La nueva trampa del Phishing está en tu calendario

  • ALERTA DE CIBERSEGURIDAD

    Phishing en tu calendario:

    La invitación de que resulta ser una trampa.

Cuando pensamos en phishing, probablemente imaginamos el mismo escenario de siempre: un correo urgente, un enlace sospechoso y un mensaje que intenta hacernos caer en la trampa.

Pero los atacantes están cambiando las reglas.

Ahora pueden aprovechar una herramienta que utilizamos todos los días y que rara vez asociamos con una amenaza: nuestro calendario.

Una invitación para revisar una política de Recursos Humanos, completar una capacitación, confirmar una prestación o incluso actualizar información administrativa puede parecer completamente normal. Detras de esa invitación aparentemente legítima puede esconderse un enlace malicioso, un codigo QR o una página falsa diseñada para robar tus credenciales.

El phishing no siempre llega a tu bandeja de entrada

Durante años, las organizaciones han construido defensas alrededor del correo electrónico: filtros antispam, análisis de URLs, detección de archivos maliciosos, reputación de dominios y múltiples capas de protección.

El problema es que los atacantes también observan cómo funcionan esas defensas.

Por eso buscan nuevos caminos.

El phishing no necesariamente necesita llegar como un correo sospechoso. (Puede convertise en una invitación que tú mismo agregas a la agenda).

¿Qué tiene que ver un archivo .ics con el phishing?

El formato .ics corresponde a iCalendar, un estándar utilizado para intercambiar información de eventos entre plataformas como Outlook, Google Calendar, Apple Calendar y otros servicios.

En apariencia, es simplemente un archivo que dice:

Tienes una reunión el próximo martes a las 10:00.

Pero un evento de calendario puede contener mucho más que una fecha y una hora.

Puede incluir:

Nombre y descripción del evento.

Información del organizador.

Ubicación.

URLs.

Imágenes.

Archivos adjuntos.

Contenido HTML.

Campos personalizados.

Instrucciones para el participante.

Y precisamente ahí está el problema.

Todo ese contenido puede convertirse en un vehículo para ingeniería social.
El ataque puede comenzar con algo completamente cotidiano

Recibes un invtiación titulada: "Actualización de políticas internas - Acción requerida" .

El remitente parece relacionado con Recursos Humanos, La invitación tiene el logotipo de la empresa, una breve descripción perfectamente redactada y un mensaje que indica que debes revisar una nueva política antes de determinada fecha.

En el mensaje nada parece extraño, hasta que encuentras un botón que puede indicar algo similar a: "Consultar el documento", "Código QR acompañado de la instruccion completar la información"

El usuario hace clic, el navegador abre una página que imita el portal corporativo de Microsoft 365, Google Workspace u otra plataforma utilizada por la organización.

El sitio en cuestión solicita: "Correo electrónico ➡️ Contraseña ➡️ MFA"

En este punto el ataque puede volverse mucho más serio.

El verdadero objetivo no siempre es tu contraseña:

Uno de los aspectos más preocupantes de este tipo de camapañas es que el atacante puede utilizar técnicas de Adversary-in-the-Middel (AiTM) para interceptar el proceso de autenticación.

Esto significa que incluso cuando el usuario completa correctamente la autenticación multifactor, el atacante puede intentar captirar información de sesión que posteriormente le permita acceder a recursos de la víctima.

Por eso contar con un MFA activado es fundamental, pero no significa que cualquier MFA sea igual de resistente al Phishing.

Las organizaciones deberían consdierar mecanismos resistentes al phishing, como FIDO2 o WebAuthn, ademas de controles de acceso condicional y monitoreo de sesiones.

¿Por qué un calendario resulta tan atractivo para los atacantes?

1. Es una herramienta de confianza.

Los usuarios reciben invitaciones constantemente. Una nueva invitacion no genera necesariamente la misma sospecha que un correo con un archivo ejecutable o una URL desconocida.

2. Puede parecer una comunicación interna.

Los atacantes pueden utilizar temas relacionados con: 

  • Recursos Humanos
  • Nómina
  • Capacitación.
  • Cumplimiento.
  • Seguridad.
  • Beneficios.
  • Políticas internas.
  • Actualizaciones administrativas.


Son temas que normalmente pueden aparecer en un calendario corporativo.

3. El contenido puede quedar fuera del análisis tradicional.

Las herramientas de seguridad históricamente han concentrado buena parte de sus análisis en el cuerpo del correo, sus enlaces y sus archivos adjuntos. Pero el contenido que termina  representándose dentro del calendario peude convertirse en una segunda capa que requeire su propio análisis.

4. El ataque puede continuar después del correo.

Eliminar el correo original no necesarimanete significa que el problema desapareció.

La invitación puede haber sido incorporada al calendario del usuario y permanecer allí.

Esto crea una situación especialmente interesante para los equipos de seguridad: "el mensaje desapareció, pero el contenido malicioso puede seguir presente"

Aparición de los Códigos QR

Los códigos QR agregan otra capa de dificultad. 

En lugar de colocar una URL visible: "sitio-malicioso.com/login" pasaron a mostrar "Escanea para confirmar tu asistencia" El usuario apunta la cámara de su teléfono y continúa el proceso desde el dispositivo móvil.

Esto puede desplazar parte de la actividad fuera del entrono de escritorio donde normalmente existen controles de seguridad, monitoreo y visibildiad más robusta.

Además el usuario no siempre puede determinar fácilmente hacía dónde conduce un codigo QR antes de abrirlo.

¿Cómo detectar una invitación de calendario maliciosa?

No existe una única señal que confirme un ataque. Lo importante es correlacionar varios indicadores.

En el correo:

Presta atención cuando encuentres:

  • Invitaciones inesperadas.
  • Remitentes externos desconocidos.
  • Arcivos ".ics" que no esperaban recibir.
  • Mensajes con muy poco contenido.
  • Solicitudes relacionadas con RR.HH., nómina o TI que no reconoces.
  • Mensajes que intentan generar urgencia.

Dentro del evento

  • Enlaces que no corresponden al supuesto organizador.
  • Códigos QR inesperados
  • Imágenes o contenido HTML sospechoso.
  • Instrucciones que no tie4nen relación con una reunión.
  • Discrepancias entre el organizador y el contenido.
  • Solicitudes para iniciar sesión o porporcionar información. 

Si una invitación en el calendario te pide hacer algo que normalmente harías desde un portal corporativo, detente y verifica.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Cuando la identidad es el objetivo, responder en segundos marca la diferencia

  • ALERTA DE CIBERSEGURIDAD

    Cuando la identidad es el objetivo, responder es la diferencia

La autenticación multifactor (MFA) es esencial, pero los atacantes utilizan cada vez más tácticas como la fatiga por MFA, el secuestro de sesión y el secuestro de inscripción para eludirla.

Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.

La respuesta manual suele tardar demasiado en contener los ataques basados ​​en la identidad antes de que se propaguen los daños.

MFA no es impenetrable

Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.

Pero los atacantes se han adaptado. Han desarrollado técnicas diseñadas específicamente para eludir, explotar o simplemente agotar a los humanos que se encuentran al otro lado de esa notificación push.

Cómo los atacantes eluden la autenticación Multifactor

Antes de que un atacante pueda explotar la autenticación multifactor (MFA), necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de TI creen. Las credenciales se filtran mediante campañas de phishing , malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social . Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, la solicitud de MFA es lo único que lo separa de su entorno.

Así es como lo superan:

  • Fatiga de MFA. El atacante intenta repetidamente iniciar sesión, lo que provoca que el usuario legítimo reciba una avalancha de notificaciones push en su teléfono. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario vibra sin cesar. Finalmente, frustrado, confundido o simplemente para que deje de sonar, el usuario pulsa «Aprobar». El atacante ha entrado.
  • Secuestro de sesiónEl usuario recibe un correo electrónico que parece una página de inicio de sesión legítima de Microsoft 365. Introduce sus credenciales, completa la autenticación multifactor (MFA) y ve una breve pantalla de carga antes de ser redirigido a su bandeja de entrada habitual. Todo parece correcto. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora, el atacante pega ese token en su propio navegador "en otra ciudad, en otro país" y accede como el usuario. No se requiere contraseña. No se solicita la MFA. El sistema cree que ya se ha autenticado.
  • Secuestro de la inscripción al programa MFA. El atacante llama a tu servicio de asistencia. «Hola, soy Sarah de contabilidad. Acabo de comprar un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Podrían ayudarme a reactivar la autenticación multifactor (MFA)?» Si tu servicio de asistencia verifica la identidad mediante preguntas que un atacante podría investigar fácilmente (por ejemplo, el nombre del gerente, el número de identificación del empleado, los últimos cuatro dígitos de un número de teléfono), podría restablecer la activación de la MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, recibe una notificación push en su teléfono. Se aprueba a sí mismo.
¿Qué sucede cuando la identidad se ve comprometida?

En la mayoría de las organizaciones, el proveedor de identidades se sitúa al frente de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de recursos humanos, consolas en la nube, etcétera. El atacante se autenticó una sola vez y el proveedor de identidades lo respaldó en todas partes.

El atacante entra en acción. El daño comienza: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen completamente legítimas porque provienen de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas secundarias, desactiva los controles de seguridad y accede a sistemas a los que antes no podía llegar.

Todo esto sucede en minutos . Cada minuto que la cuenta permanece activa, el radio de la explosión se expande.

El problema con la respuesta manual

Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.

¿Cuánto tiempo tarda eso? ¿Quince minutos? Tal vez. Si tienes suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.

Mientras tanto, el atacante sigue trabajando. Los cálculos no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.

Respuesta automatizada ante amenazas: Contención en segundos

Por eso desarrollamos ATR para Duo en Barracuda Managed XDR. Monitorea continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones de intrusiones fraudulentas reportadas por los usuarios. Correlaciona estas señales con la actividad en la nube y SaaS en Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a una vulneración, ATR actúa automáticamente.

La cuenta afectada se desactiva en segundos, no en horas. Sin incidencias. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.

Y ATR no se limita a Duo. Cuando Barracuda Managed XDR detecta el secuestro de una cuenta en Microsoft 365 o Google Workspace , puede deshabilitar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, lo que proporciona una contención automatizada en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.

Cada segundo cuenta

La autenticación multifactor (MFA) sigue siendo uno de los controles más importantes que se pueden implementar. Sin embargo, los atacantes se han adaptado, y las organizaciones que asumen que la MFA por sí sola las protegerá son las más vulnerables cuando no es así.

La diferencia entre un incidente controlado y una brecha catastrófica suele radicar en el tiempo de respuesta. Barracuda Managed XDR con ATR para Duo elimina esa brecha. La detección y la respuesta se producen automáticamente, a la velocidad de la máquina, antes de que los atacantes puedan aprovechar su acceso.

Las amenazas a la identidad no van a desaparecer. Pero con las capacidades de detección y respuesta adecuadas, puedes superar a los atacantes que creen haber ganado ya.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Los atacantes no necesitan credenciales: una vulnerabilidad crítica pone en riesgo a ServiceNow

  • ALERTA DE CIBERSEGURIDAD

    ServiceNow:

    Los atacantes no necesitan credenciales 

ServiceNow ha revelado una vulnerabilidad crítica, identificada como CVE-2026-6875, con una puntuación CVSS de 9,5, que podría permitir a atacantes no autenticados ejecutar código en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar código bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotación exitosa podría permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.

¿Por qué es digno de mención?

ServiceNow se utiliza para la gestión de servicios de TI, la automatización de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) están diseñados para aislar los procesos basados en IA e impedir que código o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contención, podría salir del entorno de ejecución restringido y ejecutar código malicioso directamente en la plataforma. Para ello, no necesitaría credenciales válidas.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

La inteligencia artificial ya escribe correos fraudulentos.

En búsqueda de la ciberseguridad

TrustLayer Mail: La modernidad de la IA

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El correo electrónico sigue siendo la herramienta de trabajo más utilizada dentro de las organizaciones. A través de él se autorizan pagos, se comparten documentos, se envían propuestas comerciales y se coordinan actividades críticas para el negocio. Sin embargo, también se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesión porque su contraseña está por expirar. Minutos después, alguien del área financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un currículum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son legítimos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al área de TI con preguntas como "¿Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial está haciendo que los correos fraudulentos parezcan reales

Hace algunos años, identificar un intento de phishing era relativamente sencillo. Los mensajes contenían errores ortográficos, utilizaban traducciones deficientes o provenían de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situación es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicación de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campañas altamente dirigidas y convincentes en cuestión de minutos.

Esperar que cada usuario pueda detectar este tipo de engaños se vuelve cada vez más complicado. Y cuando una organización depende de que sus colaboradores distingan manualmente entre un correo legítimo y uno fraudulento, el riesgo continúa presente.

La seguridad del correo debería eliminar fricciones cotidianas

Más allá de bloquear spam o detener malware, una solución moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los días.

Por ejemplo:

  • Reducir las consultas constantes al área de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por teléfono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contraseña falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantación dirigidos a ejecutivos, departamentos financieros o personal con acceso a información sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupación para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos legítimos
  • Fraude de proveedores y modificación de facturas

La inteligencia artificial ha transformado el correo electrónico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes prácticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada únicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detección impulsadas por IA.

¿Cómo ayuda TrustLayer Mail?

TrustLayer Mail fue diseñado precisamente para reducir estas molestias operativas y ofrecer una protección más inteligente frente a amenazas modernas.

La solución incorpora capacidades avanzadas para identificar intentos de suplantación de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, así como aplicar políticas basadas en palabras clave o información sensible.

Además, protege no solo el correo entrante, sino también las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organización.

Entre sus Beneficios Destacan:

  • Protección contra ataques de Business Email Compromise (BEC) 
  • Detección de fraude del CEO y ataques de suplantación de identidad.
  • Análisis dinámico de URLs y documentos adjuntos.
  • Supervisión de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementación sencilla sin afectar la experiencia del usuario final.

La mejor protección es la que nadie nota

Quizá una solución de Email Security está funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucción recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podría convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial está ayudando a crear ataques cada vez más convincentes, la seguridad del correo ya no debería medirse únicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortográficos y mensajes genéricos, está siendo reemplazado por ataques extremadamente creíbles, personalizados y automatizados. Microsoft reportó aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) continúan creciendo.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿Y si el firewall que protege tu empresa también pudiera filtrar tus credenciales?

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: Se encuentra atacando Firewalls

Informes recientes detallan una campaña activa de exposición de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener información confidencial, como credenciales VPN y datos de sesión de los dispositivos afectados.

¿Cuál es la amenaza?

FortiBleed es una campaña activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer información confidencial de autenticación directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campaña reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta está diseñada para recopilar credenciales VPN, cookies de sesión y tokens de autenticación a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una única vulnerabilidad de día cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administración expuestos y credenciales débiles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o técnicas similares para interceptar los datos de autenticación en la memoria o durante los flujos de inicio de sesión de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer información de sesión almacenada en caché. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta técnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Además, puede operar dentro de los procesos normales de autenticación y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetición y persistencia de credenciales. Los nombres de usuario y contraseñas de VPN robados se utilizan para establecer conexiones VPN legítimas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organización.

Dado que los atacantes utilizan credenciales válidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ahí, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Además, les ayuda a eludir los mecanismos de detección tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

¿Por qué es digno de mención?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza implícita y se les otorga un amplio acceso a las redes internas. La vulneración de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad más críticas y reducir la eficacia de las defensas posteriores.

Además, FortiBleed destaca el riesgo constante que supone la obtención de credenciales en el perímetro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de día cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales válidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detección en comparación con los ataques tradicionales de fuerza bruta o basados en exploits.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticación multifactor. Además, pueden permitir el movimiento lateral y facilitar la exfiltración de datos o la implementación de ransomware.

Dado que los atacantes suelen autenticarse con credenciales válidas, la actividad maliciosa puede parecer legítima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Asegúrese de que los dispositivos FortiGate ejecuten las versiones más recientes de FortiOS.
  • Restringir el acceso de administración: Desactive la exposición a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposición.
  • Implementar la autenticación multifactor: Exigir la autenticación multifactor para el acceso VPN y administrativo.
  • Segmentación de red: Limite el acceso de los usuarios de VPN únicamente a los recursos internos necesarios.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

AryStinger pone en evidencia un viejo problema: Los routers que nadie administra

  • ALERTA EN CIBERSEGURIDAD

    Los routers olvidados vuelven a ser un problema: AryStinger

AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y pequeñas oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.

¿Cuál es la amenaza?

AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar daños evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. También redirige el tráfico de los atacantes para que parezca provenir de equipos legítimos de hogares u oficinas pequeñas.

En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versión más avanzada puede ejecutar herramientas de escaneo integradas. También puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.

Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a través de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploración de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.

¿Por qué es digno de mención?

AryStinger es importante porque se comporta de manera diferente a la mayoría del malware para routers. En lugar de lanzar ataques disruptivos o campañas DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisión de tráfico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router doméstico normal. Esto dificulta la identificación y el bloqueo del verdadero atacante.

AryStinger también explota vulnerabilidades que fueron corregidas hace años. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a través de hardware olvidado que permanece conectado a internet.

Esta amenaza demuestra cómo los atacantes pueden crear una extensa red de reconocimiento y de intermediación a partir de dispositivos antiguos y económicos. Muchos de estos sistemas aún se encuentran al margen de las redes modernas.

¿Cuál es la exposición o el riesgo?

AryStinger presenta riesgos de dos maneras principales.

En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta información posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente legítimos, pueden mimetizarse con el tráfico normal de internet.

En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podrían, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podrían convertirse en un punto de acceso permanente para los atacantes. También podrían servir como punto de retransmisión para el tráfico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.

Las direcciones IP públicas de una organización también pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede dañar su reputación o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos periféricos heredados expuestos generan múltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.

El futuro de la seguridad comienza antes del malware

  • Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida útil o que no estén actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
  • Mantenga todos los dispositivos compatibles completamente actualizados: asegúrese de que todos los routers y dispositivos NAS restantes ejecuten las últimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
  • Desactive el acceso remoto innecesario: Desactive la administración remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
  • Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tráfico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
  • Busque señales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecutándose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
  • Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gestión de activos, gestión de vulnerabilidades y gestión de parches. Exija credenciales robustas en todas las interfaces de gestión y revise periódicamente los servicios expuestos externamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El verdadero riesgo no es perder la contraseña, sino confiar demasiado en la sesión

  • ALERTA EN CIBERSEGURIDAD

    El verdadero riesgo: No es perder la contraseña, sino confiar demasiado en la sesión


Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.

Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.

Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.

La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

¿Cuál es la exposición o el riesgo?

La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.

El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: ¿De qué sirve contar con él si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.

Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.

Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.

La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

¿Cuál es la exposición o el riesgo?

La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.

El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

La nueva generación de phishing no roba contraseñas, roba confianza

  • Blog de ciberseguridad

    GOOGLE:

    Campaña de Phishing utiliza acciones legítimas para ocultar fraude


Una reciente campaña de phishing utiliza una herramienta legítima de acceso remoto para tomar el control de los ordenadores de las víctimas, sin necesidad de instalar malware. Esta operación, actualmente activa, tiene como objetivo a organizaciones brasileñas. Los atacantes engañan a los empleados para que instalen un programa legítimo que les otorga el control remoto.

¿Cuál es la amenaza?

La campaña utiliza páginas de phishing personalizadas para las empresas a las que se dirige. Para parecer auténtica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Según los analistas, la campaña comienza con un correo electrónico de phishing que parece legítimo. El enlace redirige a los usuarios a través de un servidor de retransmisión de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administración. Esto facilita que las víctimas bajen la guardia.

¿Por qué es digno de mención?

Este ataque es particularmente peligroso porque, después de que el usuario hace clic en el enlace de descarga, la víctima instala sin saberlo un agente legítimo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es más sofisticada de lo que parece a primera vista. Las páginas utilizan la identificación del navegador, la detección en entornos aislados (sandbox) y la geolocalización para filtrar a los investigadores antes de entregar el código malicioso.

¿Cuál es la exposición o el riesgo?

Hasta el momento, la campaña se ha dirigido al menos a una organización brasileña especializada en productos químicos y materiales avanzados. Sin embargo, las tácticas de ingeniería social empleadas, como la falsificación de registros fiscales, documentos de proveedores y portales de gestión de quejas, son aplicables a diversos sectores.

Una vez que la víctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendría un administrador de TI legítimo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y más.

El futuro de la seguridad comienza antes del malware

  • Supervise las instalaciones no autorizadas de software de administración remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precaución las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administración sobre esta campaña de phishing y sus tácticas.
  • Antes de tomar medidas, verifique los correos electrónicos inusuales a través de un canal de comunicación confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un análisis y elimina cualquier amenaza detectada.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿BitLocker es suficiente? Nueva técnica evade protecciones y descifra unidades protegidas

Alerta de ciberseguridad

BitUnlocker recuerda una realidad incómoda el cifrado: No es suficiente


Una amenaza de ciberseguridad herramienta de prueba de concepto (PoC) recientemente publicada, llamada BitUnlocker, demuestra un peligroso ataque de degradación que puede eludir el cifrado de disco completo BitLocker de Microsoft en dispositivos con Windows 11.

¿Cuál es la amenaza?

BitUnlocker explota la vulnerabilidad CVE‑2025‑48804 en Windows BitLocker, que permite a los atacantes combinar datos no confiables con componentes de arranque confiables y eludir las protecciones de seguridad mediante acceso físico. La técnica combina una degradación del gestor de arranque con un Entorno de Recuperación de Windows (WinRE) modificado para descifrar silenciosamente las unidades protegidas por BitLocker. Aprovechando la confianza en la cadena de arranque heredada, los atacantes pueden obtener acceso completo a los datos cifrados en menos de cinco minutos sin activar las solicitudes de recuperación.

¿Por qué es digno de mención?

Esta amenaza es relevante porque BitLocker se basa en la validación del TPM para detectar cambios de arranque no autorizados. Sin embargo, en este caso, el gestor de arranque malicioso sigue pareciendo legítimo porque posee una firma de Microsoft de confianza. Esto crea una peligrosa vulnerabilidad, ya que los componentes de arranque antiguos y vulnerables siguen siendo de confianza incluso después de aplicar parches de seguridad.

¿Cuál es la exposición o el riesgo?

La vulnerabilidad afecta a las configuraciones BitLocker solo con TPM y PCR 7+11, que representan las configuraciones predeterminadas más comunes en las empresas, dejando expuesta una amplia gama de portátiles y estaciones de trabajo corporativas. El exploit aprovecha el hecho de que el Arranque Seguro sigue confiando en la cadena de certificados heredada "Windows PCA 2011" en muchos sistemas. Dado que el gestor de arranque permanece correctamente firmado, el TPM trata el proceso de arranque como de confianza y libera automáticamente las claves de descifrado de BitLocker. Como resultado, Windows no muestra una pantalla de recuperación ni una advertencia durante el ataque.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Habilitar la autenticación previa al arranque mediante TPM + PIN.
  • Migrar a Windows UEFI CA 2023.
  • Aplicar el parche de julio de 2025.
  • Elimine la partición de recuperación de WinRE.
  • Verifique el certificado del administrador de arranque activo.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.