Resumen semanal: vulnerabilidades en navegadores, asesinos de EDR, botnet en TV, fallo en OpenBSD, troyano Android y más

Comienza una nueva semana. La lista de amenazas de esta semana resulta dolorosamente familiar: integraciones abusadas, herramientas falsas, sitios web envenenados, grupos de ransomware que intentan desactivar herramientas de seguridad y malware móvil que solicita demasiado control. Lo molesto es lo poco novedoso que resulta todo esto: credenciales débiles, descargas sospechosas, extensiones de navegador con demasiados permisos y sitios WordPress utilizados para impulsar más ataques. Nada ingenioso, solo descuidado, barato y efectivo. Aquí está el resumen del lunes.

Amenaza de la semana

Campaña FortiBleed identifica más de 80.000 objetivos. Una campaña a gran escala denominada FortiBleed ha atacado y comprometido sistemáticamente firewalls Fortinet FortiGate y dispositivos VPN SSL en todo el mundo. Según SOCRadar, ha estado activa desde al menos febrero de 2026, identificando más de 80.000 dispositivos con nombres de usuario y contraseñas funcionales probados por presuntos actores de amenazas de habla rusa mediante herramientas automatizadas. La CISA instó a los clientes de Fortinet con dispositivos FortiGate a tomar medidas para protegerse. Fortinet indicó que la campaña probablemente implica el reuso de credenciales de incidentes anteriores, como CVE-2026-24858, CVE-2025-59718 y CVE-2025-59719, junto con técnicas de fuerza bruta contra dispositivos con contraseñas débiles y sin MFA.

Noticias destacadas

Salesforce desactiva la integración de Klue tras una nueva campaña de extorsión. Salesforce desactivó la integración de la aplicación Klue Battlecards en su plataforma debido a un incidente de seguridad que afectó a Klue el 11 de junio de 2026. La actividad inusual detectada por los equipos de seguridad de Salesforce pudo haber resultado en acceso no autorizado a un subconjunto de datos de clientes. El incidente se limita a la conexión de Klue y no afecta a la plataforma Salesforce en sí. Un grupo de extorsión llamado Icarus comprometió y exfiltró datos de clientes de Klue tras obtener acceso mediante una credencial heredada comprometida.

El grupo de ransomware The Gentlemen desarrolla GentleKiller, un conjunto de herramientas para eliminar EDR. El grupo Gentlemen ransomware-as-a-service mantiene un conjunto de herramientas para desactivar productos de detección y respuesta de endpoints (EDR) antes de implementar el cifrador. El componente principal es GentleKiller, un marco desarrollado internamente con ocho variantes que suplantan productos legítimos y abusan de controladores kernel vulnerables. Apunta a más de 400 procesos de 48 productos de seguridad, incluyendo CrowdStrike, SentinelOne, Microsoft Defender, Sophos, Kaspersky y ESET.

Vulnerabilidad crítica en Splunk explotada activamente. Splunk PSIRT informó de una explotación limitada de CVE-2026-20253, una falla crítica en Splunk Enterprise que permite operaciones de archivos no autenticadas y ejecución remota de código. En versiones inferiores a 10.2.4 y 10.0.7, un usuario no autenticado podía crear o truncar archivos arbitrarios a través de un endpoint del servicio PostgreSQL sidecar. Resecurity describió la vulnerabilidad como particularmente peligrosa, ya que puede explotarse de forma remota sin autenticación ni interacción del usuario.

Exploit no parcheable 'usbliter8' contra chips Apple A12 y A13. Paradigm Shift reveló un exploit funcional llamado usbliter8 que permite ejecución de código arbitrario en SecureROM de chips A12 y A13 de Apple. La vulnerabilidad es un fallo de hardware en el controlador USB Synopsys DWC2, por lo que nunca podrá parchearse. Sin embargo, requiere acceso físico al dispositivo. Se ha publicado un PoC.

Operación Endgame desmantela servidores de SocGholish. Autoridades de Países Bajos, Canadá, Alemania y EE.UU. desmantelaron infraestructura maliciosa asociada a SocGholish y limpiaron casi 15.000 sitios WordPress infectados. La operación, parte de la iniciativa internacional Operation Endgame, derribó 106 servidores y desinfectó 14.971 sitios WordPress. Los propietarios de sitios fueron notificados para actualizar su CMS, cambiar credenciales y eliminar cuentas sospechosas.

Campaña maliciosa falsifica popularidad para distribuir clipper de criptomonedas. Una campaña de malware que roba criptomonedas se dirige a poseedores de activos digitales y apostadores online mediante bots de sniper falsos y predictores de crash-game con estrellas GitHub falsas, descargas infladas y tutoriales de YouTube narrados por IA. Se trata de un clipper en Rust que ataca Windows y macOS, utilizando páginas de phishing en WordPress como centro de distribución.

Troyano Android Rokarolla combina fraude bancario con vigilancia de pantalla. El troyano Rokarolla se distribuye mediante sitios web maliciosos haciéndose pasar por aplicaciones populares como TikTok o Google Chrome. Se dirige a 217 aplicaciones bancarias y de criptomonedas, utilizando 137 comandos para tomar control total del dispositivo. Puede capturar credenciales de pantalla de bloqueo, exfiltrar contactos y SMS, monitorear la pantalla para capturar datos de WhatsApp, tomar capturas, redirigir transacciones y registrar teclas. También se oculta del lanzador y bloquea llamadas entrantes, desactiva Google Play Protect y suprime el audio.

CVE's destacados de la semana

Las vulnerabilidades más importantes de la semana incluyen: CVE-2026-20262 (Cisco SD-WAN Manager), CVE-2026-54420 (LiteSpeed cPanel Plugin), CVE-2026-48907 (Widget Factory Joomla Content Editor), CVE-2026-4020 (Gravity SMTP WordPress Plugin), múltiples CVEs en LiteLLM, NVIDIA Display Driver, SimpleHelp, Pi-hole FTL, Rclone, LobeHub, vllm, Langflow, Bludit CMS, Cacti, varios plugins de WordPress, Google Chrome, Mozilla Firefox, SignalRGB kernel driver, Splunk AI Toolkit, Atlassian Confluence, Cisco ISE, Node.js, Fortra Core PAM, y múltiples vulnerabilidades en Crawl4AI Docker API sin CVE asignado.

En el mundo cibernético

  • Se revelaron vulnerabilidades críticas en las extensiones de Chrome SiderAI y MaxAI, que permiten a sitios web maliciosos tomar capturas de pantalla de sitios arbitrarios o ejecutar código arbitrario. Ambas extensiones suman casi 7 millones de instalaciones y no tienen parche, por lo que se recomienda eliminarlas.
  • La botnet Popa en cajas Android TV se atribuye a NetNut, operada por la empresa israelí Alarum Technologies. Popa es una familia de proxy residencial que convierte dispositivos en nodos de relevo. Impactó millones de cajas TV en los últimos cuatro años. Alarum y NetNut niegan las acusaciones.
  • Un nuevo ransomware en Go llamado Prinz Eugen cifra archivos modificados recientemente usando ChaCha20-Poly1305 y no deja nota de rescate. Se sospecha que los atacantes utilizan credenciales RDP comprometidas. Se atribuye al actor ROOTBOY.
  • El widget de reseñas Okendo fue comprometido en un ataque a la cadena de suministro llamado SmartApeSG, inyectando JavaScript malicioso para distribuir malware. El ataque utilizó señuelos ClickFix. Okendo solucionó el problema.
  • Sitios web generados con IA y con typosquatting distribuyen SmartRAT (Banana RAT), un malware PowerShell que permite control remoto, robo de credenciales y persistencia.
  • Una campaña ClickFix combinada con EtherHiding distribuye GuLoader mediante sitios WordPress comprometidos.
  • Un nuevo troyano llamado UnregStealer ataca instituciones financieras LATAM mediante ingeniería social y una extensión de Chrome maliciosa. Involucra a un operador humano que monitorea en vivo.
  • El malware Android Pushka realiza fraude en el dispositivo y RAT mediante servicios de accesibilidad, distribuyéndose como aplicación de TV falsa.
  • El ecosistema de ransomware se reconcentra en menos grupos más capaces, liderados por LockBit, Qilin y The Gentlemen. Los 10 principales grupos concentran el 71% de las víctimas del primer trimestre de 2026.
  • Un troyano basado en extensiones de navegador ataca cuentas bancarias australianas, alterando saldos y robando sesiones. Se desconoce el método de distribución.
  • Operaciones de influencia de China y Rusia utilizan IA para generar contenido más humano y evitar detección como bots.
  • La campaña Operation Escaneo ataca gobiernos e instituciones financieras latinoamericanas, utilizando herramientas personalizadas como Kimera y múltiples mecanismos de persistencia.
  • Se corrigió una vulnerabilidad de 27 años en OpenBSD que permitía omitir la autenticación PAP en el stack PPP.
  • Se demostró que las funciones nativas de IA en SQL Server 2025 pueden ser utilizadas para C2 y exfiltración de datos.
  • El sistema de distribución de tráfico ErrTraffic se ofrece como MaaS, utilizando EtherHiding y dirigiéndose a víctimas con señuelos ClickFix.
  • Currículums falsos distribuyen el backdoor Xctdoor mediante archivos LNK y DLL side-loading, atribuido a actores norcoreanos.
  • Se encontró una forma de eludir las políticas de acceso condicional de Microsoft Entra mediante autenticación de aplicaciones anidadas. Microsoft ya lanzó un parche.
  • La infraestructura de phishing GitBait ataca al menos a 12 bancos mexicanos utilizando GitHub Pages y SheetBest API, activa desde hace tres años.
  • Una campaña de inundación de correos electrónicos se utiliza como pretexto para distribuir un RAT basado en Deno y un proxy TCP mediante llamadas falsas de Teams.

Herramientas de ciberseguridad

Aether: herramienta open-source de caza de amenazas en memoria para Windows. AzureRedOps: kit de herramientas de seguridad ofensiva open-source para Microsoft Entra ID y Azure. Ambas son para investigación y aprendizaje, no para producción sin auditoría.

Conclusión

La lección de esta semana: la mayoría de los ataques no requieren un movimiento genial. Necesitan una aplicación de confianza, un inicio de sesión desactualizado, un plugin ruidoso o un usuario que busca un atajo. La solución empieza en los lugares aburridos: reducir accesos, limpiar sitios antiguos, cuestionar herramientas auxiliares y vigilar las pequeñas grietas, porque por ahí suele empezar a filtrarse la semana.

Network Downtime Dilemma
Network Downtime Dilemma

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *