Ransomware vs. backups: cuando tener una copia no es suficiente

  • El camino de la ciberseguridad

    El verdadero valor de un Backup aparece cuando todo sale mal

Los costos ocultos de tener demasiadas copias de seguridad

Cuando una empresa piensa en proteger su información, contar con copias de seguridad parece una de las decisiones más importantes y, al mismo tiempo, más sencillas. Después de todo, si un archivo se elimina, un servidor falla o un ataque de ransomware compromete los sistemas, tener una copia disponible puede ser la diferencia entre una interrupción temporal y una crisis que afecte seriamente la operación.

El problema aparece cuando esa estrategia comienza a crecer sin una planificación clara.

Con el tiempo, una empresa puede terminar utilizando diferentes soluciones para proteger sus servidores, equipos de trabajo, aplicaciones en la nube y plataformas empresariales. Algunas fueron implementadas por el área de TI, otras llegaron junto con un nuevo proveedor y algunas más se incorporaron después de un incidente o como parte de una necesidad específica de algún departamento. Cada decisión pudo haber sido correcta en su momento, pero el resultado final puede ser un entorno fragmentado en el que nadie tiene una visión completa de qué información está protegida, dónde se encuentra cada copia y, sobre todo, qué tan fácil sería recuperarla cuando realmente fuera necesario.

A primera vista, tener varias soluciones de respaldo podría parecer una ventaja. Más herramientas, más copias y más opciones para recuperar información deberían significar una mayor protección. Sin embargo, en ciberseguridad la cantidad no siempre equivale a seguridad. Cuando las herramientas crecen sin una estrategia que las integre, también aumentan las configuraciones que deben administrarse, las credenciales que deben protegerse, las políticas que deben revisarse y los procesos que deben mantenerse actualizados.

Y ahí aparece uno de los costos menos visibles de la proliferación de copias de seguridad: la pérdida de control sobre la propia estrategia de protección.

Cuando tener más copias no significa estar mejor protegido

Imaginemos una situación cotidiana. Una empresa cuenta con una solución para respaldar sus servidores, otra para los equipos de los usuarios y una tercera para determinados servicios en la nube. Además, conserva una plataforma antigua porque todavía contiene información histórica y algunos sistemas cuentan con sus propios mecanismos de respaldo.

En los informes, todo parece estar funcionando correctamente. Las tareas de respaldo aparecen como exitosas y los datos parecen estar almacenados.

Pero llega un incidente.

Un ataque compromete las cuentas de algunos usuarios, varios sistemas dejan de estar disponibles y parte de la información necesita ser recuperada con urgencia. Es entonces cuando la organización descubre que conocer la existencia de una copia no es lo mismo que conocer su verdadera capacidad de recuperación.

¿Dónde está la información crítica? ¿Cuál es la copia más reciente? ¿Qué solución tiene los datos que realmente se necesitan? ¿Cuánto tiempo se conservarán? ¿Quién puede acceder a ellos? ¿Las credenciales utilizadas para administrar los respaldos están protegidas? ¿La copia también podría haber sido afectada por el mismo incidente? Y quizá la pregunta más importante de todas: ¿se ha probado realmente la restauración?

Estas preguntas son importantes porque una estrategia de respaldo no debería evaluarse únicamente por su capacidad para crear copias. Su verdadero valor aparece cuando la empresa necesita utilizarlas.

Una copia que nunca ha sido restaurada, una política que nadie ha revisado o un sistema que permanece activo sin que nadie conozca exactamente qué protege pueden generar una sensación de seguridad mucho mayor que la protección real que ofrecen.

El problema no son las copias, sino la falta de visibilidad

Tener diferentes mecanismos de respaldo no es necesariamente un error. De hecho, determinadas organizaciones necesitan diferentes niveles de protección dependiendo del tipo de información, la criticidad de sus sistemas o los requisitos de continuidad de su negocio.

El problema comienza cuando esas soluciones funcionan como islas.

Cada plataforma puede tener su propia consola, sus propias credenciales, diferentes periodos de retención y distintas formas de reportar el estado de las copias. Mientras tanto, el equipo responsable de TI tiene que dedicar tiempo a revisar cada una de ellas para determinar si todo está funcionando como debería.

Conforme aumenta la complejidad, también aumenta la posibilidad de que algo pase desapercibido.

Puede existir un servidor que no esté incluido en ninguna política de respaldo. Puede haber equipos que continúen utilizando un agente antiguo. Una aplicación crítica puede tener una retención insuficiente. O puede existir una copia perfectamente configurada que nadie haya intentado restaurar durante meses o incluso años.

Esto convierte el problema de los backups en algo mucho más amplio que el almacenamiento de información. En realidad, estamos hablando de visibilidad, administración y continuidad operativa.

Una empresa necesita saber qué activos tiene, cuáles son críticos, qué información contienen, cómo están protegidos y qué sucedería si dejaran de estar disponibles. Sin esa visibilidad, incluso una infraestructura con múltiples soluciones de respaldo puede tener importantes puntos ciegos.

La recuperación debe formar parte de la estrategia de seguridad

Durante mucho tiempo, las copias de seguridad se consideraron principalmente una herramienta para recuperar archivos eliminados o solucionar fallas de hardware. Hoy, esa visión resulta insuficiente.

Los datos se han convertido en uno de los activos más importantes de cualquier organización y, al mismo tiempo, en uno de los principales objetivos de los ciberdelincuentes. Un ataque exitoso no necesariamente busca destruir la información; en muchos casos, busca impedir que la empresa pueda acceder a ella y utilizarla.

Por eso, proteger los respaldos también significa proteger la capacidad de recuperación de la organización.

Esto implica considerar aspectos como el control de acceso, la protección de las credenciales administrativas, la separación de los respaldos respecto de los sistemas productivos, las políticas de retención y, especialmente, las pruebas periódicas de restauración. No basta con que una plataforma informe que una tarea terminó correctamente. Es necesario comprobar que los datos pueden recuperarse de manera íntegra y que el proceso puede ejecutarse dentro del tiempo que el negocio necesita.

Una estrategia de recuperación efectiva tampoco debería depender de que una persona recuerde cómo funciona cada plataforma cuando ocurre una emergencia. Debe existir un proceso claro, documentado y probado que permita actuar con rapidez.

Porque cuando un incidente ocurre, el tiempo deja de ser un concepto abstracto. Cada hora sin acceso a los sistemas puede representar operaciones detenidas, empleados sin capacidad para trabajar, clientes afectados y pérdidas económicas.

Menos complejidad, más control

La respuesta no necesariamente consiste en eliminar todas las herramientas y utilizar una única plataforma para todo. Cada organización tiene necesidades diferentes y, en determinados escenarios, mantener varias tecnologías puede ser completamente válido.

La verdadera oportunidad está en dejar de administrar las copias de seguridad como elementos independientes y comenzar a gestionarlas como parte de una estrategia integral de protección.

Esto significa tener visibilidad sobre los activos, identificar qué información necesita mayor protección, conocer dónde están las copias, controlar quién puede administrarlas y establecer mecanismos que permitan comprobar periódicamente que la recuperación realmente funciona.

También significa evaluar si las herramientas que actualmente utiliza la empresa siguen aportando valor o si simplemente continúan activas porque nadie ha tenido tiempo de revisarlas.

La tecnología debe ayudar a reducir la incertidumbre, no aumentarla.

Por eso, antes de adquirir otra solución de respaldo, vale la pena hacer una pausa y analizar el entorno actual. Saber qué se está protegiendo, qué no, qué herramientas están duplicando funciones y qué tan preparada está la organización para recuperar sus operaciones puede revelar problemas que permanecen ocultos mientras todo funciona con normalidad.

Al final, una empresa no necesita presumir cuántas copias de seguridad tiene. Necesita tener la confianza de que su información crítica estará disponible cuando la necesite.

Porque el verdadero valor de una estrategia de respaldo no está en la cantidad de herramientas, servidores o terabytes almacenados. Está en la capacidad de mantener el control, responder ante un incidente y recuperar la operación sin poner en riesgo la continuidad del negocio.

Y cuando hablamos de ciberseguridad, esa capacidad puede ser tan importante como cualquier otra capa de protección.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El malware ya tiene modelo de negocio: así funciona Proyecto Fantasma

Blog de la ciberseguridad

El Malware ya tiene modelo de negocios: Proyecto Fantasma


Proyecto Fantasma: Un conjunto de herramientas para combatir el ciberdelito.

Phantom Project es un conjunto de herramientas comerciales para el cibercrimen que incluye un programa de robo de datos, un cifrador y una herramienta de acceso remoto (RAT). Sigue el modelo estándar de Malware como Servicio (MaaS) con suscripciones escalonadas para acceso básico y avanzado. Los investigadores han detectado este conjunto de herramientas en campañas de phishing en ruso e inglés dirigidas a usuarios en más de 100 países. La actividad de Phantom Project se observó por primera vez en junio de 2025, aunque los investigadores descubrieron que su sitio de distribución se había registrado en febrero de ese mismo año. La actividad de Phantom Project se intensificó durante la segunda mitad de 2025, y varios equipos de investigación independientes documentaron distintas campañas globales en un mismo período de varios meses.

Se dice que Phantom Project incluye tres componentes principales, pero solo dos parecen haber sido detectados en ataques. Phantom Stealer es el programa de robo de información y la pieza clave del paquete. Phantom Crypter empaqueta y ofusca la carga útil de Phantom Stealer para facilitar la evasión de los controles de seguridad. El troyano de acceso remoto Phantom RAT se anuncia en el sitio web, pero hay poca evidencia de su despliegue en las campañas observadas.

TX1
TX2

El troyano de acceso remoto (RAT)

En conjunto, el cifrador, el ladrón de información y el troyano de acceso remoto (RAT) proporcionan a los ciberdelincuentes herramientas para la distribución de malware, el robo de credenciales y el acceso a largo plazo. Este tipo de paquete refleja una tendencia en la economía del cibercrimen hacia las ofertas de MaaS (Mailing as a Service) que combinan múltiples etapas de ataque en una sola suscripción. Muchos de estos paquetes han incluido un ladrón de información y un cifrador, un cargador o un RAT. Otro paquete común es un cargador, un cifrador y un RAT. Phantom Project destaca porque el cargador tradicional se reemplaza por un ladrón de información.

Phantom Stealer

El componente Phantom Stealer ha seguido evolucionando como plataforma de robo de identidad desde su aparición en 2025. Los desarrolladores ampliaron la segmentación de navegadores para incluir Chrome, Edge, Firefox y otros navegadores basados en Chromium y Gecko, y añadieron mayores capacidades de recopilación de datos. Se ha detectado Phantom Stealer v3.5.0 en múltiples campañas globales a lo largo de 2026, incluyendo operaciones de phishing dirigidas a personal de banca, manufactura, compras, logística y finanzas.

Los investigadores también han documentado cadenas de distribución cada vez más sofisticadas que utilizan cadenas de infección de varias etapas y técnicas de ejecución sin archivos diseñadas para eludir los controles de seguridad.

Cuida tu organización de amenazas 

El éxito de Phantom Stealer depende en gran medida del robo de credenciales y de lograr que los usuarios abran archivos maliciosos. Por ello, una sólida seguridad del correo electrónico, la autenticación multifactor (MFA) resistente al phishing y la monitorización cuidadosa de la actividad de las cuentas constituyen algunas de las defensas más eficaces. Los equipos de TI también deben estar atentos a las conexiones salientes y transferencias de datos inusuales, especialmente a servicios en la nube desconocidos. Se ha observado que Phantom Stealer extrae datos a través de múltiples canales simultáneamente, como SMTP, FTP, Telegram y Discord. Es fundamental monitorizar estas y cualquier otra conexión a servicios desconocidos.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Adobe ColdFusion: vulnerabilidad crítica en servidores

  • ALERTA EN CIBERSEGURIDAD

    Adobe-ColdFusion:

    Vulnerabilidad crítica que los atacantes estan implementando

Adobe ha confirmado que los atacantes están explotando activamente la vulnerabilidad CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion. Los informes de inteligencia sobre amenazas indican que la explotación comenzó a las pocas horas de su divulgación. El fallo afecta a las versiones 2025.9, 2023.20 y anteriores de ColdFusion, permitiendo la ejecución remota de código en sistemas sin parchear.

ColdFusion.....

La vulnerabilidad CVE-2026-48282 es crítica en Adobe ColdFusion y permite a atacantes no autenticados ejecutar código remoto en sistemas vulnerables. Los investigadores informan que los atacantes explotan esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada. Esta solicitud les permite subir un archivo malicioso a una ubicación accesible a través de la web y ejecutarlo mediante el servidor web.

La vulnerabilidad afecta a la función de Servicios de Desarrollo Remoto (RDS) de ColdFusion. Según los informes, los atacantes pueden explotarla cuando los administradores habilitan RDS y deshabilitan la autenticación. RDS no está habilitado por defecto.

HoneyPots.....

Según la información obtenida a partir de la actividad de honeypots, los atacantes comenzaron a explotar la vulnerabilidad CVE-2026-48282 a las dos horas de que Adobe la hiciera pública. Varios informes también confirman su explotación activa en la práctica.

Esta vulnerabilidad tiene la máxima calificación de gravedad y solo requiere solicitudes de baja complejidad. Además, no requiere interacción del usuario, lo que aumenta el riesgo de una vulneración generalizada, especialmente para los servidores ColdFusion conectados a internet.

ColdFusion (2025.9,2023.20)

Las organizaciones que utilizan versiones vulnerables de ColdFusion (2025.9, 2023.20 y anteriores) corren el mayor riesgo si no han aplicado los parches. El riesgo aumenta cuando los administradores habilitan RDS y deshabilitan la autenticación de RDS.

Los atacantes pueden usar solicitudes HTTP manipuladas para cargar y ejecutar código malicioso. Una explotación exitosa puede conducir a la ejecución remota de código y, potencialmente, al compromiso total del servidor.

Los servicios de monitorización externos siguen identificando numerosas instancias de ColdFusion expuestas a internet. En consecuencia, las organizaciones se enfrentan a un mayor riesgo de ataques oportunistas, robo de datos, persistencia y otras vulnerabilidades.

El camino de la ciberseguridad

  • Actualiza, Adobe ColdFusion a una versión corregida. Adobe ha publicado actualizaciones de seguridad para la vulnerabilidad CVE-2026-48282 y recomienda implementarlas lo antes posible.
  • Asegúrese de que RDS esté deshabilitado si no es necesario. Si es imprescindible usar RDS, verifique que la autenticación RDS esté habilitada, ya que las vulnerabilidades reportadas requieren que RDS esté habilitado y la autenticación deshabilitada.
  • Identifique las instancias de ColdFusion con acceso a Internet y aplique controles compensatorios, como restricciones de acceso a la red, mientras se lleva a cabo la aplicación de parches.
  • Supervise la presencia de cargas de archivos inesperadas, modificaciones de archivos no autorizadas, artefactos a los que se acceda a través de la web y comportamientos inusuales de ColdFusion que puedan indicar una posible explotación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El error que muchas empresas cometen al confiar únicamente en la MFA

  • ALERTA EN CIBERSEGURIDAD

    Robo de credenciales y secuestro de sesión: No es lo mismo

El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:

  1. Robar un nombre de usuario y una contraseña.
  2. Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

¿Qué es el robo de credenciales y cómo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.

Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.

Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.

¿Cómo pueden las organizaciones prevenir el robo de credenciales?

Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.

Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.

Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.

¿Qué es el secuestro de sesión y cómo funciona?

El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.

Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.

Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.

Prevención del secuestro de sesión:

Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.

  • Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
  • Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).

  • Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

¿Cómo roban o abusan los atacantes de los tokens de sesión?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.

El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.

Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
  • Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
  • Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Cuando la IA se convierte en tu mejor analista: el futuro de las investigaciones de seguridad

Blog de ciberseguridad

Pasar de una pregunta a una respuesta puede tomar horas


Durante años, los equipos de ciberseguridad han enfrentado un desafío constante: recopilar datos nunca ha sido el problema; convertir esos datos en respuestas accionables sí lo es.

Cada día, organizaciones de todos los tamaños generan enormes volúmenes de telemetría provenientes de firewalls, servidores, servicios en la nube, herramientas de correo electrónico, endpoints y aplicaciones empresariales. Sin embargo, cuando ocurre un incidente, encontrar respuestas rápidas dentro de esa montaña de información suele requerir experiencia especializada, múltiples herramientas y largas horas de investigación.

Hoy, la inteligencia artificial está cambiando esa realidad.

El problema de los registros de seguridad modernos

La mayoría de los equipos de seguridad cuentan con acceso a grandes cantidades de datos. Sin embargo, obtener información útil a partir de esos registros suele implicar:

  • Conocer SQL y lenguales de consulta especializados.
  • Entender múltiples esquemas de datos.
  • Ajustar consultas manualmente.
  • Correlacionar información entre diferentes fuentes.
  • Invertir tiempo valioso en tareas repetitivas.

En un escenario donde cada minuto cuenta durante una investigación, estas limitaciones pueden retrasar significativamente la deteccion y la respuesta ante amenazas.

La IA cambia las reglas del juego

La incorporación de inteligencia artificial al análisis de registros permite que los analistas interactúen con los datos utilizando lenguaje natural.

En lugar de escribir consultas complejas, ahora es posible formular preguntas como:

  • "Muestrame los intentos de inicio de sesión fallidos de las últimas 24 horas."
  • "¿Qué ususarios registraron múltiples fallos de autenticación?"
  • "¿Qué dispositivos se comunicaron con dominios maliciosos conocidos?"

La plataforma interpreta la intención de la consulta, genera automáticamente las búsquedas necesarias y presenta los resultados de forma clara y comprensible.

El resultado es simple pero poderoso: los analistas pasan menos tiempo construyendo consultas y más tiempo investigando amenazas.

De la pregunta a la respuesta en minutos

Uno de los mayores beneficios de la búsqueda de registros impulsada por IA es la reducción drástica en los tiempos de investigación.

Tradicionalmente, una consulta compleja podía requerir múltiples iteraciones antes de obtener resultados útiles. Con inteligencia artificial, los investigadores pueden:

  • Obtener respuestas inmediatas.
  • Refinar busquedas mediante conversaciones naturales.
  • Profundizar en los hallazgos sin cambiar de herramienta.
  • Visualizar las consultas generadas para validación técnica.

Esta capacidad resulta especialmente valiosa durante investigaciones activas, donde la velocidad puede marcar la diferencia entre contener una amenaza o permitir que se propague.

Democratizando el acceso a la inteligencia de seguridad

No todos los miembros de un equipo de seguridad son expertos en bases de datos o análisis avanzado de registros.

La búsqueda impulsada por IA elimina esa barrera técnica y permite que más profesionales participen activamente en las investigaciones.

  • Esto genera beneficios importantes:
  • Menor dependencia de especialistas.
  • Reducción de cuellos de botella operativos.
  • Mayor colaboración entre equipos.
  • Incremento de la productividad general del SOC.

La información deja de estar reservada para unos pocos expertos y se vuelve accesible para toda la organización.

Seguridad sin comprometer la privacidad

Uno de los principales desafíos de las plataformas modernas es mantener la separación segura de datos entre diferentes clientes y entornos.

Los modelos más avanzados incorporan mecanismos de seguridad multinivel, incluyendo:

  • Seguridad a nivel de fila (Row-Level Security).
  • Aislamiento completo entre organizaciones.
  • Controles estrictos de acceso.
  • Validación continua de consultas.
  • Registro completo para auditoría y cumplimiento.

Esto permite aprovechar el poder de la inteligencia artificial sin comprometer la confidencialidad de la información.

Un único punto de investigación

Otra ventaja importante es la capacidad de analizar información proveniente de múltiples fuentes desde una sola interfaz.

Entre ellas:

  • Firewalls y dispositivos de red.
  • Servicios en la nube.
  • Microsoft 365.
  • Google Workspace.
  • AWS.
  • Registros de Windows y Linux.
  • Soluciones de correo electrónico.
  • Herramientas de protección de endpoints.

La consolidación de datos reduce la complejidad operativa y proporciona una visión mucho más completa de la superficie de ataque.

El futuro de los SOC ya comenzó

La inteligencia artificial no está reemplazando a los analistas de seguridad; está potenciando sus capacidades.

Al reducir la complejidad técnica de las investigaciones y acelerar el acceso a información crítica, la IA permite que los equipos respondan más rápido, tomen mejores decisiones y aprovechen al máximo la telemetría que ya poseen.

En un entorno donde las amenazas evolucionan constantemente y el volumen de datos sigue creciendo, la capacidad de hacer preguntas simples y obtener respuestas precisas podría convertirse en una de las ventajas competitivas más importantes para cualquier operación de ciberseguridad.

"La pregunta ya no es si la inteligencia artificial formará parte del SOC moderno."

"La pregunta es qué tan rápido las organizaciones podrán aprovecharla."

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El software que administra tu infraestructura podría convertirse en el vector del ataque

Alerta de ciberseguridad

Vulnerabilidad de alto impacto en ConnectWise podría permitir el código malicioso. 


ConnectWise ha revelado una vulnerabilidad de alto impacto en su plataforma ConnectWise Automate que podría permitir a los atacantes eludir la validación crítica de integridad durante la carga de complementos y los mecanismos de autoactualización del agente, lo que podría habilitar la ejecución de código malicioso en las implementaciones locales afectadas.

¿Cuál es la amenaza?

CVE-2026-9089 es una vulnerabilidad en el agente de ConnectWise Automate donde el agente no verifica completamente la autenticidad/integridad de los componentes obtenidos durante la carga de complementos y las operaciones de autoactualización. Esto coincide con CWE-494 (Descarga de código sin verificación de integridad), lo que significa que los componentes pueden ejecutarse sin someterse a una validación completa de integridad. ConnectWise describe esto como una validación de integridad inadecuada durante la adquisición de componentes del agente, lo que crea una oportunidad para que un atacante introduzca componentes manipulados en condiciones relevantes.

¿Por qué es digno de mención?

Esto es relevante porque la vulnerabilidad tiene una calificación CVSS de 8.8 (Alta) y se considera de baja complejidad, sin requerir privilegios ni interacción del usuario, utilizando un contexto de ataque de red adyacente. Además, las métricas publicadas indican un impacto potencial en la confidencialidad, la integridad y la disponibilidad, lo que aumenta la probabilidad de una vulneración grave. Esto resulta especialmente preocupante en entornos de proveedores de servicios gestionados (MSP), donde las organizaciones implementan ampliamente agentes de Automate en los puntos finales gestionados.

¿Cuál es la exposición o el riesgo?

Esta vulnerabilidad afecta a las implementaciones locales de ConnectWise Automate que ejecutan versiones anteriores a la 2026.5. ConnectWise señala que las instancias alojadas en la nube ya se han actualizado automáticamente, lo que reduce la exposición en entornos de nube gestionados. Una explotación exitosa puede permitir a un atacante ejecutar componentes maliciosos mediante la carga de complementos y la autoactualización del Agente de Automate, lo que conlleva la ejecución de código no autorizado en el sistema del agente. Esto podría proporcionar al atacante una puerta de entrada para actividades posteriores.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Actualice ConnectWise Automate local a la versión 2026.5 o posterior para solucionar el problema de validación de integridad/autenticidad que afecta a la carga de complementos y a los componentes de autoactualización.
  • Revise si hay actividad anómala de carga de complementos del agente o de autoactualización, comprobando la red relacionada y la telemetría del agente/actualización en busca de indicios de descargas o comportamientos inesperados de componentes (especialmente dentro del período de tiempo de actividad inusual).
  • Limite la exposición a redes adyacentes restringiendo las rutas de red y el acceso necesarios para las operaciones de Automate, lo que reduce la posibilidad de que un atacante manipule los componentes descargados durante los flujos de trabajo de carga/actualización automática de complementos.
  • Cree un plan de respuesta ante incidentes para escenarios de vulneración de seguridad de Automate.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

De la prevención a la contención: el nuevo modelo de protección para usuarios y endpoints

Blog de ciberseguridad

De la prevención a la contención: El nuevo modelo de protección para usuarios


Durante años, las organizaciones han invertido en soluciones de protección para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnologías siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayoría de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acción humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente legítima.
  • Una aplicación de inteligencia artificial no autorizada.
  • Una navegación hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organización.

Por eso, la conversación en ciberseguridad está evolucionando desde la simple protección de dispositivos hacia un concepto más amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar únicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente actúan después de que la amenaza alcanza el dispositivo.
  • El desafío es que los atacantes actuales están explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interactúan constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboración
  • Plataformas de inteligencia artificial
  • Correos electrónicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo perímetro

Hace algunos años la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposición involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier solución de endpoint tenga oportunidad de intervenir.

¿Qué es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecución y contener rápidamente las amenazas cuando logran infiltrarse.

No se trata únicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una búsqueda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevención antes de la ejecución
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegación.
  • Bloqueo de dominios maliciosos.
  • Supervisión de aplicaciones de IA.
  • Aplicación de políticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contención después de la ejecución

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar automáticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aquí es donde tecnologías como EDR, XDR y los servicios gestionados de detección y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desafíos más recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fenómeno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qué plataformas utilizan.
  • Qué información comparten.
  • Dónde se almacenan los datos.
  • Qué riesgos regulatorios podrían generarse.

La gobernanza de IA se está convirtiendo rápidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, más visibilidad

Uno de los errores más comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protección previa y posterior a la ejecución trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contención.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organización cuenta con protección para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecución.
  • Contener después de la ejecución.

Las organizaciones que logren integrar ambas capacidades estarán mejor preparadas para enfrentar un panorama de amenazas cada vez más dinámico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

RCE sin autenticación: nueva vulnerabilidad crítica impacta firewalls PAN-OS

Alerta de ciberseguridad

Vulnerabilidad de día cero PAN-OS permite a atacantes ejecutar código remoto 


Los ciberdelincuentes están explotando activamente una vulnerabilidad de día cero en PAN-OS que afecta al portal de autenticación de ID de usuario (cautivo). Esta vulnerabilidad permite la ejecución remota de código sin autenticación con privilegios de administrador en firewalls de las series PA y VM.

¿Cuál es la amenaza?

Esta vulnerabilidad de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS permite a un atacante no autenticado ejecutar código arbitrario con privilegios de administrador en firewalls vulnerables de las series PA y VM mediante el envío de paquetes especialmente diseñados. En las intrusiones observadas, los atacantes lograron la ejecución de código inyectando shellcode en un proceso de trabajo de NGINX que gestiona el tráfico del portal. Tras obtener acceso, implementaron utilidades de tunelización de código abierto (por ejemplo, Earthworm y ReverseSocks5), utilizaron credenciales almacenadas en el firewall para realizar reconocimiento de directorios y eliminaron deliberadamente registros y archivos para ocultar pruebas de la explotación.

¿Por qué es digno de mención?

Esta amenaza destaca porque explota una vulnerabilidad de ejecución remota de código de día cero sin autenticación en los firewalls perimetrales, lo que podría otorgar a los atacantes el control total de los sistemas ubicados en el borde de la red, que a menudo cuentan con altos privilegios, visibilidad del tráfico sensible y acceso a la infraestructura de identidad. La actividad observada muestra técnicas de ataque bien organizadas, que incluyen técnicas de aprovechamiento de recursos del sistema, acceso interactivo intermitente, abuso de identidad para el movimiento lateral y manipulación selectiva de registros para evadir la detección. Si bien la explotación actual parece limitada, los entornos que exponen el Portal de Autenticación de ID de Usuario a redes no confiables pueden enfrentar una amplia superficie de ataque, por lo que una mitigación rápida es fundamental.

¿Cuál es la exposición o el riesgo?

Las organizaciones que exponen el portal de autenticación de ID de usuario de PAN-OS a redes no confiables se enfrentan a un riesgo inmediato. Una explotación exitosa puede otorgar a los atacantes control total de nivel raíz del firewall, lo que permite la manipulación de la configuración, la persistencia, el robo de credenciales y el reconocimiento de Active Directory o del dominio mediante cuentas de servicio almacenadas en el dispositivo. Los atacantes también pueden establecer túneles ocultos para penetrar más profundamente en el entorno y extraer datos, eliminando registros y artefactos para dificultar la respuesta a incidentes y prolongar el tiempo de permanencia.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

inventaríe todos los firewalls de las series PA y VM y determine si el portal de autenticación de ID de usuario (cautivo) está habilitado y es accesible desde redes no confiables.

Mapear las zonas de acceso y las interfaces para identificar cualquier exposición a Internet o a socios comerciales.

Confirme que las implementaciones de Prisma Access, Cloud NGFW y Panorama no se vean afectadas.

Aplicar medidas de mitigación inmediatas:

  • Restrinja el acceso al portal cautivo únicamente a redes internas de confianza; asegúrese de que no sea accesible públicamente.
  • Desactive las páginas de respuesta en los perfiles de administración de interfaz asociados a interfaces de capa 3 no confiables o con acceso a Internet.
  • Desactive completamente el portal cautivo si no es necesario.
  • Habilite la ID de amenaza 510019 y actualice a la versión 9097-10022 o posterior del contenido de Aplicaciones y amenazas (clientes de Prevención avanzada de amenazas).
  • Asegúrese de tener PAN-OS 11.1 o posterior para la compatibilidad con el decodificador.

Refuerzo de los controles de red y gestión:

  • Aísle el plano de administración mediante redes de administración dedicadas o acceso VPN con autenticación multifactor (MFA) y lista blanca de direcciones IP.
  • Siempre que sea posible, coloque los servicios accesibles desde Internet detrás de servidores proxy de confianza.
  • Reenvíe todos los registros del firewall a un SIEM externo o a un repositorio de registros seguro prácticamente en tiempo real.

Detección y búsqueda de vulnerabilidades:

  • Inspeccione los dispositivos expuestos para detectar comportamientos anormales del proceso NGINX, fallos, volcados de memoria o uso de ptrace.
  • Revise los registros del sistema, de fallos y de NGINX en busca de lagunas o eliminaciones cerca de las ventanas de posible explotación.
  • Búsqueda de herramientas de tunelización (por ejemplo, Earthworm, ReverseSocks5), reconocimiento de directorios mediante cuentas de servicio de firewall y conexiones salientes anómalas o túneles SOCKS.
  • Supervise las consultas sospechosas a Active Directory, el uso de credenciales y las anomalías de autenticación SAML de alto volumen.

Responder y recuperarse:

  • Aísle inmediatamente cualquier dispositivo que se sospeche que está comprometido y conserve los registros y los archivos relevantes.
  • Involucre a los equipos de soporte del proveedor y de respuesta a incidentes.
  • Reinstalar una imagen de PAN-OS en los dispositivos afectados, utilizando una versión que se sabe que funciona correctamente, y restaurar las configuraciones validadas.
  • Rote todas las credenciales, secretos, claves API y certificados asociados al firewall.
  • Validar los nodos HA para detectar compromisos secundarios.

Fortalecer la gobernanza y la garantía de calidad:

  • Implementar acuerdos de nivel de servicio (SLA) para la aplicación rápida de parches y la actualización de contenido en los servicios expuestos a Internet.
  • Verifique periódicamente que el portal cautivo no esté expuesto a redes no confiables.
  • Supervise continuamente la superficie de ataque externa y haga un seguimiento de los avisos de los proveedores para tomar medidas oportunas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

⚠️ Más de 80 organizaciones ya fueron impactadas por una campaña que aprovecha herramientas legítimas de monitoreo y administración remota.

Alerta de ciberseguridad

Los atacantes están reutilizando herramientas para mantener acceso persistente dentro de las organizaciones


Se ha detectado una campaña de phishing activa que ataca múltiples vectores y aprovecha herramientas legítimas de Monitoreo y Administración Remota (RMM) para establecer acceso remoto persistente en equipos comprometidos.

¿Cuál es la amenaza?

La amenaza consiste en una campaña de phishing a gran escala que instala herramientas de administración remota legítimas, firmadas por el proveedor, para obtener acceso sigiloso y persistente a los entornos de las víctimas. La campaña se dirige a múltiples vectores de acceso inicial y ha comprometido a más de 80 organizaciones de diversos sectores, principalmente en Estados Unidos. Los atacantes implementan software personalizado de SimpleHelp 5.0.1 y SecureConnect Remote Monitoring and Management (RMM), a menudo haciéndose pasar por instalaciones iniciadas por el usuario, lo que les permite eludir los controles de seguridad tradicionales.

¿Por qué es digno de mención?

Esta campaña destaca por su resistencia y sofisticación operativa. Los atacantes implementan dos herramientas RMM independientes simultáneamente, creando un acceso redundante que persiste incluso si los defensores corrigen un canal. La intrusión inicial se basa en un ataque de phishing con suplantación de identidad gubernamental que imita a la SSA, incitando a las víctimas a descargar un estado de cuenta de beneficios falso. Una vez abierto, el malware se instala como un servicio de Windows, establece persistencia en Modo Seguro, realiza comprobaciones automáticas de seguridad cada 67 segundos y busca la presencia del operador cada 23 segundos. Si bien no existe una atribución formal, la técnica empleada coincide con la de un agente de acceso inicial con fines lucrativos o un precursor de ransomware dirigido a organizaciones occidentales.

¿Cuál es la exposición o el riesgo?

Esta campaña supone un alto riesgo, ya que los atacantes pueden obtener el control sigiloso y a largo plazo de los sistemas de las víctimas utilizando herramientas RMM legítimas y firmadas por el proveedor, en lugar de malware tradicional. Una vez que los atacantes se establecen, roban credenciales, se mueven lateralmente, implementan cargas útiles adicionales, incluido ransomware, extraen datos confidenciales o venden el acceso a otros actores maliciosos. Dado que la campaña ya ha afectado a más de 80 organizaciones en diversos sectores, principalmente en Estados Unidos, pone de manifiesto un riesgo sistémico: cualquier entorno que permita o confíe en el software RMM es vulnerable al acceso remoto encubierto, especialmente cuando se puede engañar a los usuarios para que lo instalen ellos mismos mediante ingeniería social.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Restringir e inventariar todas las herramientas RMM, permitiendo únicamente soluciones aprobadas de proveedores de confianza con justificación comercial documentada.

Implementar la verificación de la lista de aplicaciones permitidas y la firma de código para bloquear las instancias no autorizadas o autohospedadas de SimpleHelp y ScreenConnect.

Aplique el principio de mínimo privilegio y exija la aprobación del administrador (o acceso justo a tiempo) para la instalación y el uso de cualquier software de acceso remoto.

Refuerce la seguridad del correo electrónico (filtros antiphishing, reescritura de URL, aislamiento de archivos adjuntos) y bloquee o marque los correos electrónicos que intenten imitar a la SSA o que suplanten la identidad del gobierno.

Supervise la aparición de servicios de Windows nuevos o inusuales, especialmente aquellos que permiten la persistencia en el Modo seguro o que invocan los binarios de SimpleHelp/ScreenConnect.

Recopilar y analizar la telemetría de los puntos finales para detectar balizas de red frecuentes, conexiones RMM duales y sesiones remotas anómalas.

Impartir formación a los usuarios sobre estafas de soporte remoto y correos electrónicos fraudulentos de "declaración de la SSA" o "verificación de beneficios".

Establecer protocolos de respuesta ante incidentes de abuso de RMM, que incluyan la contención rápida, el restablecimiento de credenciales y la revisión forense de las sesiones remotas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

⚠️ Dirty Frag no es un exploit común.

Alerta de ciberseguridad

Dirty Flag demuestra ser un problema mayor: el kernel linux sigue siendo un objetivo claro


Dirty Frag es una cadena de exploits de escalada de privilegios locales (LPE) del kernel de Linux recientemente descubierta. Combina dos vulnerabilidades independientes del kernel CVE‑2026‑43284 y CVE‑2026‑43500 para proporcionar acceso root fiable en el primer intento en prácticamente todas las principales distribuciones de Linux. Existe una prueba de concepto (PoC) funcional disponible públicamente, y los proveedores no habían publicado parches en el momento de su divulgación.

¿Cuál es la amenaza?

Dirty Frag ataca a las principales distribuciones de Linux, incluyendo Ubuntu, RHEL, Fedora, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y sistemas derivados de Debian. La amenaza encadena dos fallos lógicos independientes del kernel: CVE-2026-43284 en xfrm-ESP y CVE-2026-43500 en RxRPC. Esta encadenación permite escrituras controladas de 4 y 8 bytes directamente en la caché de páginas del kernel. Estas escrituras permiten una escalada de privilegios de root determinista en el primer intento.

Dirty Frag combina una escritura en el kernel basada en ESP con una escritura basada en RxRPC que no requiere espacios de nombres de usuario. Esta combinación elude las medidas de seguridad específicas de cada distribución, incluidas las restricciones de espacios de nombres de usuario de AppArmor y las limitaciones de los módulos predeterminados. Dado que ambas vulnerabilidades son errores lógicos, no condiciones de carrera, el exploit se ejecuta con éxito de forma fiable. Sigue siendo efectivo incluso cuando se aplican medidas de mitigación previas para Copy Fail. Si no se cumplen los requisitos previos, el exploit falla silenciosamente. Este comportamiento convierte a Dirty Frag en una amenaza local altamente fiable y de amplia aplicación.

¿Por qué es digno de mención?

Dado que Dirty Frag se basa en fallos lógicos deterministas del kernel, y no en exploits de condiciones de carrera, permite un éxito silencioso en el primer intento y dificulta su detección. Esta amenaza proporciona una escalada de privilegios universal y fiable en Linux, sin parches disponibles y con uso activo de la herramienta. La prueba de concepto pública permite obtener acceso de administrador a casi todas las principales distribuciones de Linux mediante un único binario. Dado que la mitigación actual se basa en cambios de configuración manuales disruptivos, plantea preocupaciones más amplias sobre la seguridad a largo plazo de las rutas de código del kernel de Linux.

¿Cuál es la exposición o el riesgo?

Si se explota, Dirty Frag expone los sistemas Linux a un compromiso de root inmediato y completo desde cualquier contexto de usuario local, incluidas cuentas con privilegios bajos, aplicaciones comprometidas, contenedores, ejecutores de CI/CD y usuarios SSH restringidos. La explotación exitosa permite la toma de control persistente del sistema, lo que permite a los atacantes deshabilitar los controles de seguridad, implantar malware a nivel del kernel, robar credenciales y moverse lateralmente entre entornos. Los hosts de contenedores y multiusuario enfrentan un mayor riesgo, ya que una sola carga de trabajo comprometida puede escalar al control total del host, rompiendo las garantías de aislamiento. Debido a que el exploit permite manipular archivos y registros directamente a través de la caché de páginas del kernel sin respetar los permisos de disco, los atacantes pueden evadir la detección y socavar la integridad del sistema, dejando a las empresas con una exposición generalizada en servidores, cargas de trabajo en la nube, hipervisores y entornos de computación compartida, a menudo con poca o ninguna señal de detección confiable.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique la solución de mitigación recomendada para modprobe en todos los sistemas Linux hasta que haya parches disponibles y evalúe alternativas si se requiere IPsec ESP.

Supervise los avisos de seguridad y las listas de correo de seguridad de las distribuciones de Linux, y priorice las actualizaciones del kernel como correcciones fuera de ciclo una vez que se publiquen.

Considere cualquier forma de acceso local a la consola como una posible vía de escalada de privilegios; restrinja, en la medida de lo posible, los espacios de nombres de usuario sin privilegios, el acceso compartido a la consola y las capacidades de ejecución de contenedores.

Centralizar la auditoría y la monitorización en tiempo de ejecución para detectar cargas inesperadas de módulos del kernel, escaladas de privilegios y cambios no autorizados en el sistema.

Aplique medidas de mitigación de forma consistente en todos los nodos de Kubernetes, hipervisores y plataformas de computación compartidas, y vuelva a evaluar las suposiciones de aislamiento hasta que se apliquen los parches correspondientes.

Presupóngase una posible vulneración de los sistemas expuestos, aísle los hosts afectados, recopile pruebas volátiles, rote las credenciales y reconstruya a partir de imágenes de confianza cuando sea necesario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.