gestionan el desarrollo del producto, revendedores que promocionan el
  servicio entre otros ciberdelincuentes y afiliados que realizan ataques de
  phishing.
&lt;/p&gt;
&lt;p&gt;
  Los investigadores señalan que la plataforma ofrece dos modos de ataque
  distintos: el primero es el phishing mediante código de dispositivo y el
  segundo es un modo de ataque de intermediario (AitM) denominado
  &lt;i&gt;"Cookie Link"&lt;/i&gt;.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
 &lt;img border="0" data-original-height="1687" data-original-width="1698" height="636" src="https://arcticwolf.com/wp-content/uploads/2026/04/kali365-fig02.png" width="640" /&gt;
&lt;/div&gt;

&lt;p&gt;
  Cookie Link actúa como proxy para las víctimas a través de una infraestructura
  controlada por el atacante que captura las sesiones de navegador autenticadas,
  las cookies de sesión y los tokens después de que las víctimas inicien sesión
  y resuelvan los desafíos de autenticación multifactor (MFA).
&lt;/p&gt;
&lt;p&gt;
  El FBI recomienda a las empresas restringir o
  &lt;b&gt;bloquear por completo los flujos de autenticación mediante código de
    dispositivo utilizando políticas de acceso condicional siempre que sea
    posible,&lt;/b&gt;
  auditar el uso actual del código de dispositivo y bloquear las políticas de
  transferencia de autenticación que permiten que las sesiones de autenticación
  se muevan entre dispositivos.
&lt;/p&gt;
&lt;p&gt;
  El phishing mediante código de dispositivo se ha generalizado en 2026, y otros
  ciberdelincuentes y plataformas lo utilizan ahora como parte de sus campañas y
  ataques de phishing.
&lt;/p&gt;
&lt;p&gt;
  Esta adopción incluye a
  &lt;a href="https://www.bleepingcomputer.com/news/security/new-eviltokens-service-fuels-microsoft-device-code-phishing-attacks/" rel="nofollow" target="_blank"&gt;EvilTokens PhaaS&lt;/a&gt;
  y
  &lt;a href="https://www.bleepingcomputer.com/news/security/tycoon2fa-hijacks-microsoft-365-accounts-via-device-code-phishing/" rel="nofollow" target="_blank"&gt;Tycoon2FA&lt;/a&gt;, que también lo utilizan para comprometer cuentas de Microsoft 365 y Entra.
&lt;/p&gt;
&lt;p&gt;
  Fuente:&amp;nbsp;&lt;a href="https://www.bleepingcomputer.com/news/security/fbi-warns-of-kali365-phishing-service-targeting-microsoft-365-accounts/" rel="nofollow" target="_blank"&gt;BC&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>NPM añade autenticación 2FA para protegerse contra ataques a la cadena de suministro</title><link>http://blog.segu-info.com.ar/2026/05/npm-anade-autenticacion-2fa-para.html</link><category>programación segura</category><category>seguridad web</category><pubDate>Sun, 24 May 2026 09:42:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-5529750488275075907</guid><description>&lt;p&gt;
  GitHub ha implementado nuevos controles para NPM con el fin de mejorar la
  seguridad de la cadena de suministro de software, permitiendo a los
  mantenedores aprobar explícitamente una versión antes de que los paquetes
  estén disponibles públicamente para su instalación.
&lt;/p&gt;
&lt;p&gt;
  Esta función, denominada publicación por etapas, ya está disponible para todos
  en &lt;i&gt;npm&lt;/i&gt;. Requiere que un mantenedor humano complete una autenticación de
  dos factores (2FA) para aprobar un paquete antes de que se publique en
  &lt;i&gt;npmjs[.]com&lt;/i&gt;.
  &lt;i
    &gt;"En lugar de una publicación directa que pone inmediatamente una versión
    del paquete a disposición de los usuarios, el archivo tarball precompilado
    se carga en una cola de preparación donde un mantenedor debe aprobarlo
    explícitamente antes de que se pueda instalar"&lt;/i
  &gt;,
  &lt;a
    href="https://github.blog/changelog/2026-05-22-staged-publishing-and-new-install-time-controls-for-npm/"
    rel="nofollow"
    target="_blank"
    &gt;explicó GitHub&lt;/a
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  La filial propiedad de Microsoft afirmó que este cambio garantiza la "prueba
  de presencia" para cada publicación, incluidas aquellas que provienen de
  flujos de trabajo de CI/CD no interactivos y la publicación de confianza con
  autenticación OpenID Connect (OIDC).
&lt;/p&gt;
&lt;p&gt;
  Antes de usar la
  &lt;a
    href="https://docs.npmjs.com/staged-publishing"
    rel="nofollow"
    target="_blank"
    &gt;publicación por etapas&lt;/a
  &gt;, los responsables del paquete deben cumplir los siguientes requisitos:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;Tener permisos de publicación para el paquete.&lt;/li&gt;
  &lt;li&gt;
    El paquete ya debe existir en el registro de &lt;i&gt;npm&lt;/i&gt;; es decir, no se
    puede publicar un paquete nuevo en el área de preparación.
  &lt;/li&gt;
  &lt;li&gt;
    La autenticación de dos factores (2FA) debe estar habilitada para la cuenta.
  &lt;/li&gt;
&lt;/ul&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img
      border="0"
      data-original-height="202"
      data-original-width="1109"
      height="117"
      src="https://docs.npmjs.com/packages-and-modules/securing-your-code/staged-package-approve.png"
      width="640"
  /&gt;
&lt;/div&gt;

&lt;p&gt;
  Los desarrolladores pueden usar el comando
  &lt;code&gt;npm stage publish&lt;/code&gt; desde el directorio raíz del paquete para
  enviarlo a un área de preparación. Para usar este comando, es esencial
  actualizar a la versión 11.15.0 o posterior de la CLI de &lt;i&gt;npm&lt;/i&gt;. Para una
  protección óptima, GitHub recomienda combinar la publicación por etapas con la
  &lt;a
    href="https://docs.npmjs.com/trusted-publishers"
    rel="nofollow"
    target="_blank"
    &gt;publicación segura mediante OIDC&lt;/a
  &gt;.
&lt;/p&gt;
&lt;p&gt;
  Una segunda actualización centrada en &lt;i&gt;npm&lt;/i&gt; introduce tres nuevas
  opciones de instalación, además de la opción &lt;code&gt;--allow-git&lt;/code&gt; ya
  existente:
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;
    &lt;code&gt;--allow-file&lt;/code&gt;: Controla las instalaciones desde rutas de archivo
    locales y archivos tar locales.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;code&gt;--allow-remote&lt;/code&gt;: Controla las instalaciones desde URL remotas,
    incluyendo archivos tar HTTPS.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;code&gt;--allow-directory&lt;/code&gt;: Controla las instalaciones desde directorios
    locales.
  &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;/p&gt;

&lt;p&gt;
  Según GitHub, estas opciones permiten a los desarrolladores aplicar el mismo
  enfoque de lista de permitidos explícita a cualquier fuente de instalación que
  no sea el registro.
&lt;/p&gt;
&lt;p&gt;
  Este desarrollo se produce en medio de un aumento masivo de ataques a la
  cadena de suministro de software dirigidos a ecosistemas de código abierto en
  los últimos meses. Un grupo ciberdelincuente conocido como TeamPCP se ha
  dedicado a envenenar paquetes populares a una escala sin precedentes mediante
  un ciclo de vulneraciones que se perpetúa a sí mismo.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a
    href="https://thehackernews.com/2026/05/npm-adds-2fa-gated-publishing-and.html"
    rel="nofollow"
    target="_blank"
    &gt;THN&lt;/a
  &gt;&amp;nbsp;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title> Claude Mythos encuentra 6.000 fallos de alta gravedad en software de uso generalizado.</title><link>http://blog.segu-info.com.ar/2026/05/claude-mythos-encuentra-6000-fallos-de.html</link><category>IA</category><category>vulnerabilidades</category><pubDate>Sat, 23 May 2026 12:04:41 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-5171518866087473389</guid><description>&lt;p&gt;
  Anthropic
  &lt;a href="https://www.anthropic.com/research/glasswing-initial-update" rel="nofollow" target="_blank"&gt;reveló&lt;/a&gt;
  el viernes que el Proyecto Glasswing ha ayudado a descubrir más de 10.000
  vulnerabilidades de alta o crítica gravedad en algunos de los programas
  informáticos más importantes a nivel mundial desde que la iniciativa de
  ciberseguridad se puso en marcha el mes pasado.
&lt;/p&gt;
&lt;p&gt;
  El Proyecto &lt;a href="https://www.anthropic.com/glasswing" rel="nofollow" target="_blank"&gt;Glasswing&lt;/a&gt; es un esfuerzo liderado por la empresa de inteligencia
  artificial (IA), en el que un pequeño grupo de aproximadamente 50 socios ha
  obtenido acceso a Claude Mythos Preview, un modelo de vanguardia con capacidad
  para encontrar vulnerabilidades en software de uso generalizado.
&lt;/p&gt;
&lt;p&gt;&lt;b&gt;
  De estas vulnerabilidades, 6.202 se han clasificado como fallos de alta o
  crítica gravedad que afectan a más de 1.000 proyectos de código abierto. &lt;/b&gt;El
  análisis posterior de estas vulnerabilidades candidatas ha identificado 1.726
  como verdaderos positivos válidos. Se ha evaluado que hasta 1.094 fallos son
  de alta o crítica gravedad.
&lt;/p&gt;
&lt;p&gt;
  Una de las debilidades identificadas es una falla crítica en WolfSSL
  (CVE-2026-5194, CVSS: 9.1) que podría permitir a un atacante falsificar
  certificados y hacerse pasar por un servicio legítimo. En total, estos
  esfuerzos han dado como resultado la corrección de 97 vulnerabilidades y la
  emisión de 88 avisos de seguridad.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"La relativa facilidad para encontrar vulnerabilidades, en comparación con
    la dificultad para corregirlas, representa un gran desafío para la
    ciberseguridad"&lt;/i&gt;, reconoció Anthropic.
  &lt;i&gt;"Superar este desafío con éxito hará que nuestro software sea mucho más
    seguro que antes"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Este avance se produce en un momento en que los proveedores de software
  &lt;a href="https://www.paloaltonetworks.com/blog/2026/05/defenders-guide-frontier-ai-impact-cybersecurity-may-2026-update/" rel="nofollow" target="_blank"&gt;están lanzando más correcciones que nunca&lt;/a&gt;, impulsados ​​por un
  &lt;a href="https://hacks.mozilla.org/2026/05/behind-the-scenes-hardening-firefox/" rel="nofollow" target="_blank"&gt;aumento en la detección de vulnerabilidades asistida por IA&lt;/a&gt;.
  &lt;a href="https://thehackernews.com/2026/05/microsoft-patches-138-vulnerabilities.html" rel="nofollow" target="_blank"&gt;Microsoft señala&lt;/a&gt;
  que el número de nuevos parches que espera lanzar mensualmente
  &lt;i&gt;"seguirá aumentando durante algún tiempo"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  La plataforma autónoma de seguridad ofensiva
  &lt;a href="https://xbow.com/blog/mythos-offensive-security-xbow-evaluation" rel="nofollow" target="_blank"&gt;XBOW ha descrito&lt;/a&gt;
  Mythos Preview como
  &lt;i&gt;"un gran avance y es sustancialmente mejor que los modelos anteriores para
    encontrar posibles vulnerabilidades"&lt;/i&gt;
  y "experto en analizar el código fuente con una mentalidad de seguridad".
  Análisis recientes también
  &lt;a href="https://blog.cloudflare.com/cyber-frontier-models/" rel="nofollow" target="_blank"&gt;han demostrado&lt;/a&gt;
  que el modelo sobresale en convertir las vulnerabilidades en cadenas de
  &lt;a href="https://red.anthropic.com/2026/exploit-evals/" rel="nofollow" target="_blank"&gt;ataque de extremo a extremo&lt;/a&gt;.
&lt;/p&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img border="0" data-original-height="1008" data-original-width="1634" height="394" src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgIAGQgC6RX-k9WgdeN31iAmc6pv5C6l3IuTFogsKZ2VPcI5wc29WA3NjF62ls_hQ5Vg-bgOdK-EOwLgeairF5aUVcvGP1OxK8ZGXGiRM96UiJIVOsSdd3ls7FDmp6CTlZ5HJP1rDQFFpfdZJxRrZcXsfvyVaSxTmdCI21RWQl3SsBv9YPcDKNbIsbuBY4U/w640-h394/ai-code-test.jpg" width="640" /&gt;
&lt;/div&gt;

&lt;p&gt;
  Anthropic añadió que la utilidad de Mythos Preview va más allá de la detección
  de fallos de seguridad. En un caso, un banco asociado a Glasswing habría
  utilizado el modelo de IA para detectar y prevenir una transferencia bancaria
  fraudulenta de 1,5 millones de dólares después de que un atacante desconocido
  accediera a la cuenta de correo electrónico de un cliente y realizara llamadas
  telefónicas fraudulentas.
&lt;/p&gt;
&lt;p&gt;
  Dado que modelos con capacidades similares a las de Mythos podrían estar
  ampliamente disponibles en un futuro próximo, Anthropic insta a los
  desarrolladores de software a acortar sus ciclos de parches y a publicar las
  correcciones de seguridad lo antes posible. Cabe mencionar que
  &lt;a href="https://blogs.oracle.com/security/accelerating-vulnerability-detection-and-response-at-oracle" rel="nofollow" target="_blank"&gt;Oracle ha adoptado recientemente un ciclo de parches mensual&lt;/a&gt;
  para abordar problemas de seguridad críticos.
&lt;/p&gt;
&lt;p&gt;
  &lt;i&gt;"Los responsables de la seguridad de las redes deberían acortar los plazos
    de prueba e implementación de parches"&lt;/i&gt;, afirmó Anthropic.
  &lt;i&gt;"Esto incluye medidas como reforzar las configuraciones predeterminadas de
    las redes, implementar la autenticación multifactor y mantener registros
    exhaustivos para la detección y respuesta"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  La empresa de IA también anunció el lanzamiento de un &lt;a href="https://support.claude.com/en/articles/14604842-real-time-cyber-safeguards-on-claude" rel="nofollow" target="_blank"&gt;Programa de Verificación  Cibernética&lt;/a&gt; que permite a los profesionales de la seguridad utilizar sus
  modelos sin restricciones para fines legítimos, como la investigación de
  vulnerabilidades, las pruebas de penetración y los ejercicios de simulación de
  ataques (red teaming). Este programa es similar a &lt;a href="https://thehackernews.com/2026/05/openai-launches-daybreak-for-ai-powered.html" rel="nofollow"&gt;Daybreak de OpenAI&lt;/a&gt;, que
  también permite a los defensores aprovechar &lt;a href="https://openai.com/index/gpt-5-5-with-trusted-access-for-cyber/"&gt;GPT-5.5-Cyber&lt;/a&gt; ​​para flujos de
  trabajo especializados.
&lt;/p&gt;
&lt;p&gt;
  Modelos como Mythos Preview y GPT-5.5-Cyber ​​aún no se han lanzado al público
  debido a la preocupación por la falta de medidas de seguridad adecuadas para
  prevenir su uso indebido a gran escala.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://thehackernews.com/2026/05/claude-mythos-ai-finds-10000-high.html" rel="nofollow" target="_blank"&gt;THN&lt;/a&gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgIAGQgC6RX-k9WgdeN31iAmc6pv5C6l3IuTFogsKZ2VPcI5wc29WA3NjF62ls_hQ5Vg-bgOdK-EOwLgeairF5aUVcvGP1OxK8ZGXGiRM96UiJIVOsSdd3ls7FDmp6CTlZ5HJP1rDQFFpfdZJxRrZcXsfvyVaSxTmdCI21RWQl3SsBv9YPcDKNbIsbuBY4U/s72-w640-h394-c/ai-code-test.jpg" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>GitHub confirma la violación de 3.800 repositorios mediante una extensión maliciosa VSCode</title><link>http://blog.segu-info.com.ar/2026/05/github-confirma-la-violacion-de-3800.html</link><category>atacantes</category><category>gigantes</category><pubDate>Fri, 22 May 2026 13:30:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-2896000812786528483</guid><description>&lt;div class="separator"&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;
 &lt;img border="0" data-original-height="900" data-original-width="1600" height="180" src="https://www.bleepstatic.com/content/hl-images/2026/05/21/GitHub_headpic.jpg" width="320" /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;p&gt;
  GitHub ha confirmado que aproximadamente 3.800 repositorios internos fueron
  vulnerados después de que uno de sus empleados instalara una extensión
  maliciosa de VS Code. Desde entonces, la compañía eliminó la extensión
  troyanizada sin nombre del mercado de VS Code y aseguró el dispositivo
  comprometido.
&lt;/p&gt;


&lt;p&gt;
  &lt;i&gt;"Ayer detectamos y contuvimos un dispositivo comprometido de un empleado
    que involucraba una extensión VS Code envenenada. Eliminamos la versión de
    la extensión maliciosa, aislamos el punto final y comenzamos a responder al
    incidente de inmediato"&lt;/i&gt;,
  &lt;a href="https://x.com/github/status/2056949169701720157" rel="nofollow" target="_blank"&gt;dijo la compañía&lt;/a&gt;.
  &lt;i&gt;"Nuestra evaluación actual es que la actividad implicó la exfiltración de
    repositorios internos de GitHub únicamente. Las afirmaciones actuales del
    atacante de ~3.800 repositorios son direccionalmente consistentes con
    nuestra investigación hasta el momento"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Esto se produce después de que GitHub dijera el martes por la noche que
  &lt;a href="https://www.bleepingcomputer.com/news/security/github-investigates-internal-repositories-breach-claimed-by-teampcp/" rel="nofollow" target="_blank"&gt;estaba investigando reclamos de acceso no autorizado a sus repositorios
    internos&lt;/a&gt;
  y agregó que no tiene evidencia de que los datos de los clientes almacenados
  fuera de los repositorios afectados se hayan visto afectados.
&lt;/p&gt;
&lt;p&gt;
  Si bien GitHub aún no ha atribuido la infracción, el grupo de hackers TeamPCP
  reclamó acceso al código fuente de GitHub y
  &lt;i&gt;"~4.000 repositorios de código privado"&lt;/i&gt; en el foro de cibercrimen
  Breached el martes, pidiendo al menos 50.000 dólares por los datos robados.&lt;/p&gt;&lt;p&gt;​TeamPCP estuvo vinculado anteriormente a ataques masivos a la cadena de suministro dirigidos a plataformas de código de desarrollador, incluidas  &lt;a href="https://www.bleepingcomputer.com/news/security/trivy-vulnerability-scanner-breach-pushed-infostealer-via-github-actions/"&gt;GitHub&lt;/a&gt;, &lt;a href="https://www.bleepingcomputer.com/news/security/backdoored-telnyx-pypi-package-pushes-malware-hidden-in-wav-audio/"&gt;PyPI&lt;/a&gt;, &lt;a href="https://www.bleepingcomputer.com/news/security/teampcp-deploys-iran-targeted-wiper-in-kubernetes-attacks/"&gt;NPM&lt;/a&gt;, and &lt;a href="https://www.bleepingcomputer.com/news/security/trivy-supply-chain-attack-spreads-to-docker-github-repos/"&gt;Docker&lt;/a&gt;, y, más recientemente, a la campaña de la cadena de suministro &lt;a href="https://www.bleepingcomputer.com/news/security/openai-confirms-security-breach-in-tanstack-supply-chain-attack/"&gt;"Mini Shai-Hulud"&lt;/a&gt; (que también afectó a dos empleados de OpenAI).&lt;/p&gt;&lt;p&gt;Las extensiones de VS Code son complementos que se pueden instalar desde VS
  Code Marketplace (la tienda oficial de complementos para el editor de código
  de Microsoft) para agregar funciones o integrar herramientas en el editor.&lt;/p&gt;
&lt;p&gt;
  Esta no es la primera vez que se detecta en el mercado una extensión VS Code
  troyanizada, ya que en los últimos años se han utilizado muchas otras
  extensiones maliciosas con millones de instalaciones para robar credenciales
  de desarrollador y otros datos confidenciales.
&lt;/p&gt;
&lt;p&gt;
  Por ejemplo, el año pasado, las extensiones VSCode con 9 millones de
  instalaciones
  &lt;a href="https://www.bleepingcomputer.com/news/security/vscode-extensions-with-9-million-installs-pulled-over-security-risks/" rel="nofollow" target="_blank"&gt;fueron retiradas por riesgos de seguridad&lt;/a&gt;, y 10 más, haciéndose pasar por herramientas de desarrollo legítimas,
  &lt;a href="https://www.bleepingcomputer.com/news/security/malicious-vscode-extensions-infect-windows-with-cryptominers/" rel="nofollow" target="_blank"&gt;infectaron a los usuarios con el criptominero XMRig&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;
  Más adelante en el año, una extensión maliciosa con
  &lt;a href="https://www.bleepingcomputer.com/news/security/ai-slop-ransomware-test-sneaks-on-to-vs-code-marketplace/" rel="nofollow" target="_blank"&gt;capacidades básicas de ransomware&lt;/a&gt;
  se coló en el mercado de VS Code después de que un actor de amenazas llamado
  &lt;a href="https://www.bleepingcomputer.com/news/security/whitecobra-floods-vscode-market-with-crypto-stealing-extensions/" rel="nofollow" target="_blank"&gt;WhiteCobra lo inundara con 24 extensiones de robo de criptomonedas&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;
  Más recientemente, en enero, dos extensiones maliciosas anunciadas como
  asistentes de codificación basadas en inteligencia artificial con 1,5 millones
  de instalaciones
  &lt;a href="https://www.bleepingcomputer.com/news/security/malicious-ai-extensions-on-vscode-marketplace-steal-developer-data/" rel="nofollow"&gt;extrajeron datos de sistemas de desarrolladores comprometidos&lt;/a&gt;
  a servidores en China.
&lt;/p&gt;
&lt;p&gt;
  La plataforma basada en la nube de GitHub ahora es utilizada por más de 4
  millones de organizaciones (incluido el 90% de las Fortune 100) y más de 180
  millones de desarrolladores que contribuyen a más de 420 millones de
  repositorios de código.
&lt;/p&gt;
&lt;p&gt;
  &lt;b&gt;Actualización:&lt;/b&gt;
  &lt;a href="https://www.bleepingcomputer.com/news/security/github-links-repo-breach-to-tanstack-npm-supply-chain-attack/" rel="nofollow" target="_blank"&gt;GitHub ahora ha vinculado esta infracción&lt;/a&gt;
  con el ataque a la cadena de suministro de npm de
  &lt;a href="https://www.bleepingcomputer.com/tag/Tanstack/" rel="nofollow" target="_blank"&gt;TanStack&lt;/a&gt;
  y dice que el empleado instaló una versión maliciosa de la extensión de la
  consola Nx.
&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://www.bleepingcomputer.com/news/security/github-confirms-breach-of-3-800-repos-via-malicious-vscode-extension/" rel="nofollow" target="_blank"&gt;BC&lt;/a&gt;&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Actualizaciones para Microsoft Defender y Trend Micro</title><link>http://blog.segu-info.com.ar/2026/05/actualizaciones-para-dos-zero-day-en.html</link><category>vulnerabilidades</category><pubDate>Fri, 22 May 2026 09:32:32 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-8617773635172723698</guid><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;
  &lt;img border="0" data-original-height="259" data-original-width="799" height="207" src="https://i.imgur.com/yRd7FcQ.png" width="640" /&gt;
&lt;/div&gt;
&lt;p&gt;
  El miércoles, Microsoft comenzó a implementar parches de seguridad para dos
  vulnerabilidades de Defender que han sido explotadas en ataques Zero-Day.
&lt;/p&gt;
&lt;p&gt;
  La primera, identificada como
  &lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41091" rel="nofollow" target="_blank"&gt;CVE-2026-41091&lt;/a&gt;, es una vulnerabilidad de escalamiento de privilegios que afecta a Microsoft
  Malware Protection Engine 1.1.26030.3008 y versiones anteriores, la cual
  proporciona las capacidades de análisis, detección y limpieza para el software
  antivirus y antispyware de Microsoft.
&lt;/p&gt;
&lt;p&gt;
  Esta vulnerabilidad se origina en una debilidad de resolución de enlaces
  incorrecta antes del acceso a archivos (seguimiento de enlaces), lo que
  permite a los atacantes obtener privilegios de SYSTEM.
&lt;/p&gt;
&lt;p&gt;
  Una segunda vulnerabilidad (&lt;a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45498" rel="nofollow" target="_blank"&gt;CVE-2026-45498&lt;/a&gt;) afecta a los sistemas que ejecutan Microsoft Defender Antimalware Platform
  4.18.26030.3011 y versiones anteriores, un conjunto de herramientas de
  seguridad que también utilizan Microsoft System Center Endpoint Protection,
  System Center 2012 R2 Endpoint Protection, System Center 2012 Endpoint
  Protection y Security Essentials.
&lt;/p&gt;
&lt;p&gt;
  Según Microsoft, la explotación exitosa permite a los ciberdelincuentes
  provocar ataques de denegación de servicio (DoS) en dispositivos Windows sin
  actualizar.
&lt;/p&gt;
&lt;p&gt;
  Microsoft ha lanzado las versiones 1.1.26040.8 y 4.18.26040.7 del Motor de
  Protección contra Malware, respectivamente, para solucionar estas dos
  vulnerabilidades de seguridad, y ha añadido que los usuarios no deberían tener
  que tomar ninguna medida para proteger sus sistemas, ya que
  &lt;i&gt;"la configuración predeterminada del software antimalware de Microsoft
    garantiza que las definiciones de malware y la Plataforma Antimalware de
    Windows Defender se mantengan actualizadas automáticamente"&lt;/i&gt;.
&lt;/p&gt;
&lt;p&gt;
  Sin embargo, los usuarios deben comprobar si las actualizaciones de la
  Plataforma Antimalware de Windows Defender y las definiciones de malware están
  configuradas para instalarse automáticamente y verificar si la actualización
  se instaló siguiendo estos pasos:
&lt;/p&gt;
&lt;p&gt;
  El martes, también se compartieron medidas de
  &lt;a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-yellowkey-windows-zero-day/" rel="nofollow" target="_blank"&gt;mitigación para YellowKey,&lt;/a&gt;
  una vulnerabilidad de día cero de Windows BitLocker recientemente descubierta
  que permite a los atacantes acceder a unidades protegidas.
&lt;/p&gt;
&lt;p&gt;
  La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA)
  &lt;a href="https://www.cisa.gov/news-events/alerts/2026/05/20/cisa-adds-seven-known-exploited-vulnerabilities-catalog" rel="nofollow" target="_blank"&gt;agregó&lt;/a&gt;
  estas dos vulnerabilidades de día cero a su
  &lt;a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="nofollow" target="_blank"&gt;Catálogo de Vulnerabilidades Explotadas Conocidas (KEV)&lt;/a&gt;.
&lt;/p&gt;
&lt;h3 style="text-align: left;"&gt;Trend Micro Apex One&lt;/h3&gt;
&lt;p&gt;
  CISA también
  &lt;a href="https://www.cisa.gov/news-events/alerts/2026/05/21/cisa-adds-two-known-exploited-vulnerabilities-catalog" rel="nofollow" target="_blank"&gt;añadió dos fallos&lt;/a&gt;
  de seguridad que afectan a Langflow y a Trend Micro Apex One a su catálogo de
  Vulnerabilidades Conocidas Explotadas (KEV), citando pruebas de explotación
  activa.
&lt;/p&gt;
&lt;p&gt;Las vulnerabilidades en cuestión se enumeran a continuación:&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ul style="text-align: left;"&gt;
  &lt;li&gt;
    &lt;a href="https://www.cve.org/CVERecord?id=CVE-2025-34291" rel="nofollow" target="_blank"&gt;CVE-2025-34291&lt;/a&gt;
    (puntuación CVSS: 9.4) — Una vulnerabilidad de error en la validación de
    origen en Langflow que podría permitir a un atacante ejecutar código
    arbitrario y lograr el compromiso total del sistema.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;a href="https://www.cve.org/CVERecord?id=CVE-2026-34926" rel="nofollow" target="_blank"&gt;CVE-2026-34926&lt;/a&gt;
    (puntuación CVSS: 6.7) — Una vulnerabilidad de recorrido de directorios en
    las versiones locales de Trend Micro Apex One que podría permitir a un
    atacante local preautenticado modificar una tabla de claves en el servidor
    para inyectar código malicioso, el cual sería distribuido a los agentes en
    las instalaciones afectadas.
  &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
  En un informe publicado en diciembre de 2025,
  &lt;a href="https://www.obsidiansecurity.com/blog/cve-2025-34291-critical-account-takeover-and-rce-vulnerability-in-the-langflow-ai-agent-workflow-platform" rel="nofollow" target="_blank"&gt;Obsidian Security señaló&lt;/a&gt;
  que el CVE-2025-34291 explota tres debilidades combinadas: una configuración
  CORS excesivamente permisiva, la falta de protección contra la falsificación
  de solicitudes entre sitios (CSRF) y un punto de conexión que permite la
  ejecución de código por diseño.
&lt;/p&gt;
&lt;p&gt;
  Desde entonces, &lt;a href="https://thehackernews.com/2026/03/weekly-recap-qualcomm-0-day-ios-exploit.html#:~:text=MuddyWater%20Evolves%20Its%20Tactics" rel="nofollow" target="_blank"&gt;la vulnerabilidad ha sido explotada&lt;/a&gt; por un grupo de hackers
  patrocinado por el Estado iraní, denominado MuddyWater, para obtener acceso
  inicial a las redes objetivo, según un análisis de Ctrl-Alt-Intel publicado en
  marzo de 2026.

&lt;/p&gt;
&lt;p&gt;
  Fuente:
  &lt;a href="https://www.bleepingcomputer.com/news/security/microsoft-warns-of-new-defender-zero-days-exploited-in-attacks/" rel="nofollow" target="_blank"&gt;BC&lt;/a&gt;
&lt;/p&gt;
</description><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>Nx Console 18.95.0 comprometida: ataque a la cadena de suministro dirigido a desarrolladores VS Code</title><link>http://blog.segu-info.com.ar/2026/05/nx-console-18950-comprometida-ataque-la.html</link><category>herramientas</category><category>malware</category><category>vulnerabilidades</category><pubDate>Thu, 21 May 2026 10:30:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-5509024212285242310</guid><description>&lt;div class="separator"&gt;
  &lt;p style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;
    &lt;img
      data-original-height="525"
      data-original-width="1024"
      height="164"
      src="https://blogger.googleusercontent.com/img/a/AVvXsEi-SQ_EtmSo9vCTqv1H0fVIfcFq-7ZfVD-WqtA4A1kxxQj0zkhYxe1_AxMSk3asJ4PvENatGHLFTvisiCs2k4Jrvi8e_fciPCu_VkjY4vvSTyQyIG4B1WRmCIoZoIFSP1aYZUDYsxRtB5wJFbR9z7EZ2GyBexSqQ6YUg4KgXqpgH1de4Q8esXRK=w320-h164"
      width="320"
    /&gt;
  &lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;
  Investigadores de seguridad han identificado una versión comprometida de la
  extensión &lt;strong&gt;Nx Console&lt;/strong&gt; (&lt;code&gt;nrwl.angular-console&lt;/code&gt;,
  versión &lt;strong&gt;18.95.0&lt;/strong&gt;) publicada en el Marketplace de Visual Studio
  Code. La extensión, con más de &lt;strong&gt;2,2 millones de instalaciones&lt;/strong&gt;,
  es ampliamente utilizada para gestionar proyectos Nx en VS Code, Cursor y
  JetBrains. La versión de Open VSX &lt;strong&gt;no fue afectada&lt;/strong&gt;.
&lt;/p&gt;

&lt;p&gt;
  La ventana de exposición fue muy estrecha: el payload malicioso estuvo activo
  entre las &lt;strong&gt;14:36 y las 14:47 CEST del 18 de mayo de 2026&lt;/strong&gt; —
  apenas 11 minutos — pero suficiente para comprometer a varios usuarios.
&lt;/p&gt;
&lt;h3&gt;Vector de ataque: orphan commit en GitHub&lt;/h3&gt;
&lt;p&gt;
  La causa raíz fue la
  &lt;strong
    &gt;filtración de credenciales GitHub de uno de los desarrolladores del
    proyecto&lt;/strong
  &gt;, cuya máquina había sido previamente comprometida en un incidente de
  seguridad no divulgado. Con esas credenciales, el atacante empujó un
  &lt;strong&gt;commit huérfano y sin firma&lt;/strong&gt; (&lt;em&gt;orphan commit&lt;/em&gt;) al
  repositorio oficial &lt;code&gt;nrwl/nx&lt;/code&gt; en GitHub.
&lt;/p&gt;
&lt;p&gt;
  El commit introducía un payload obfuscado de &lt;strong&gt;498 KB&lt;/strong&gt; que la
  extensión descargaba y ejecutaba de forma silenciosa al abrir cualquier
  workspace en VS Code. Esta técnica — usar un commit huérfano oculto en un
  repositorio legítimo como &lt;em&gt;delivery channel&lt;/em&gt; — es especialmente evasiva
  porque el código no aparece en ninguna rama normal y puede pasar desapercibido
  ante controles de integridad superficiales.
&lt;/p&gt;
&lt;h3&gt;Anatomía del malware: multi-stage credential stealer&lt;/h3&gt;
&lt;p&gt;
  El payload es una herramienta de múltiples etapas con capacidades de robo de
  credenciales y envenenamiento de la cadena de suministro:
&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;Primera etapa — Ejecución silenciosa:&lt;/strong&gt; Al abrirse cualquier
  workspace, la extensión instala el runtime &lt;strong&gt;Bun JavaScript&lt;/strong&gt; y
  ejecuta un &lt;code&gt;index.js&lt;/code&gt; ofuscado como proceso &lt;em&gt;detached&lt;/em&gt; en
  segundo plano (&lt;code&gt;__DAEMONIZED=1&lt;/code&gt; en su entorno de proceso).
&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;Evasión geográfica:&lt;/strong&gt; El malware verifica la zona horaria del
  sistema para &lt;strong&gt;evitar infectar máquinas en Rusia y la CEI&lt;/strong&gt;, un
  patrón que sugiere autoría o protección hacia actores de esa región.
&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Exfiltración de secretos — objetivos concretos:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;Bóvedas de &lt;strong&gt;1Password&lt;/strong&gt;&lt;/li&gt;
  &lt;li&gt;Configuraciones de &lt;strong&gt;Anthropic Claude Code&lt;/strong&gt;&lt;/li&gt;
  &lt;li&gt;Tokens de &lt;strong&gt;npm&lt;/strong&gt;&lt;/li&gt;
  &lt;li&gt;Tokens de &lt;strong&gt;GitHub&lt;/strong&gt;&lt;/li&gt;
  &lt;li&gt;Credenciales de &lt;strong&gt;AWS&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
  La exfiltración utiliza tres canales: &lt;strong&gt;HTTPS&lt;/strong&gt;, la
  &lt;strong&gt;GitHub API&lt;/strong&gt; y &lt;strong&gt;tunelización DNS&lt;/strong&gt; — lo que
  dificulta la detección mediante inspección de tráfico convencional.
&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;Backdoor Python en macOS:&lt;/strong&gt; En sistemas macOS, el malware
  instala un backdoor en Python (&lt;code&gt;~/.local/share/kitty/cat.py&lt;/code&gt;) que
  persiste mediante un
  &lt;strong&gt;LaunchAgent&lt;/strong&gt;
  (&lt;code&gt;~/Library/LaunchAgents/com.user.kitty-monitor.plist&lt;/code&gt;). Usa la
  &lt;strong&gt;GitHub Search API&lt;/strong&gt; como &lt;em&gt;dead drop resolver&lt;/em&gt; — es
  decir, como canal encubierto para recibir comandos del atacante sin
  comunicación directa con un servidor C2.
&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;El riesgo más grave: abuso de Sigstore&lt;/strong&gt; El payload incluye
  integración completa con &lt;strong&gt;Sigstore&lt;/strong&gt;, incluyendo emisión de
  certificados via &lt;strong&gt;Fulcio&lt;/strong&gt; y generación de provenance
  &lt;strong&gt;SLSA&lt;/strong&gt;. Combinado con tokens npm OIDC robados, esto permitiría
  al atacante
  &lt;strong
    &gt;publicar paquetes npm maliciosos con atestaciones de procedencia
    criptográficamente válidas&lt;/strong
  &gt;
  — es decir, paquetes que aparecerían como builds legítimos y verificados ante
  cualquier herramienta de verificación de provenance. Esta es la capacidad de
  mayor alcance del ataque, ya que podría haber contaminado ecosistemas
  downstream de forma prácticamente indetectable.
&lt;/p&gt;

&lt;h3&gt;Indicadores de Compromiso (IoCs)&lt;/h3&gt;
&lt;p&gt;
  Si algún usuario instaló la versión 18.95.0 en la ventana de exposición, debe
  buscar:
&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Archivos:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code&gt;~/.local/share/kitty/cat.py&lt;/code&gt;&lt;/li&gt;
  &lt;li&gt;&lt;code&gt;~/Library/LaunchAgents/com.user.kitty-monitor.plist&lt;/code&gt;&lt;/li&gt;
  &lt;li&gt;&lt;code&gt;/var/tmp/.gh_update_state&lt;/code&gt;&lt;/li&gt;
  &lt;li&gt;&lt;code&gt;/tmp/kitty-*&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Procesos activos:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;Proceso Python ejecutando &lt;code&gt;cat.py&lt;/code&gt;&lt;/li&gt;
  &lt;li&gt;
    Cualquier proceso con la variable de entorno &lt;code&gt;__DAEMONIZED=1&lt;/code&gt;
  &lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Remediación&lt;/h3&gt;
&lt;ol&gt;
  &lt;li&gt;
    &lt;strong&gt;Actualizar a Nx Console 18.100.0 o superior&lt;/strong&gt; de forma
    inmediata.
  &lt;/li&gt;
  &lt;li&gt;Terminar los procesos maliciosos listados arriba.&lt;/li&gt;
  &lt;li&gt;Eliminar los artefactos en disco.&lt;/li&gt;
  &lt;li&gt;
    &lt;strong
      &gt;Rotar todas las credenciales accesibles desde la máquina afectada&lt;/strong
    &gt;: tokens npm, tokens GitHub, claves SSH, secretos AWS, y cualquier otro
    secreto presente en el entorno de desarrollo.
  &lt;/li&gt;
&lt;/ol&gt;

&lt;h3&gt;Contexto: patrón de ataques al ecosistema Nx y npm&lt;/h3&gt;
&lt;p&gt;
  Este es el
  &lt;strong&gt;segundo ataque al ecosistema Nx en menos de un año&lt;/strong&gt;. En agosto
  de 2025, la campaña &lt;em&gt;s1ngularity&lt;/em&gt; comprometió varios paquetes npm del
  mismo ecosistema con un credential stealer similar; aquella vez el vector fue
  los paquetes npm, esta vez la extensión de VS Code.
&lt;/p&gt;
&lt;p&gt;
  El artículo original también documenta otros paquetes npm maliciosos
  descubiertos en paralelo, que ilustran la escala actual del problema en la
  cadena de suministro de software:
&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;
    &lt;strong&gt;iceberg-javascript, supabase-javascript, auth-javascript&lt;/strong&gt; y
    otros: binarios ELF que abren backdoors en sesiones de Claude Code para
    robar credenciales.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;strong&gt;noon-contracts&lt;/strong&gt;: impersona un SDK de contratos inteligentes
    para exfiltrar claves SSH, wallets crypto, credenciales AWS y Kubernetes.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;strong&gt;martinez-polygon-clipping-tony&lt;/strong&gt;: fork troyanizado que
    descarga un RAT para Windows de 17 MB vía hook &lt;code&gt;postinstall&lt;/code&gt;,
    usando Telegram como C2.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;strong&gt;common-tg-service&lt;/strong&gt;: permite secuestrar cuentas de Telegram
    de las víctimas.
  &lt;/li&gt;
  &lt;li&gt;
    &lt;strong&gt;k8s-pod-checker, dev-env-utils, node-perf-utils&lt;/strong&gt;: instalan
    un proxy LLM en la máquina de la víctima para enrutar tráfico de IA a través
    del servidor comprometido.
  &lt;/li&gt;
  &lt;li&gt;
    Una &lt;strong&gt;campaña de &lt;em&gt;dependency confusion&lt;/em&gt;&lt;/strong&gt; de 38 paquetes
    npm atribuida a un actor indonesio, dirigida a pipelines CI/CD de Apple,
    Google y Alibaba.
  &lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Análisis para CISOs&lt;/h3&gt;
&lt;p&gt;
  Este incidente ejemplifica cómo el
  &lt;strong&gt;entorno de desarrollo es superficie de ataque crítica&lt;/strong&gt;. Los
  puntos a destacar desde una perspectiva de gestión de riesgos:
&lt;/p&gt;
&lt;p&gt;
  El compromiso inicial fue de
  &lt;strong&gt;una sola máquina de un desarrollador&lt;/strong&gt;, lo que fue suficiente
  para desencadenar un ataque a millones de instalaciones. Los controles de
  seguridad en estaciones de trabajo de desarrolladores deben ser equivalentes a
  los de entornos de producción.
&lt;/p&gt;
&lt;p&gt;
  El uso de
  &lt;strong&gt;orphan commits sin firma en repositorios legítimos&lt;/strong&gt; como canal
  de entrega es una técnica que evade la mayoría de controles basados en
  reputación de dominio o verificación de fuente. La firma de commits debería
  ser obligatoria en repositorios críticos.
&lt;/p&gt;
&lt;p&gt;
  La &lt;strong&gt;capacidad de abuso de Sigstore&lt;/strong&gt; es el elemento más
  preocupante a largo plazo: erosiona la confianza en los mecanismos de
  verificación de provenance que muchas organizaciones están adoptando como
  control de seguridad en su cadena de suministro software (SLSA, SBOM). Un
  atacante con tokens OIDC robados puede producir artefactos que superan
  controles de firma que se asumían robustos.
&lt;/p&gt;
&lt;p&gt;
  Se recomienda revisar la política de extensiones de VS Code permitidas en
  entornos corporativos, especialmente en máquinas con acceso a secretos de
  producción o capacidad de publicar en registros de paquetes.
&lt;/p&gt;

&lt;p&gt;
  Fuente:
  &lt;a
    href="https://thehackernews.com/2026/05/compromised-nx-console-18950-targeted.html"
    &gt;THN&lt;/a
  &gt;
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/a/AVvXsEi-SQ_EtmSo9vCTqv1H0fVIfcFq-7ZfVD-WqtA4A1kxxQj0zkhYxe1_AxMSk3asJ4PvENatGHLFTvisiCs2k4Jrvi8e_fciPCu_VkjY4vvSTyQyIG4B1WRmCIoZoIFSP1aYZUDYsxRtB5wJFbR9z7EZ2GyBexSqQ6YUg4KgXqpgH1de4Q8esXRK=s72-w320-h164-c" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item><item><title>ALERTA MÁXIMA: SQL Injection en Drupal Core — SA-CORE-2026-004 (Actualiza hoy!)</title><link>http://blog.segu-info.com.ar/2026/05/alerta-maxima-sql-injection-en-drupal.html</link><category>actualización</category><category>seguridad web</category><category>vulnerabilidades</category><pubDate>Wed, 20 May 2026 16:08:00 -0300</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-14423462.post-1636074016958545288</guid><description>&lt;div class="separator"&gt;
  &lt;p style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;
    &lt;img alt="" data-original-height="574" data-original-width="1024" height="179" src="https://blogger.googleusercontent.com/img/a/AVvXsEg3sFsQSE5anUjaP_iP4BFxdP7_dG8UN9RbilXZkiPkMcH5O6N0SW8keN9i6pvsUvEv9D_6sucMKeOxPh81XJz6SzqtTY3P07z7-pkIq6B_WNiQzx2hYVjUZPnXM3PmmpCNGhyYz8P1Cnvg8uE6jgEgAQ2rMtCZNZvHjGwe9WvIy89YNMezkJ6B" width="320" /&gt;
  &lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;
  El Equipo de Seguridad de Drupal publicó hoy el advisory
  &lt;strong&gt;&lt;a href="https://www.drupal.org/sa-core-2026-004"&gt;SA-CORE-2026-004&lt;/a&gt;&lt;/strong&gt;, confirmando una vulnerabilidad de &lt;strong&gt;inyección SQL&lt;/strong&gt; en la API
  de abstracción de base de datos del núcleo de Drupal.
&lt;/p&gt;
&lt;p&gt;
  Esta es la vulnerabilidad
  &lt;a href="https://www.blogger.com/blog/post/edit/14423462/4717284682484765297"&gt;anunciada&lt;/a&gt;
  preventivamente hace dos días mediante
  &lt;a href="https://www.drupal.org/psa-2026-05-18"&gt;PSA-2026-05-18&lt;/a&gt;.
&lt;/p&gt;&lt;p&gt;La vulnerabilidad, ahora rastreada como &lt;a href="https://www.cve.org/CVERecord?id=CVE-2026-9082" rel="nofollow" target="_blank"&gt;CVE-2026-9082&lt;/a&gt;,&amp;nbsp;reside en una API de abstracción de base de datos que se utiliza en Drupal Core para validar consultas y garantizar que estén desinfectadas contra ataques de inyección SQL.&lt;/p&gt;

&lt;p&gt;
  &lt;b&gt;
    La falla permite que un atacante envíe peticiones especialmente diseñadas
    para ejecutar SQL arbitrario contra la base de datos del sitio, con
    consecuencias que van desde la exposición de datos sensibles hasta la
    escalamiento de privilegios y ejecución remota de código.
  &lt;/b&gt;
&lt;/p&gt;
&lt;h3&gt;Perfil de riesgo&lt;/h3&gt;
&lt;center&gt;
  &lt;table border="1"&gt;
    &lt;thead&gt;
      &lt;tr&gt;
        &lt;th&gt;Dimensión&lt;/th&gt;
        &lt;th&gt;Valor&lt;/th&gt;
        &lt;th&gt;Implicancia práctica&lt;/th&gt;
      &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;
          &lt;strong&gt;Complejidad de acceso&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;Ninguna&lt;/td&gt;
        &lt;td&gt;Sin condiciones previas&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#ffffff"&gt;
        &lt;td&gt;
          &lt;strong&gt;Autenticación&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;Ninguna&lt;/td&gt;
        &lt;td&gt;Explotable por usuarios anónimos&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;
          &lt;strong&gt;Impacto en Confidencialidad&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;Total&lt;/td&gt;
        &lt;td&gt;Toda la base de datos expuesta&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#ffffff"&gt;
        &lt;td&gt;
          &lt;strong&gt;Impacto en Integridad&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;Total&lt;/td&gt;
        &lt;td&gt;Datos modificables o eliminables&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;
          &lt;strong&gt;Estado del exploit&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;Teórico&lt;/td&gt;
        &lt;td&gt;Sin exploit público conocido aún&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#ffffff"&gt;
        &lt;td&gt;
          &lt;strong&gt;Distribución objetivo&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;No común&lt;/td&gt;
        &lt;td&gt;Solo sitios con PostgreSQL&lt;/td&gt;
      &lt;/tr&gt;
    &lt;/tbody&gt;
  &lt;/table&gt;
&lt;/center&gt;
&lt;blockquote&gt;
  &lt;p&gt;
    ⚠ &lt;strong&gt;Punto crítico para CISOs:&lt;/strong&gt; La ventana entre publicación
    del advisory y aparición de exploits funcionales puede ser de horas. El
    historial de Drupalgeddon (2014) así lo demuestra.
  &lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3&gt;¿A quién afecta?&lt;/h3&gt;
&lt;p&gt;
  &lt;strong&gt;La vulnerabilidad SQL Injection afecta exclusivamente a sitios que utilizan
    PostgreSQL como motor de base de datos.&lt;/strong&gt;
  Los sitios sobre MySQL/MariaDB no son vulnerables a este vector específico.
&lt;/p&gt;
&lt;p&gt;
  Sin embargo,
  &lt;strong&gt;todas las instalaciones de Drupal deben actualizar&lt;/strong&gt;
  igualmente, ya que esta release incluye parches de seguridad críticos para
  dependencias upstream (&lt;strong&gt;Symfony y Twig&lt;/strong&gt;) que pueden afectar a
  cualquier configuración.
&lt;/p&gt;
&lt;h4&gt;Versiones vulnerables&lt;/h4&gt;
&lt;center&gt;
  &lt;table border="1"&gt;
    &lt;thead&gt;
      &lt;tr&gt;
        &lt;th&gt;Rama&lt;/th&gt;
        &lt;th&gt;Versiones afectadas&lt;/th&gt;
        &lt;th&gt;Versión segura&lt;/th&gt;
      &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;Drupal 11.3.x&lt;/td&gt;
        &lt;td&gt;&amp;lt; 11.3.10&lt;/td&gt;
        &lt;td&gt;
          &lt;strong&gt;11.3.10&lt;/strong&gt;
        &lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
        &lt;td&gt;Drupal 11.2.x&lt;/td&gt;
        &lt;td&gt;&amp;lt; 11.2.12&lt;/td&gt;
        &lt;td&gt;
          &lt;strong&gt;11.2.12&lt;/strong&gt;
        &lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;Drupal 11.1.x / 11.0.x&lt;/td&gt;
        &lt;td&gt;&amp;lt; 11.1.10&lt;/td&gt;
        &lt;td&gt;&lt;strong&gt;11.1.10&lt;/strong&gt; &lt;em&gt;(EOL — best effort)&lt;/em&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
        &lt;td&gt;Drupal 10.6.x&lt;/td&gt;
        &lt;td&gt;&amp;lt; 10.6.9&lt;/td&gt;
        &lt;td&gt;
          &lt;strong&gt;10.6.9&lt;/strong&gt;
        &lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;Drupal 10.5.x&lt;/td&gt;
        &lt;td&gt;&amp;lt; 10.5.10&lt;/td&gt;
        &lt;td&gt;
          &lt;strong&gt;10.5.10&lt;/strong&gt;
        &lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
        &lt;td&gt;Drupal 10.4.x o anterior&lt;/td&gt;
        &lt;td&gt;&amp;lt; 10.4.10&lt;/td&gt;
        &lt;td&gt;&lt;strong&gt;10.4.10&lt;/strong&gt; &lt;em&gt;(EOL — best effort)&lt;/em&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;Drupal 9.x&lt;/td&gt;
        &lt;td&gt;EOL&lt;/td&gt;
        &lt;td&gt;Parche manual disponible&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
        &lt;td&gt;Drupal 8.9&lt;/td&gt;
        &lt;td&gt;EOL&lt;/td&gt;
        &lt;td&gt;Parche manual disponible&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr bgcolor="#f2f4f4"&gt;
        &lt;td&gt;
          &lt;strong&gt;Drupal 7&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;
          &lt;strong&gt;No afectado&lt;/strong&gt;
        &lt;/td&gt;
        &lt;td&gt;—&lt;/td&gt;
      &lt;/tr&gt;
    &lt;/tbody&gt;
  &lt;/table&gt;
&lt;/center&gt;
&lt;h3&gt;Vector adicional: Symfony y Twig&lt;/h3&gt;
&lt;p&gt;
  Este punto merece atención especial para los equipos técnicos. Las versiones
  de las ramas soportadas (10.5, 10.6, 11.2, 11.3)
  &lt;strong&gt;incluyen actualizaciones de seguridad para Symfony y Twig&lt;/strong&gt;,
  coordi­nadas con este &lt;i&gt;release&lt;/i&gt;. Dependiendo de la configuración del
  sitio y los módulos &lt;i&gt;contrib&lt;/i&gt; instalados, el sitio puede ser vulnerable a
  una o más de estas vulnerabilidades upstream
  &lt;strong&gt;independientemente de si usa PostgreSQL o no&lt;/strong&gt;.
&lt;/p&gt;
&lt;p&gt;
  Se recomienda adicionalmente
  &lt;strong&gt;auditar qué roles de usuario tienen permisos para editar templates
    Twig&lt;/strong&gt;, por ejemplo a través del módulo Views u otros módulos &lt;i&gt;contrib&lt;/i&gt;.
&lt;/p&gt;
&lt;h3&gt;Plan de acción inmediata&lt;/h3&gt;
&lt;p&gt;
  &lt;strong&gt;Para sitios en versiones soportadas (10.5, 10.6, 11.2, 11.3) — Prioridad
    P1:&lt;/strong&gt;
&lt;/p&gt;
&lt;p&gt;Comando: &lt;code&gt;composer update drupal/core&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;Actualizar a la versión segura correspondiente de forma inmediata.&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;Para sitios en versiones EOL (8, 9, 10.4, 11.0, 11.1):&lt;/strong&gt;
  Aplicar el parche manual disponible en drupal.org y planificar migración
  urgente a una rama soportada. Recordar que estas versiones acumulan otras
  vulnerabilidades previamente divulgadas que no serán corregidas.
&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;Para todos los sitios, con independencia del motor de base de
    datos:&lt;/strong&gt;
  Actualizar igualmente para recibir los parches de Symfony y Twig incluidos en
  este release.
&lt;/p&gt;
&lt;p&gt;
  &lt;strong&gt;Revisión de permisos:&lt;/strong&gt; Auditar roles con capacidad de editar
  templates Twig en el sitio.
&lt;/p&gt;
&lt;h3&gt;
  Contexto: ¿Por qué SQL Injection en Drupal es siempre una alarma máxima?
&lt;/h3&gt;
&lt;p&gt;
  En 2014, la vulnerabilidad
  &lt;strong&gt;&lt;a href="https://www.drupal.org/project/drupalgeddon" rel="nofollow" target="_blank"&gt;Drupalgeddon&lt;/a&gt;&lt;/strong&gt;
  (SA-CORE-2014-005) fue una inyección SQL de perfil similar. Los exploits
  aparecieron en cuestión de horas y se automatizaron rápidamente. Miles de
  sitios sin parchear en las primeras 7 horas fueron comprometidos de forma
  masiva y silenciosa. Este antecedente obliga a tratar SA-CORE-2026-004 como
  una &lt;u&gt;emergencia operativa&lt;/u&gt;,
  &lt;strong&gt;no como una actualización rutinaria de mantenimiento&lt;/strong&gt;.
&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;
  Fuente: &lt;a href="https://www.drupal.org/sa-core-2026-004"&gt;Drupal&lt;/a&gt;
  — Equipo de Seguridad de Drupal. CVE: CVE-2026-9082
&lt;/p&gt;
</description><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" height="72" url="https://blogger.googleusercontent.com/img/a/AVvXsEg3sFsQSE5anUjaP_iP4BFxdP7_dG8UN9RbilXZkiPkMcH5O6N0SW8keN9i6pvsUvEv9D_6sucMKeOxPh81XJz6SzqtTY3P07z7-pkIq6B_WNiQzx2hYVjUZPnXM3PmmpCNGhyYz8P1Cnvg8uE6jgEgAQ2rMtCZNZvHjGwe9WvIy89YNMezkJ6B=s72-c" width="72"/><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><author>noreply@blogger.com (SSD)</author></item></channel></rss>