Conozca cómo mantener confiable su negocio

Conozca cómo mantener confiable su negocio

DigiSERT Cyber Weekly — 28 de Agosto de 2026 | DigiSOC Threat Intelligence
↑ Volver al Índice

DigiSERT Cyber Weekly

Fecha: 2026-08-28 Emitido por: DigiSOC Cyber Threat Intelligence Alcance: Monitoreo Global de Amenazas

Matriz de Severidad Semanal

Credential Access

Crítico: 4 Alto: 3

Vulnerabilidad

Crítico: 4 Alto: 1

Cloud

Crítico: 2 Alto: 2

Malware

Crítico: 2 Alto: 2

Zero-Day

Crítico: 2 Medio: 0

APT

Crítico: 1 Alto: 3

Supply Chain

Crítico: 1 Alto: 1

Inteligencia Artificial

Crítico: 1 Alto: 0

Phishing

Alto: 2 Crítico: 0

Fuga de datos

0 Registrados

OT / ICS

0 Registrados

Ransomware

0 Registrados

Insider Threat

0 Registrados

Titulares de la Semana

  1. 01. Vulnerabilidad RCE de máxima severidad en Microsoft Entra ID (CVE-2026-69836, CVSS 10.0) es explotada en el mundo real
  2. 02. Ataque a la cadena de suministro en el ecosistema Rust inyecta código malicioso en compilaciones con 245 millones de descargas
  3. 03. CISA añade fallas críticas en macOS Screen Sharing (CVE-2026-65400) y SharePoint (CVE-2026-55040) al catálogo de vulnerabilidades explotadas (KEV)
  4. 04. Explotación activa de vulnerabilidad SNMP en Zimbra Collaboration Server permite ejecución remota de código sin autenticación
  5. 05. CISA emite alerta por la explotación activa de la vulnerabilidad RCE en el framework de IA distribuida Ray
  6. 06. Operación de espionaje SilkParasite despliega 5 nuevas familias de RATs contra instituciones gubernamentales de Asia Central
  7. 07. Campaña de malware MacSync Stealer utiliza ingeniería social ClickFix para comprometer sistemas macOS
  8. 08. Campaña TWINLOOT abusa de SharePoint y Teams para la extracción no autorizada de credenciales y movimiento lateral
  9. 09. Vulnerabilidad de escape de Sandbox en la librería isolated-vm de Node.js permite ejecución remota de código en el servidor Host
  10. 10. Atacantes abusan de Google OAuth y la vinculación multidispositivo de WhatsApp para el secuestro persistente de cuentas
Reporte 01

1. Vulnerabilidad RCE de máxima severidad en Microsoft Entra ID (CVE-2026-69836, CVSS 10.0) es explotada en el mundo real

Severidad: 🔴 Crítico Probabilidad: 🔴 Muy Alta (Explotación activa en el mundo real confirmada oficialmente por Microsoft) Categoría: Cloud, Vulnerabilidad, Credential Access, Zero-Day
Impacto potencial: Operacional, Ejecución remota de código, Compromiso del plano de identidad en la nube, Acceso persistente
Sectores afectados: Todos los sectores que utilizan Microsoft Entra ID (Azure AD), Gobierno, Financiero, Salud, Tecnología, Retail, Educación

Resumen ejecutivo

Microsoft emitió un aviso de seguridad de máxima prioridad confirmando la explotación activa en el mundo real de la vulnerabilidad CVE-2026-69836, la cual cuenta con la máxima puntuación de severidad posible (CVSS 10.0). La falla afecta directamente a Microsoft Entra ID (anteriormente Azure Active Directory), el servicio centralizado de gestión de identidades y accesos en la nube de la compañía.

La vulnerabilidad se origina por una falla de deserialización de datos no confiables a través de las interfaces del servicio. Un atacante no autenticado en la red puede enviar peticiones especialmente manipuladas para lograr la ejecución remota de código (RCE) en la infraestructura subyacente del servicio de autenticación. La falla fue descubierta e informada por el Ingeniero Principal de Seguridad Robert Fitzpatrick. Microsoft confirmó que aplicó mitigaciones globales del lado del servidor para neutralizar los vectores de ataque conocidos, por lo que no se requiere una acción de parcheo manual sobre los agentes locales, aunque se aconseja auditar los registros de autenticación recientes.

Detalle técnico

CVE relacionadas:CVE-2026-69836 (CVSS 10.0).
Vector de ataque:Red / Remoto sin autenticación (AV:N/AC:L/PR:N/UI:N).
Actividad observada:Peticiones HTTP/API dirigidas a los endpoints de autenticación de Entra ID que contienen datos serializados malformados para ejecutar objetos arbitrarios en memoria.
Malware utilizado:No divulgado.
Infraestructura maliciosa:No divulgada por el fabricante.
Persistencia:Alteración de aplicaciones registradas en Entra ID y asignación de permisos administrativos en la nube.
Evasión:Las solicitudes se camuflan dentro del volumen regular de peticiones HTTPS de autenticación del servicio.
Movimiento lateral:Pivoteo potencial desde el servicio de identidades hacia recursos en suscripciones de Microsoft Azure y entornos híbridos federados.
Exfiltración:Intento de captura de tokens OAuth, secretos de cliente y credenciales federadas.
Herramientas utilizadas:Payloads customizados de deserialización de objetos.
Actor de amenaza:No atribuido en la publicación oficial.
Campaña asociada:No divulgada.
Estado de explotación:Explotación activa confirmada.
Versiones afectadas:Microsoft Entra ID (Servicio SaaS Cloud).
Versiones corregidas:Mitigado centralmente por Microsoft en la infraestructura de la nube.
PoC pública:No.
Exploit disponible:Sí, en posesión de actores de amenaza.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: Aunque la falla fue mitigada en el backend de Microsoft, el nivel de acceso alcanzado por los atacantes antes del parche de emergencia puede haber permitido la creación de mecanismos de persistencia en la nube (ej. registros de apps secundarias).

Acciones recomendadas

  • Inmediatas: Auditar los registros de Entra ID (AuditLogs) para identificar la incorporación imprevista de credenciales de certificados o secretos en aplicaciones de la nube.
  • Corto plazo: Forzar la revisión de cuentas con roles de Global Administrator y privileged roles en Entra ID.
  • Monitoreo continuo: Monitorear eventos de autenticación desde ubicaciones geográficas o direcciones IP de riesgo en Microsoft Sentinel / SIEM.

⚡ MITRE ATT&CK

  • T1190 – Exploit Public-Facing Application
  • T1078.004 – Valid Accounts: Cloud Accounts
  • T1553 – Subvert Trust Controls

🔍 IoC / IoA

  • Indicadores de Comportamiento: Invocaciones inusuales a Service Principals o registros de aplicaciones creados dinámicamente sin ticket de cambio. Generación de tokens de acceso con duraciones atípicas en registros de Entra ID Sign-in Logs.
  • Artefactos en cliente: No se publicaron IoC verificables adicionales por parte de Microsoft tras la mitigación central.

🔗 Fuentes

↑ Volver al Índice
Reporte 02

2. Ataque a la cadena de suministro en el ecosistema Rust inyecta código malicioso en compilaciones con 245 millones de descargas

Severidad: 🔴 Crítico Probabilidad: 🔴 Muy Alta (Infección automatizada durante el proceso de compilación de código) Categoría: Supply Chain, Malware, Credential Access
Impacto potencial: Operacional, Compromiso de infraestructura CI/CD, Ejecución remota de código en estaciones de desarrollo
Sectores afectados: Desarrollo de Software, Servicios Financieros, Plataformas Cloud, Tecnología

Resumen ejecutivo

El Equipo de Respuesta a Incidentes de Seguridad de Rust eliminó de urgencia versiones maliciosas de tres de las librerías ("crates") más populares de la plataforma crates.io: arrayref, internment y append-only-vec, las cuales acumulan de manera conjunta más de 245 millones de descargas.

El incidente se produjo tras el compromiso de la cuenta de un mantenedor legítimo. Los atacantes publicaron actualizaciones que introducían una dependencia troyanizada denominada proc-macro1. El script de construcción (build.rs) de esta dependencia ejecutaba la descarga y activación de un payload malicioso en segundo plano de manera automática al momento en que cualquier desarrollador o servidor de integración continua (CI/CD) intentaba compilar un proyecto que contuviera la librería. La detección inicial fue realizada por el equipo de investigación de Nextron Systems.

Detalle técnico

CVE relacionadas:No asignada (Registrado bajo el aviso RUSTSEC-2026-0260).
Vector de ataque:Nube / Cadena de Suministro (Supply Chain). Explotación del mecanismo de scripts de compilación automática en Cargo.
Actividad observada:Publicación de las versiones arrayref 0.3.10, internment 0.8.7 y append-only-vec 0.1.9 que forzaban la descarga de proc-macro1 para ejecutar un binario remoto durante el comando cargo build.
Malware utilizado:Carga útil troyanizada de compilación en Rust.
Infraestructura maliciosa:Servidores de alojamiento de payloads conectados al script de proc-macro1.
Persistencia:Infección de los archivos de caché locales en ~/.cargo/registry/cache.
Evasión:El código ejecutable se procesa dentro del entorno de desarrollo sin dejar rastros en la aplicación final empaquetada.
Movimiento lateral:Extracción de tokens de acceso a repositorios de GitHub y credenciales AWS almacenadas en las máquinas de desarrollo.
Exfiltración:Exfiltración de variables de entorno y llaves privadas SSH a través de conexiones HTTP salientes durante la compilación.
Herramientas utilizadas:Scripts de compilación de Rust (build.rs), ejecutable Cargo.
Actor de amenaza:Colectivo enfocado en comprometer entornos de desarrollo de software.
Campaña asociada:Ataque de la cadena de suministro a crates.io de agosto de 2026.
Estado de explotación:Paquetes maliciosos despublicados del registro público.
Versiones afectadas:arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9.
Versiones corregidas:Fijar la versión de arrayref a 0.3.9 o anterior.
PoC pública:Sí.
Exploit disponible:Sí.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: Los entornos de desarrollo e integración continua son objetivos críticos. La ejecución de código en la fase de compilación elude los análisis de seguridad del código fuente tradicional (SAST).

Acciones recomendadas

  • Inmediatas: Escanear el directorio ~/.cargo/registry/cache en todos los servidores de compilación y estaciones de trabajo de desarrolladores para eliminar los paquetes comprometidos.
  • Corto plazo: Configurar Cargo.lock para fijar únicamente versiones limpias auditadas.
  • Monitoreo continuo: Implementar controles de red EDR que restrinjan el tráfico de salida de los procesos de compilación de software.

⚡ MITRE ATT&CK

  • T1195.002 – Supply Chain Compromise: Compromise Software Dependencies
  • T1059 – Command and Scripting Interpreter
  • T1552 – Unsecured Credentials

🔍 IoC / IoA

  • Indicadores de Comportamiento: Conexiones salientes no habituales initiated por el proceso cargo o rustc durante las tareas de compilación.
  • Artefactos en cliente: Presencia de archivos .crate asociados a proc-macro1 en el directorio de caché local ~/.cargo/registry/cache/.

🔗 Fuentes

↑ Volver al Índice
Reporte 03

3. CISA añade fallas críticas en macOS Screen Sharing (CVE-2026-65400) y SharePoint (CVE-2026-55040) al catálogo de vulnerabilidades explotadas (KEV)

Severidad: 🔴 Crítico Probabilidad: 🔴 Muy Alta (Explotación activa masiva registrada por agencias gubernamentales) Categoría: Vulnerabilidad, APT, Credential Access
Impacto potencial: Operacional, Autenticación remota no autorizada, Control total del sistema operativo, Acceso persistente
Sectores afectados: Gobierno, Servicios Financieros, Educación, Tecnología, Infraestructura Crítica

Resumen ejecutivo

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) incorporó oficialmente cuatro vulnerabilidades críticas a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), destacando de forma especial los hallazgos en Apple macOS (CVE-2026-65400) y Microsoft SharePoint (CVE-2026-55040).

La falla en macOS (CVSS 9.8) consiste en una vulnerabilidad de autenticación en la función de Compartir Pantalla (Screen Sharing), que permite a un atacante en la red conectarse de forma remota y obtener acceso a la consola gráfica del equipo sin necesidad de ingresar credenciales válidas. Por su parte, la falla en Microsoft SharePoint (CVSS 9.1) corresponde a una debilidad en los mecanismos de autenticación que permite la omisión de controles de seguridad en entornos corporativos. La inclusión en el catálogo KEV confirma que grupos cibernéticos avanzados están utilizando activamente estos vectores para penetrar redes institucionales.

Detalle técnico

CVE relacionadas:CVE-2026-65400 (CVSS 9.8), CVE-2026-55040 (CVSS 9.1).
Vector de ataque:Red / Remoto sin autenticación (AV:N/AC:L/PR:N/UI:N).
Actividad observada:Conexiones de red entrantes hacia el servicio de Screen Sharing de macOS utilizando parámetros de negociación alterados que saltan la validación de contraseñas.
Malware utilizado:No divulgado.
Infraestructura maliciosa:Direcciones IP de escaneo e intrusión asociadas a grupos de espionaje.
Persistencia:Creación de usuarios locales en macOS y despliegue de webshells en la granja de servidores de SharePoint.
Evasión:El tráfico malicioso utiliza los puertos de servicio legítimos de VNC/Screen Sharing (5900) y HTTP/HTTPS.
Movimiento lateral:Control directo sobre escritorios de usuarios administrativos y salto hacia repositorios documentales corporativos.
Exfiltración:Sustracción de archivos almacenados localmente y bases de datos de SharePoint.
Herramientas utilizadas:Clientes VNC modificados, scripts de inyección HTTP.
Actor de amenaza:Múltiples actores oportunistas y de ciberespionaje estatal.
Campaña asociada:Campaña global de explotación de servicios remotos de agosto de 2026.
Estado de explotación:En explotación activa masiva.
Versiones afectadas:Sistemas macOS con el servicio Screen Sharing habilitado no parcheados y Microsoft SharePoint Server no actualizado.
Versiones corregidas:Actualizaciones oficiales emitidas por Apple y Microsoft.
PoC pública:Sí.
Exploit disponible:Sí, weaponizado.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: La exposición directa del servicio Screen Sharing de macOS a internet o a segmentos no confiables otorga acceso gráfico inmediato a las estaciones de trabajo de la empresa.

Acciones recomendadas

  • Inmediatas: Aplicar las actualizaciones de seguridad de Apple y Microsoft indicadas en el mandato de CISA. Deshabilitar el servicio de Screen Sharing en macOS si no es estrictamente necesario.
  • Corto plazo: Restringir el puerto 5900 únicamente a través de la red VPN corporativa.
  • Monitoreo continuo: Configurar reglas EDR para alertar sobre la creación de procesos secundarios desde el demonio de Screen Sharing en sistemas Mac.

⚡ MITRE ATT&CK

  • T1190 – Exploit Public-Facing Application
  • T1021.005 – Remote Services: VNC / Screen Sharing
  • T1556 – Modify Authentication Process

🔍 IoC / IoA

  • Indicadores de Comportamiento: Conexiones de red exitosas al puerto 5900 en sistemas macOS sin eventos de autenticación previa en las bitácoras de sistema.
  • Artefactos en cliente: Registros de SharePoint indicando acceso no autenticado a páginas administrativas internas.

🔗 Fuentes

↑ Volver al Índice
Reporte 04

4. Explotación activa de vulnerabilidad SNMP en Zimbra Collaboration Server permite ejecución remota de código sin autenticación

Severidad: 🔴 Crítico Probabilidad: 🔴 Muy Alta (Ataques masivos en curso contra servidores de correo corporativo) Categoría: Vulnerabilidad, Credential Access, Zero-Day
Impacto potencial: Operacional, Ejecución remota de código, Intercepción masiva de correos electrónicos, Fuga de credenciales
Sectores afectados: Gobierno, Telecomunicaciones, Financiero, Servicios de TI, Educación

Resumen ejecutivo

Investigadores de seguridad detectaron una ola masiva de ataques cibernéticos que explotan una vulnerabilidad crítica en la plataforma de correo y colaboración empresarial Zimbra Collaboration Suite (ZCS). La falla se localiza en el componente de monitoreo SNMP del servidor.

Los atacantes envían paquetes UDP/SNMP especialmente estructurados hacia los servidores expuestos. Debido a una falta de validación de entradas en las funciones de procesamiento de consultas del servicio, el atacante puede lograr la ejecución remota de código (RCE) con privilegios elevados del sistema sin requerir credenciales ni interacción de un usuario. Las intrusiones observadas buscan instalar webshells persistentes para monitorear el tráfico de correo de las empresas afectadas y exfiltrar bases de datos completas de usuarios.

Detalle técnico

CVE relacionadas:CVE-2026-73570 (CVSS 8.9).
Vector de ataque:Red / Remoto UDP no autenticado (AV:N/AC:L/PR:N/UI:N).
Actividad observada:Inyección de comandos del sistema operativo dentro de los argumentos de consulta SNMP enviadas al puerto 161/UDP o puertos de gestión web de Zimbra.
Malware utilizado:Webshells en formato JSP y scripts de recolección de credenciales.
Infraestructura maliciosa:Direcciones IP pertenecientes a redes de escaneo automatizado.
Persistencia:Instalación de puertas traseras en los directorios web del servidor web Jetty/Tomcat de Zimbra y adición de tareas programadas (cron).
Evasión:Las cargas útiles se envían ofuscadas dentro de solicitudes SNMP legítimas.
Movimiento lateral:Lectura de las tablas de contraseñas de los usuarios para ejecutar ataques de fuerza bruta en otros servicios internos.
Exfiltración:Exfiltración cifrada de buzones de correo y archivos adjuntos hacia servidores de C2.
Herramientas utilizadas:Scripts de inyección UDP, utilidades de webshell.
Actor de amenaza:Actores de ciberespionaje y cibercriminales no atribuidos.
Campaña asociada:Ola de explotación de servidores de correo de agosto de 2026.
Estado de explotación:En explotación activa masiva.
Versiones afectadas:Zimbra Collaboration Suite previa a las actualizaciones de seguridad.
Versiones corregidas:Parches de seguridad oficiales lanzados por Zimbra.
PoC pública:Sí.
Exploit disponible:Sí, weaponizado.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: Zimbra es una plataforma ampliamente desplegada en sectores gubernamentales. Un compromiso del servidor de correo otorga visibilidad completa sobre la correspondencia confidencial de la organización.

Acciones recomendadas

  • Inmediatas: Aplicar los parches de seguridad oficial emitidos por Zimbra de forma urgente. Restringir el puerto 161/UDP únicamente a las direcciones IP de la consola de gestión interna.
  • Corto plazo: Escanear la estructura de archivos de ZCS para descartar la presencia de webshells.
  • Monitoreo continuo: Monitorear modificaciones en los archivos de configuración de cron y ejecuciones de procesos no autorizados bajo el usuario zimbra.

⚡ MITRE ATT&CK

  • T1190 – Exploit Public-Facing Application
  • T1059.004 – Command and Scripting Interpreter: Unix Shell
  • T1505.003 – Server Software Component: Web Shell

🔍 IoC / IoA

  • Indicadores de Comportamiento: Tráfico inusual entrante de paquetes UDP en el puerto 161 dirigido a los servidores de correo Zimbra.
  • Artefactos en cliente: Creación de archivos .jsp o .sh desconocidos en la ruta /opt/zimbra/jetty/webapps/.

🔗 Fuentes

↑ Volver al Índice
Reporte 05

5. CISA emite alerta por la explotación activa de la vulnerabilidad RCE en el framework de IA distribuida Ray

Severidad: 🔴 Crítico Probabilidad: 🔴 Muy Alta (Explotación activa confirmada en clústeres de supercomputación e IA) Categoría: Inteligencia Artificial, Vulnerabilidad, Cloud
Impacto potencial: Operacional, Ejecución remota de código en navegador, Compromiso de infraestructura de Machine Learning, Minería no autorizada
Sectores afectados: Inteligencia Artificial, Tecnología, Investigación, Finanzas, Salud

Resumen ejecutivo

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) añadió a su catálogo KEV una falla crítica que afecta a Ray, el marco de trabajo de código abierto distribuido en Python más utilizado para escalar cargas de trabajo de Inteligencia Artificial y Machine Learning. La plataforma cuenta con más de 43.500 estrellas en GitHub.

La vulnerabilidad permite a un atacante no autenticado en la red ejecutar código arbitrario a distancia a través de la consola web del Dashboard de Ray. El vector de ataque puede desencadenarse incluso mediante interacciones basadas en navegador (Browser-Based RCE). Debido a que los clústeres de Ray suelen contar con potentes capacidades de procesamiento GPU/CPU y acceso a conjuntos de datos confidenciales, los atacantes están comprometiendo estos entornos para robar modelos de IA, exfiltrar datos de entrenamiento y desplegar cargas de criptominería masiva.

Detalle técnico

CVE relacionadas:CVE-2025-62593 (CVSS 9.4).
Vector de ataque:Red / Remoto sin autenticación mediante peticiones HTTP/Dashboard (AV:N/AC:L/PR:N/UI:R).
Actividad observada:Envío de comandos de Python no sanitizados a la API del panel de control de Ray (/api/jobs/submit), permitiendo la ejecución de shells en los nodos del clúster.
Malware utilizado:Scripts de minerías de criptomonedas y cargadores de puertas traseras.
Infraestructura maliciosa:Servidores C2 dirigiendo escaneos masivos a los puertos por defecto de Ray (8265).
Persistencia:Creación de tareas persistentes dentro del orquestador del clúster de Ray.
Evasión:El tráfico malicioso viaja mediante peticiones JSON/REST estándar dirigidas al servidor administrativo.
Movimiento lateral:Salto desde el nodo maestro de Ray hacia los nodos trabajadores (workers) y clústeres de Kubernetes asociados.
Exfiltración:Sustracción de modelos de IA, claves de API de servicios de aprendizaje profundo y datos de entrenamiento.
Herramientas utilizadas:Peticiones HTTP REST, scripts de Python.
Actor de amenaza:Actores de cibercrimen focalizados en infraestructura Cloud e IA.
Campaña asociada:Compromiso masivo de clústeres de IA Ray de agosto de 2026.
Estado de explotación:En explotación activa confirmada.
Versiones afectadas:Instancias de Ray con el Dashboard expuesto sin autenticación.
Versiones corregidas:Actualización de Ray e implementación de autenticación en la interfaz web.
PoC pública:Sí.
Exploit disponible:Sí, weaponizado.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: Los entornos de IA frecuentemente se despliegan sin los mismos controles de seguridad que la infraestructura de producción tradicional, convirtiéndose en el blanco predilecto para el robo de IP y secuestro de recursos.

Acciones recomendadas

  • Inmediatas: Proteger o aislar inmediatamente el acceso a la consola web de Ray (puerto 8265) mediante cortafuegos.
  • Corto plazo: Implementar la autenticación obligatoria y el acceso basado en roles (RBAC) en el clúster.
  • Monitoreo continuo: Configurar alertas en el SIEM ante peticiones REST desconocidas hacia los puertos de administración de Ray.

⚡ MITRE ATT&CK

  • T1190 – Exploit Public-Facing Application
  • T1059.006 – Command and Scripting Interpreter: Python
  • T1496 – Resource Hijacking

🔍 IoC / IoA

  • Indicadores de Comportamiento: Uso elevado y repentino de recursos GPU/CPU en nodos de Ray sin trabajos programados oficialmente.
  • Artefactos en cliente: Peticiones HTTP POST dirigidas al puerto 8265 en el endpoint /api/jobs/submit desde direcciones IP externas.

🔗 Fuentes

↑ Volver al Índice
Reporte 06

6. Operación de espionaje SilkParasite despliega 5 nuevas familias de RATs contra instituciones gubernamentales de Asia Central

Severidad: 🟠 Alto Probabilidad: 🔴 Muy Alta (Campaña activa de ciberespionaje dirigida) Categoría: APT, Malware, Credential Access
Impacto potencial: Operacional, Espionaje de estado, Robo masivo de documentos gubernamentales, Control persistente
Sectores afectados: Gobierno, Relaciones Exteriores, Defensa, Telecomunicaciones

Resumen ejecutivo

Analistas de inteligencia de amenazas revelaron los detalles de una operación de ciberespionaje previamente no documentada, denominada SilkParasite. La campaña está dirigida a organismos gubernamentales e instituciones estratégicas en Asia Central y ha sido atribuida con mediana confianza a un grupo cibernético con nexos en China.

Lo más relevante de la intrusión es el despliegue de un conjunto de siete familias de troyanos de acceso remoto (RAT), de las cuales cinco son completamente inéditas: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT. Los atacantes utilizan técnicas de Spearphishing y vulneración de servicios perimetrales para instalar estos implantes modulares, los cuales permiten la interceptación de comunicaciones, keylogging y exfiltración de archivos diplomáticos.

Detalle técnico

CVE relacionadas:Explotación de vulnerabilidades perimetrales para acceso inicial.
Vector de ataque:Red / Spearphishing e intrusión por aplicaciones perimetrales.
Actividad observada:Inyección de ejecutables maliciosos en carpetas de sistema que se comunican mediante túneles cifrados con la infraestructura C2.
Malware utilizado:DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT, NodeEdgeRAT.
Infraestructura maliciosa:Servidores C2 en infraestructuras alquiladas para evadir bloqueos por reputación.
Persistencia:Creación de claves de inicio automático en el Registro de Windows y tareas programadas del sistema.
Evasión:Cifrado de cadenas mediante algoritmos propietarios y empaquetado customizado para eludir análisis estático de AV.
Movimiento lateral:Uso de credenciales robadas para avanzar mediante WMI y SMB hacia otros servidores de la red.
Exfiltración:Exfiltración cifrada de archivos en formatos PDF, DOCX y XLS comprimidos en volúmenes protegidos con contraseña.
Herramientas utilizadas:Scripts PowerShell, utilidades personalizadas de recolección de credenciales, RATs propietarias.
Actor de amenaza:SilkParasite (Nexo con China).
Campaña asociada:Operación de espionaje SilkParasite 2026.
Estado de explotación:Campaña activa confirmada.
Versiones afectadas:Entornos de Windows corporativos y gubernamentales.
Versiones corregidas:No aplicable (Requiere aislamiento e indicadores de compromiso).
PoC pública:No.
Exploit disponible:Sí.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: La aparición de cinco nuevas RATs elude las firmas tradicionales de antivirus, lo que exige un enfoque basado en análisis de comportamiento en el EDR para detectar la actividad de C2.

Acciones recomendadas

  • Inmediatas: Bloquear en el Firewall corporativo los IoCs e IPs asociadas a la campaña SilkParasite.
  • Corto plazo: Realizar Threat Hunting en los endpoints buscando ejecuciones anómalas de PowerShell.
  • Monitoreo continuo: Configurar alertas EDR para detectar la creación de persistencias en el Registro de Windows bajo claves Run o RunOnce.

⚡ MITRE ATT&CK

  • T1566 – Phishing
  • T1059.001 – Command and Scripting Interpreter: PowerShell
  • T1219 – Remote Access Software
  • T1041 – Exfiltration Over C2 Channel

🔍 IoC / IoA

  • Indicadores de Comportamiento: Creación imprevista de ejecutables en la ruta %APPDATA% con nombres que imitan drivers del sistema.
  • Artefactos en cliente: Hashes de archivos asociados a la familia DriveSilkRAT y conexiones TCP persistentes salientes hacia direcciones IP de la infraestructura de SilkParasite.

🔗 Fuentes

↑ Volver al Índice
Reporte 07

7. Campaña de malware MacSync Stealer utiliza ingeniería social ClickFix para comprometer sistemas macOS

Severidad: 🟠 Alto Probabilidad: 🔴 Muy Alta (Infección activa impulsada por ingeniería social en la web) Categoría: Malware, Phishing, Credential Access
Impacto potencial: Operacional, Robo masivo de credenciales de navegador, Billeteras de criptomonedas y claves Keychain
Sectores afectados: Todos los sectores, Empresas con dispositivos macOS, Finanzas, Tecnología

Resumen ejecutivo

Especialistas en respuesta a incidentes de Microsoft Defender Experts vincularon más de 30 dominios de red a la infraestructura activa de MacSync Stealer, una familia de malware especializada en la exfiltración de credenciales en el sistema operativo macOS.

El vector de infección utiliza la técnica de ingeniería social conocida como ClickFix. Las víctimas son engañadas mediante sitios web comprometidos que muestran falsas ventanas de error de navegador indicando que deben "corregir un problema" copiando y pegando un comando de prueba directamente en la consola de comandos Terminal (zsh). Al ejecutar el comando, se activa de forma silenciosa la descarga mediante curl del paquete de MacSync Stealer, el cual procede a extraer las contraseñas guardadas en Apple Keychain, galletas de sesión y archivos de billeteras criptográficas.

Detalle técnico

CVE relacionadas:No aplicable (Engaño de ingeniería social ClickFix).
Vector de ataque:Red / Ingeniería Social mediante el navegador (ClickFix).
Actividad observada:El usuario ejecuta un comando en la consola zsh que invoca a curl para descargar el payload malicioso alojado en el endpoint /curl/ del servidor atacante.
Malware utilizado:MacSync Stealer (Infostealer en Bash/Python para macOS).
Infraestructura maliciosa:Más de 30 dominios conectados que sirven el payload de descarga e intercepción.
Persistencia:Adición de elementos de inicio en LaunchAgents del usuario en macOS.
Evasión:La ejecución se origina dentro de un proceso de terminal legítimo iniciado de forma interactiva por el propio usuario.
Movimiento lateral:No aplicable directamente.
Exfiltración:Envío de paquetes HTTP POST conteniendo el archivo comprimido con los datos robados de Keychain y navegadores.
Herramientas utilizadas:Comandos zsh, cliente curl, scripts de extracción Keychain.
Actor de amenaza:Colectivo enfocado en el robo de información de usuarios macOS.
Campaña asociada:Olas de ataques ClickFix macOS 2026.
Estado de explotación:En explotación activa masiva.
Versiones afectadas:Apple macOS (todas las versiones que permiten ejecución en Terminal).
Versiones corregidas:Concientización del usuario y reglas de bloqueo de dominios.
PoC pública:Sí.
Exploit disponible:Sí, weaponizado.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: Las campañas ClickFix explotan la falta de entrenamiento del usuario, logrando que sea el propio colaborador quien ejecute el código malicioso en su estación macOS.

Acciones recomendadas

  • Inmediatas: Bloquear en los proxies y DNS corporativos los 30 dominios identificados asociados a MacSync Stealer.
  • Corto plazo: Emitir alertas de concientización a los usuarios de macOS sobre la estafa ClickFix.
  • Monitoreo continuo: Configurar en el EDR para macOS la detección de llamadas de curl originadas por comandos pegados en el Terminal.

⚡ MITRE ATT&CK

  • T1204.002 – User Execution: Malicious File / Command
  • T1059.004 – Command and Scripting Interpreter: Unix Shell
  • T1555.001 – Credentials from Web Browsers / Keychain

🔍 IoC / IoA

  • Indicadores de Comportamiento: Invocaciones directas de curl desde instancias interactivas de zsh Terminal que descarguen archivos hacia rutas temporales.
  • Artefactos en cliente: Creación de archivos .plist no autorizados en la ruta ~/Library/LaunchAgents/.

🔗 Fuentes

↑ Volver al Índice
Reporte 08

8. Campaña TWINLOOT abusa de SharePoint y Teams para la extracción no autorizada de credenciales y movimiento lateral

Severidad: 🟠 Alto Probabilidad: 🔴 Muy Alta (Explotación constante registrada en entornos SaaS empresariales) Categoría: Credential Access, Cloud, APT
Impacto potencial: Operacional, Sustracción masiva de credenciales corporativas, Acceso a portales de clientes en Salesforce y ServiceNow
Sectores afectados: Telecomunicaciones, Servicios Financieros, Proveedores de Software, Sector Público

Resumen ejecutivo

Una investigación revelada por la firma de seguridad SaaS Reco sacó a la luz la campaña de cibercrimen denominada TWINLOOT. Los atacantes utilizan una infraestructura persistente que lleva operando desde inicios de 2025 para extraer sistemáticamente registros de clientes desde portales de Salesforce y ServiceNow interconectados con entornos corporativos de Microsoft 365.

El modus operandi de TWINLOOT abusa de configuraciones deficientes en las integraciones de Microsoft SharePoint y Microsoft Teams. Los atacantes introducen credenciales previamente comprometidas para conectarse a los canales de Teams, desde donde ejecutan llamadas automatizadas a las API conectadas con las bases de datos de Salesforce y ServiceNow. De esta forma, exfiltran bases de datos completas de clientes e información comercial sin necesidad de desplegar malware en los endpoints.

Detalle técnico

CVE relacionadas:Abuso de configuraciones predeterminadas de permisos SaaS.
Vector de ataque:Nube / Abuso de API e identidades compromised.
Actividad observada:Consultas masivas a la API de SharePoint y conectores de Teams dirigidas a sincronizar tablas externas de ServiceNow y Salesforce.
Malware utilizado:No aplicable (Tácticas Living-off-the-Cloud).
Infraestructura maliciosa:Servidor en la IP 192.236.146.155 operando de forma continua desde marzo de 2025.
Persistencia:Uso de tokens de refresco OAuth de larga duración generados en integraciones de Teams.
Evasión:Las actividades imitan el tráfico legítimo generado por conectores autorizados entre plataformas SaaS.
Movimiento lateral:Pivoteo transparente entre la nube de Microsoft 365 y las plataformas externas de CRM e ITSM.
Exfiltración:Descarga masiva de registros de clientes y datos de privacidad a través de la API.
Herramientas utilizadas:Peticiones HTTP a las API oficiales de Microsoft Graph, Salesforce y ServiceNow.
Actor de amenaza:Colectivo TWINLOOT.
Campaña asociada:Extracción masiva de datos SaaS TWINLOOT.
Estado de explotación:En explotación activa confirmada.
Versiones afectadas:Integraciones de Microsoft 365 / Salesforce / ServiceNow desconfiguradas.
Versiones corregidas:Revocación de tokens y restricción de políticas de acceso condicional.
PoC pública:No.
Exploit disponible:Sí.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: TWINLOOT demuestra que las intrusiones en la nube a menudo no requieren malware tradicional, sino el abuso de la confianza otorgada a las integraciones entre plataformas SaaS.

Acciones recomendadas

  • Inmediatas: Bloquear la dirección IP de origen 192.236.146.155 y revocar la totalidad de los tokens de aplicaciones de terceros interconectadas en Teams y SharePoint.
  • Corto plazo: Exigir la autenticación paso a paso (Step-up Auth) y restringir el acceso a la API mediante Conditional Access en Entra ID.
  • Monitoreo continuo: Implementar reglas en el SIEM que alerten ante picos inusuales en el volumen de registros extraídos mediante conectores de Salesforce.

⚡ MITRE ATT&CK

  • T1078.004 – Valid Accounts: Cloud Accounts
  • T1567 – Exfiltration Over Web Service
  • T1539 – Steal Web Session Cookie

🔍 IoC / IoA

  • Indicadores de Comportamiento: Descargas de volumen anómalo en conectores de SharePoint u aplicaciones integradas de Teams desde la IP 192.236.146.155.
  • Artefactos en cliente: Registros de acceso a Salesforce indicando sesiones iniciadas mediante tokens otorgados a integraciones de Microsoft 365 fuera de horario.

🔗 Fuentes

↑ Volver al Índice
Reporte 09

9. Vulnerabilidad de escape de Sandbox en la librería isolated-vm de Node.js permite ejecución remota de código en el servidor Host

Severidad: 🟠 Alto Probabilidad: 🟠 Alta (Demostrada la evasión del aislamiento del entorno de ejecución) Categoría: Vulnerabilidad, Cloud, Supply Chain
Impacto potencial: Operacional, Escape del contenedor aislado, Ejecución remota de código en el servidor host
Sectores afectados: Proveedores de SaaS, Plataformas de ejecución de código, Desarrollo Web, Finanzas

Resumen ejecutivo

Se ha publicado el análisis detallado de una vulnerabilidad crítica en isolated-vm, una de las librerías de aislamiento (Sandboxing) para Node.js más utilizadas por empresas de desarrollo para ejecutar código JavaScript de terceros o de usuarios no confiables de manera segura.

La vulnerabilidad permite a un script ejecutado dentro del entorno aislado aprovechar una falla en el manejo de punteros y referencias de memoria del motor V8 subyacente. Esto habilita al script malicioso a romper las fronteras de la máquina virtual aislada y obtener la ejecución de código (RCE) en el proceso host principal del servidor. Dado que múltiples servicios en la nube utilizan esta librería para procesar funciones sin servidor (Serverless Functions) o automatizaciones de clientes, el fallo permite el compromiso total del servidor en producción.

Detalle técnico

CVE relacionadas:Falla de escape de Sandbox en isolated-vm.
Vector de ataque:Red / Remoto mediante inyección de script JavaScript (AV:N/AC:L/PR:N/UI:N).
Actividad observada:Ejecución de arreglos manipulados en JavaScript que causan un desbordamiento en el heap del motor V8, permitiendo sobreescribir punteros de función fuera de la jaula.
Malware utilizado:Scripts de escape de memoria V8.
Infraestructura maliciosa:No aplicable.
Persistencia:No aplicable dentro del paquete, pero lograda en el sistema host tras el escape.
Evasión:El código se procesa dentro del canal de ejecución JavaScript permitido por la aplicación.
Movimiento lateral:Salto desde el entorno de ejecución del cliente hacia el sistema operativo del servidor de producción.
Exfiltración:Lectura de las variables de entorno del proceso host, incluyendo cadenas de conexión a bases de datos.
Herramientas utilizadas:Scripts de Node.js con manipulaciones de objetos V8.
Actor de amenaza:Investigadores de seguridad y atacantes oportunistas.
Campaña asociada:Evaluaciones de seguridad en librerías de Sandboxing 2026.
Estado de explotación:PoC funcional disponible.
Versiones afectadas:isolated-vm previa a las actualizaciones de parcheo.
Versiones corregidas:Actualizar isolated-vm a la versión más reciente limpia.
PoC pública:Sí.
Exploit disponible:Sí.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: Las empresas que ofrecen capacidades de automatización o scripting a sus usuarios dependen del aislamiento de isolated-vm. Esta vulnerabilidad invalida la frontera de seguridad del servidor.

Acciones recomendadas

  • Inmediatas: Actualizar la dependencia isolated-vm en los proyectos de Node.js a la versión corregida.
  • Corto plazo: Complementar el aislamiento de la librería con contenedores Docker o microVMs de lectura única (Firecracker).
  • Monitoreo continuo: Implementar reglas de auditoría en Linux (auditd) para detectar llamadas de sistema ejecutadas por el usuario de Node.js.

⚡ MITRE ATT&CK

  • T1190 – Exploit Public-Facing Application
  • T1059.007 – Command and Scripting Interpreter: JavaScript
  • T1611 – Escape to Host

🔍 IoC / IoA

  • Indicadores de Comportamiento: Caídas imprevistas del proceso node causadas por errores de segmentación de memoria (Segmentation Fault) en V8.
  • Artefactos en cliente: Intentos de importación o llamadas a funciones nativas fuera del contexto concedido al script de isolated-vm.

🔗 Fuentes

↑ Volver al Índice
Reporte 10

10. Atacantes abusan de Google OAuth y la vinculación multidispositivo de WhatsApp para el secuestro persistente de cuentas

Severidad: 🟠 Alto Probabilidad: 🔴 Muy Alta (Explotación activa contra cuentas personales y corporativas) Categoría: Phishing, Credential Access, APT
Impacto potencial: Operacional, Secuestro persistente de cuentas, Bypass de MFA, Phishing secundario
Sectores afectados: Gobierno, Periodismo, ONGs, Ejecutivos de Empresas, Telecomunicaciones

Resumen ejecutivo

Expertos del Grupo de Inteligencia de Amenazas de Google (GTIG) alertaron sobre campañas activas conducidas por grupos de cibercrimen patrocinados por el estado ruso que explotan funciones legítimas de integración de cuentas.

Los atacantes utilizan técnicas avanzadas de ingeniería social para inducir a los objetivos a autorizar aplicaciones maliciosas a través del flujo de inicio de sesión de Google OAuth o a escanear códigos QR que activan la función de vinculación de dispositivos en WhatsApp Web. Una vez otorgado el permiso, el atacante mantiene un canal de acceso permanente a la cuenta de la víctima que persiste incluso si esta cambia su contraseña principal de acceso, permitiendo interceptar comunicaciones sensibles y enviar mensajes de suplantación de identidad hacia los contactos corporativos del usuario.

Detalle técnico

CVE relacionadas:Abuso de diseño en protocolos OAuth 2.0 y vinculación WebSockets de WhatsApp.
Vector de ataque:Red / Phishing e Ingeniería Social basada en la web.
Actividad observada:Generación de enlaces de OAuth falsos que solicitan permisos de lectura de correo y vinculación de código QR para registrar la sesión del atacante como un dispositivo secundario de WhatsApp.
Malware utilizado:No aplicable (Uso de aplicaciones legítimas de OAuth y scripts de sincronización).
Infraestructura maliciosa:Aplicaciones registradas fraudulentamente en la consola de Google Cloud.
Persistencia:Mantenimiento del token de refresco OAuth otorgado y sesión activa de dispositivo secundario en WhatsApp.
Evasión:La conexión no activa alertas de cambio de contraseña ni invalida las sesiones mediante restablecimiento regular de claves.
Movimiento lateral:Envío de mensajes de Spearphishing altamente creíbles hacia otros ejecutivos utilizando la cuenta comprometida.
Exfiltración:Descarga de historiales de chat, correos y contactos corporativos.
Herramientas utilizadas:Aplicaciones Google OAuth, WhatsApp Web API.
Actor de amenaza:Grupos de ciberespionaje vinculados a Rusia.
Campaña asociada:Operaciones de secuestro de identidad OAuth de agosto de 2026.
Estado de explotación:En explotación activa confirmada.
Versiones afectadas:Usuarios de cuentas Google y WhatsApp.
Versiones corregidas:Revocación manual de permisos de aplicaciones y desconexión de dispositivos vinculados.
PoC pública:Sí.
Exploit disponible:Sí.

Impacto (DigiSOC)

Relevancia para DigiSOC / clientes: El secuestro de tokens OAuth o sesiones de chat salta la autenticación multifactor (MFA), lo que permite al atacante operar sin ser detectado por los controles de contraseña tradicionales.

Acciones recomendadas

  • Inmediatas: Auditar las aplicaciones de terceros autorizadas en el inquilino de Google Workspace y desvincular dispositivos no reconocidos en WhatsApp.
  • Corto plazo: Restringir la capacidad de los usuarios de conceder permisos de OAuth a aplicaciones no verificadas por el administrador.
  • Monitoreo continuo: Monitorear los registros de auditoría de Google Workspace ante la concesión de permisos OAuth de alto riesgo.

⚡ MITRE ATT&CK

  • T1566.002 – Spearphishing Link
  • T1550.001 – Application Access Token
  • T1078.004 – Valid Accounts: Cloud Accounts

🔍 IoC / IoA

  • Indicadores de Comportamiento: Altas de aplicaciones de terceros desconocidas en el panel de permisos de la cuenta de Google (myaccount.google.com/permissions).
  • Artefactos en cliente: Presencia de dispositivos vinculados desconocidos en la sección "Dispositivos vinculados" de la aplicación WhatsApp.

🔗 Fuentes

↑ Volver al Índice