SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label empresas. Show all posts
Showing posts with label empresas. Show all posts

Jul 14, 2026

Actualizaciones de seguridad de JULIO para todas las empresas, murió el CVSS

Microsoft publicó hoy su mayor actualización de seguridad hasta la fecha, y dos de las correcciones solucionan vulnerabilidades que los atacantes ya estaban explotando. La actualización cubre 622 vulnerabilidades propias de Microsoft, más del triple del máximo anterior de junio, que rondaba las 200.

Debido a la cantidad de CVE, ordenar por criticidad de CVSS deja de tener sentido. Se debe ordenar y priorizar de acuerdo la vulnerabilidad que se esté analizando, usando KEV, EPSS y la bandera de vulnerabilidades de Microsoft, no por la "simple" puntuación de CVSS.

A continuación se muestra el número aproximado de errores en cada categoría de vulnerabilidad:

  • 254 Vulnerabilidades de elevación de privilegios
  • 17 Vulnerabilidades de omisión de funciones de seguridad
  • 145 Vulnerabilidades de ejecución remota de código
  • 102 Vulnerabilidades de divulgación de información
  • 35 Vulnerabilidades de denegación de servicio
  • 16 Vulnerabilidades de suplantación de identidad

Además, Google corrigió 468 fallos en Microsoft Edge/Chromium este mes, los cuales no se incluyeron en este resumen de actualizaciones de seguridad. Como parte de las actualizaciones de seguridad de junio del mes pasado, Google corrigió 360 fallos que posteriormente se implementaron en Microsoft Edge.

3 Vulnerabilidades de día cero, 2 explotadas

En la actualización de seguridad de este mes, se corrigen tres vulnerabilidades de día cero: dos explotadas en ataques y una divulgada públicamente. Las dos vulnerabilidades de día cero explotadas activamente que se corrigen en la actualización de seguridad de este mes son:

  • CVE-2026-56164, una vulnerabilidad de SharePoint Server que, según Microsoft, está siendo explotada activamente, permite a un atacante no autenticado escalar privilegios en la red. Sin credenciales, sin interacción del usuario y de forma remota. Microsoft atribuyó el descubrimiento a los responsables de respuesta a incidentes de Mandiant y al equipo FLARE de Google.
    Si utiliza SharePoint autohospedado, esta es la vulnerabilidad que debe actualizarse primero, y hay un segundo plazo: hoy también finaliza el soporte extendido para SharePoint Server 2016 y 2019. A diferencia de Windows Server o SQL Server, ninguno de los dos cuenta con un programa ESU de pago.
    Además de parchear, el aviso de Microsoft señala que habilitar AMSI en modo completo en el servidor reduce la efectividad del ataque. SharePoint ha sido un objetivo prioritario para los atacantes desde que la cadena ToolShell arrasó con servidores sin parchear en 2025, y sigue siéndolo.
  • La vulnerabilidad CVE-2026-56155, que Microsoft también identifica como explotada en los Servicios de federación de Active Directory (AD FS), permite a un atacante ya autenticado elevar privilegios localmente mediante controles de acceso débiles.
    AD FS es el servidor que gestiona los tokens para el resto de los fideicomisos de la red, por lo que una vulnerabilidad etiquetada como "local" en ese servidor merece mayor atención de la que sugiere su denominación. Microsoft no ha especificado qué privilegios otorga ni cómo la utilizaron los atacantes.

La vulnerabilidad de día cero divulgada públicamente que fue corregida es: CVE-2026-50661, una omisión de la función de seguridad BitLocker de Windows. Según se ha divulgado públicamente, podría permitir a los atacantes acceder a datos cifrados. "Un atacante que logre eludir la función de cifrado de dispositivo BitLocker en el dispositivo de almacenamiento del sistema. Un atacante con acceso físico al objetivo podría explotar esta vulnerabilidad para acceder a los datos cifrados", explica Microsoft.

Microsoft reconoce la importancia de las respuestas a incidentes para ambas vulnerabilidades explotadas. Se trata de fallos de elevación de privilegios en la infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en los Servicios de Federación de Active Directory.

Ninguna de estas dos vulnerabilidades críticas es de ejecución remota de código. Son fallos de privilegios en dos sistemas que son más importantes de lo que sugieren sus puntuaciones: el repositorio de documentos de la empresa y el servidor que firma los inicios de sesión.

El tercer fallo de día cero se hizo público, pero no está siendo explotado es: CVE-2026-50661, otra vulnerabilidad que permite eludir BitLocker. Requiere acceso físico al dispositivo, por lo que no se trata de una emergencia remota. Se parchea, pero no tiene prioridad. 

SharePoint recibió una segunda corrección importante. Rapid7 Labs reveló CVE-2026-55040, una vulnerabilidad que permite eludir la autenticación JWT que desarrollaron para su participación en Pwn2Own Berlin. La puntuación varía según la fuente: Rapid7 le otorga una puntuación de 5.3 y afirma que Microsoft le asignó una gravedad media, mientras que ZDI la clasifica como crítica con una puntuación de 9.1.

Su funcionamiento es indiscutible. Rapid7 la encadenó a un fallo de ejecución remota de código independiente para lograr la ejecución remota de código sin autenticación contra un servidor vulnerable, y la parte de ejecución remota de código aún no se ha parcheado. Microsoft tiene previsto solucionarlo en agosto.

Vulnerabiliad crítica en SharePoint

Una vulnerabilidad crítica CVE-2026-58644 (CVSS: 9.8 )de deserialización de datos no confiables que permite a un atacante no autorizado ejecutar código arbitrario. "En un ataque basado en la red, un atacante autenticado como al menos un propietario del sitio podría escribir código arbitrario para inyectarlo y ejecutarlo de forma remota en el servidor de SharePoint", indicó Microsoft.

Redmond señaló que la vulnerabilidad puede explotarse remotamente a través de internet, advirtiendo que la complejidad del ataque es baja por dos razones:

  • Un atacante no requiere un conocimiento previo significativo del sistema.
  • Un atacante puede lograr el éxito de forma repetida con la carga útil contra el componente vulnerable.

La vulnerabilidad afecta a las siguientes versiones:

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

Esta semana CISA añadió esta vulnerabilidad a KEV porque Microsoft revisó su boletín para aclarar que la vulnerabilidad ya se había explotado, lo que significa que se utilizó como una vulnerabilidad de día cero antes de que las correcciones estuvieran disponibles.

Este acontecimiento se produce después de que CISA advirtiera sobre la explotación activa de múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, que podrían permitir a los ciberdelincuentes obtener acceso no autorizado a instancias locales.

La limpieza de RC4 que puede provocar fallos en los inicios de sesión

Esta actualización también finaliza el endurecimiento de Kerberos RC4 que Microsoft ha estado implementando durante varios años. El despliegue de julio elimina el interruptor de reversión RC4DefaultDisablementPhase, la vía de escape que los administradores han utilizado desde que Microsoft comenzó las medidas de seguridad en enero.

A partir de ahora, RC4 solo funcionará para las cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en su entorno aún solicita tickets Kerberos RC4, la autenticación podría fallar en el momento en que se implemente la actualización.

El orden es importante: primero, auditar utilizando los eventos de auditoría de RC4 que Microsoft añadió en enero; luego, rotar las contraseñas de las cuentas de servicio marcadas para que Windows genere claves AES; y, finalmente, aplicar el parche. La rotación solo corrige las cuentas que carecen de claves AES.

Cualquier sistema configurado para usar RC4, o un cliente antiguo que solo admita RC4, necesita una corrección antes de que se implemente la actualización. Esta corrección no provoca una brecha de seguridad; causa problemas, pero te avisará a las 2 de la madrugada si omites la auditoría.

Por qué un mes tranquilo batió un récord

Julio es históricamente uno de los meses con menos actualizaciones en el calendario de Microsoft, lo que hace que una actualización de este tamaño destaque. Solo Windows representa 416 de las 622 vulnerabilidades, y ZDI contabilizó 95 vulnerabilidades de ejecución remota de código en toda la actualización.

En una publicación del 9 de julio, Microsoft comunicó a sus clientes que esperaran un "mayor volumen de actualizaciones de seguridad incluidas en cada versión a medida que la IA le ayuda a descubrir más problemas". Este trabajo incluye MDASH, su sistema de escaneo multimodal con agentes, que encontró 16 de las vulnerabilidades en el Patch Tuesday de mayo por sí solo. Microsoft no ha especificado cuántas de las 622 de julio surgieron de este proceso.

La misma automatización funciona en ambos sentidos. Una vez que se publica un parche, los atacantes pueden compararlo con la última versión, encontrar el error que corrige y crear un exploit funcional antes de que la mayoría de las empresas hayan terminado las pruebas. Esto elimina el antiguo margen de tiempo de espera y reduce la brecha hasta el "Miércoles de Explotación".

También debilita el análisis basado en CVSS. Cuando una versión contiene más de 600 CVE y una gran parte se clasifica como Alta o Crítica, la categoría "Crítica" deja de ser relevante para la clasificación. Los dos errores explotados este mes lo demuestran: ninguno es una vulnerabilidad grave de la versión 9.8, ambos son fallos de privilegio de nivel medio y ambos ya están en uso.

Actualizaciones recientes de otras compañías

Otros proveedores que publicaron actualizaciones o avisos en mayo de 2026 incluyen:


Nov 26, 2025

El gusano Shai-Hulud v2 se expande de NPM a Maven

La segunda ola del ataque a la cadena de suministro de Shai-Hulud se ha extendido al ecosistema Maven tras comprometer más de 830 paquetes en el registro NPM.

El equipo de investigación de Socket afirmó haber identificado un paquete de Maven Central llamado org.mvnpm:posthog-node:4.18.1 que integra los mismos dos componentes asociados con Sha1-Hulud: el cargador "setup_bun.js" y la carga útil principal "bun_environment.js".

"Esto significa que el proyecto PostHog ha comprometido versiones en los ecosistemas JavaScript/npm y Java/Maven, impulsadas por la misma carga útil Shai Hulud v2", declaró la empresa de ciberseguridad.

Maven Central afirmó estar trabajando para implementar protecciones adicionales que eviten que los componentes NPM ya comprometidos se vuelvan a empaquetar. A partir del 25 de noviembre de 2025 a las 22:44 UTC, se eliminaron todas las copias reflejadas.

Este desarrollo se produce en un contexto en el que el incidente de la cadena de suministro, que se ha extendido a desarrolladores de todo el mundo, busca robar datos confidenciales como claves API, credenciales en la nube y tokens NPM y GitHub, y facilita una vulneración más profunda de la cadena de suministro de forma similar a un gusano. La última versión también ha evolucionado para ser más sigilosa, agresiva, escalable y destructiva.

Además de aprovechar la cadena de infección general de la variante inicial de septiembre, el ataque permite a los actores de amenazas obtener acceso no autorizado a las cuentas de los mantenedores de NPM y publicar versiones troyanizadas de sus paquetes. Cuando los desarrolladores desprevenidos descargan y ejecutan estas bibliotecas, el código malicioso incrustado crea una puerta trasera en sus propios equipos, escanea en busca de secretos y los exfiltra a los repositorios de GitHub utilizando los tokens robados.

El ataque logra esto inyectando dos flujos de trabajo fraudulentos: uno registra la máquina víctima como un ejecutor autoalojado y permite la ejecución de comandos arbitrarios al abrir una discusión en GitHub. Un segundo flujo de trabajo está diseñado para recopilar sistemáticamente todos los secretos. Más de 28 .000 repositorios se han visto afectados por el incidente.

"Esta versión mejora significativamente el sigilo al utilizar el entorno de ejecución de Bun para ocultar su lógica principal y aumenta su escalabilidad potencial al aumentar el límite de infección de 20 a 100 paquetes", declararon Ronen Slavin y Roni Kuznicki de Cycode. "También utiliza una nueva técnica de evasión, que exfiltra los datos robados a repositorios públicos de GitHub con nombres aleatorios en lugar de a uno único y predefinido".

Los ataques ilustran lo fácil que es para los atacantes aprovechar las vías de distribución de software confiables para distribuir versiones maliciosas a gran escala y comprometer a miles de desarrolladores. Además, la naturaleza autorreplicante del malware significa que una sola cuenta infectada es suficiente para amplificar el radio de acción del ataque y convertirlo en un brote generalizado en poco tiempo.

Un análisis posterior de Aikido ha revelado que los actores de amenazas explotaron vulnerabilidades, centrándose específicamente en configuraciones incorrectas de CI en los flujos de trabajo pull_request_target y workflow_run, en flujos de trabajo de GitHub Actions existentes para ejecutar el ataque y comprometer proyectos asociados con AsyncAPI, PostHog y Postman.

"Una sola configuración incorrecta puede convertir un repositorio en el blanco de un ataque de rápida propagación, lo que permite a un adversario introducir código malicioso a través de canales automatizados de los que usted depende a diario", afirmó el investigador de seguridad Ilyas Makari. .

Se considera que esta actividad es la continuación de un conjunto más amplio de ataques dirigidos al ecosistema, que comenzó con la campaña S1ngularity de agosto de 2025, que afectó a varios paquetes Nx en npm.

Este malware demuestra cómo una sola vulnerabilidad en una biblioteca popular puede propagarse en cascada a miles de aplicaciones posteriores al troyanizar paquetes legítimos durante la instalación.

Los datos recopilados por GitGuardian, OX Security y Wiz muestran que la campaña ha filtrado cientos de tokens de acceso y credenciales de GitHub asociados con Amazon Web Services (AWS), Google Cloud y Microsoft Azure. Se subieron más de 5.000 archivos a GitHub con los secretos extraídos. El análisis de GitGuardian de 4.645 repositorios de GitHub identificó 11.858 secretos únicos, de los cuales 2.298 seguían siendo válidos y estaban expuestos públicamente al 24 de noviembre de 2025.

Se recomienda a los usuarios rotar todos los tokens y claves, auditar todas las dependencias, eliminar las versiones comprometidas, reinstalar paquetes limpios y reforzar los entornos de desarrollo y CI/CD con acceso con privilegios mínimos, escaneo de secretos y aplicación automatizada de políticas.

Fuente: THN

Nov 24, 2025

Sha1-Hulud: segunda ola de ataques a paquetes NPM

Varios proveedores de seguridad están alertando sobre una segunda ola de ataques dirigidos al registro NPM, similares al ataque Shai-Hulud de septimebre pasado.

La nueva campaña de la cadena de suministro, denominada Sha1-Hulud, ha comprometido cientos de paquetes NPM, según informes de Aikido, HelixGuard, Koi Security, Socket, Cyberkendra, y Wiz. Los paquetes troyanizados se subieron a NPM entre el 21 y el 23 de noviembre de 2025. Aikido también publicó la lista de paquetes comprometidos (+26.000 hasta ahora).

El código malicioso extrae secretos de desarrollador y CI/CD, credenciales de proveedores de la nube y puede escalar privilegios en entornos Docker. "La campaña introduce una nueva variante que ejecuta código malicioso durante la fase de preinstalación, lo que aumenta significativamente la exposición potencial en entornos de compilación y ejecución", afirmaron los investigadores de Wiz Hila Ramati, Merav Bar, Gal Benmocha y Gili Tikochinski.

Entre los paquetes afectados esta vez están los repositorios de las siguiente empresas:

  • Zapier - Multiple SDK and integration packages
  • ENS Domains - Ethereum name service libraries
  • PostHog - Analytics and feature flag packages
  • Postman - API development tools
  • Browserbase - Browser automation infrastructure
  • AsyncAPI - API specification tools
  • Voiceflow - Conversational AI platform packages

Al igual que el ataque Shai-Hulud que salió a la luz en septiembre de 2025, la actividad más reciente también publica secretos robados en GitHub, esta vez con la descripción del repositorio: "Sha1-Hulud: The Second Coming".

La ola anterior se caracterizó por la vulneración de paquetes legítimos para distribuir código malicioso diseñado para buscar secretos en las máquinas de los desarrolladores mediante el escáner de credenciales de TruffleHog y transmitirlos a un servidor externo controlado por el atacante. Las variantes infectadas también tenían la capacidad de propagarse de forma autorreplicante, republicándose en otros paquetes npm propiedad del mantenedor comprometido.

En el último conjunto de ataques, se descubrió que los atacantes añadieron un script de preinstalación ("setup_bun.js") al archivo package.json, configurado para instalar o localizar sigilosamente el entorno de ejecución de Bun y ejecutar un script malicioso incluido ("bun_environment.js").

La carga maliciosa ejecuta la siguiente secuencia de acciones a través de dos flujos de trabajo diferentes:

  • Registra la máquina infectada como un ejecutor autoalojado llamado "SHA1HULUD" y agrega un flujo de trabajo llamado .github/workflows/discussion.yaml que contiene una vulnerabilidad de inyección y se ejecuta específicamente en ejecutores autoalojados, lo que permite al atacante ejecutar comandos arbitrarios en las máquinas infectadas abriendo discusiones en el repositorio de GitHub.
  • Exfiltra secretos definidos en la sección de secretos de GitHub y los sube como un artefacto, tras lo cual se descarga y elimina el flujo de trabajo para ocultar la actividad.

"Tras la ejecución, el malware descarga y ejecuta TruffleHog para escanear la máquina local, robando información confidencial como tokens NPM, credenciales de AWS/GCP/Azure y variables de entorno", señaló Helixuard.

Wiz afirmó haber detectado más de 26.000 repositorios afectados en unos 350 usuarios únicos, con la adición constante de 1.000 nuevos repositorios cada 30 minutos en las últimas dos horas.

"Esta campaña continúa la tendencia de comprometer la cadena de suministro de npm haciendo referencia a la nomenclatura y el manejo de la marca Shai-Hulud, aunque podría involucrar a diferentes actores", declaró Wiz. "La amenaza aprovecha las cuentas de mantenimiento comprometidas para publicar versiones troyanizadas de paquetes npm legítimos que ejecutan código de robo de credenciales y exfiltración durante la instalación".

Koi Security calificó la segunda ola como mucho más agresiva, y añadió que el malware intenta destruir todo el directorio personal de la víctima si no logra autenticarse o establecer persistencia. Esto incluye todos los archivos editables que pertenecen al usuario actual en su carpeta personal. Sin embargo, esta funcionalidad similar a un borrado solo se activa cuando se cumplen las siguientes condiciones:

  • No puede autenticarse en GitHub
  • No puede crear un repositorio de GitHub
  • No puede obtener un token de GitHub
  • No puede encontrar un token npm

"En otras palabras, si Sha1-Hulud no puede robar credenciales, obtener tokens ni asegurar ningún canal de exfiltración, recurre a una destrucción catastrófica de datos", afirmaron los investigadores de seguridad Yuval Ronen e Idan Dardikman. "Esto marca una escalada significativa con respecto a la primera ola, cambiando las tácticas del actor del robo de datos al sabotaje punitivo".

Para mitigar el riesgo que representa la amenaza, se insta a las organizaciones a escanear todos los endpoints para detectar la presencia de paquetes afectados, eliminar las versiones comprometidas con efecto inmediato, rotar todas las credenciales y auditar los repositorios en busca de mecanismos de persistencia revisando .github/workflows/ en busca de archivos sospechosos como shai-hulud-workflow.yml o ramas inesperadas.

Actualización: aquí se pueden ver los repositorios infectados (>25.000) y @jackhcable ha publicado un sitio web para comprobar si tienes paquetes afectados. Sube tu archivo package-lock.json o package.json para comprobar si tu proyecto utiliza algún paquete afectado.

Fuente: THN

Oct 2, 2025

Comunicación BCRA "A" 8280 sobre ciberincidentes: cómo es la obligación de la notificación inicial

La ciberseguridad ya no es un tema "solo técnico": hoy impacta directamente en la confianza de clientes, operaciones y hasta en la estabilidad del sistema financiero. Por eso, el Banco Central de la República Argentina (BCRA) publicó en julio la Comunicación "A" 8280/25 "Lineamientos para la Respuesta y Recuperación ante Ciberincidentes (RRCI)", que actualiza los lineamientos para cómo las entidades deben responder y notificar ciberincidentes.

¿Quiénes están alcanzados?

La normativa aplica a:

  • Entidades financieras (bancos y compañías financieras).
  • Proveedores de servicios de pago (PSP) inscriptos en el registro del BCRA.
  • Infraestructuras del mercado financiero supervisadas por el Banco Central.

Es decir: no solo los bancos, sino también a proveedores de servicios de pago (PSP), Fintechs y actores clave del ecosistema financiero que puedan impactar en la operatoria del del mismo.

¿Qué cambia con la "A" 8280?

Esta nueva normativa actualiza la anterior, y ya por sí exigente "A" 7266/25, pero modifica y agrega algunos puntos clave:

  • Notificación inicial: Ante un incidente crítico, las entidades tienen que notificar al BCRA en la primera hora. Esto permite que el regulador esté al tanto y pueda coordinar acciones si es necesario.
  • Reporte final en pocos días: Además del aviso inicial, se exige un informe completo dentro de los cinco días hábiles posteriores, detallando causa raíz, impacto y medidas de remediación.
  • Clasificación clara de incidentes: Se establecen criterios de severidad (alto y crítico) y categorías de incidentes que ayudan a ordenar y priorizar la respuesta.
  • Alcance más amplio: No solo aplica a bancos, también a PSP y otras infraestructuras del mercado financiero. Es decir, todo el ecosistema financiero queda bajo el mismo paraguas.

Sobre la notificación inicial

La "A" 8280 establece que, frente a un ciberincidente crítico, la entidad debe informar al BCRA dentro de la primera hora.

Para que sea más claro, aquí dejamos un ejemplo visual de cómo podría lucir una notificación inicial (con los campos mínimos que no pueden faltar):

Para conocer todos los detalles y obligaciones específicas, te recomendamos leer directamente la Comunicación "A" 8280/25 publicada por el BCRA en el Boletín Oficial.

Por Lic. Bernardita Götte

Compliance Consultant en Segu-Info

Sep 17, 2025

187 paquetes NPM comprometidos (sí, de nuevo)

Investigadores de seguridad han identificado al menos 187 paquetes NPM comprometidos en un ataque continuo a la cadena de suministro, con una carga maliciosa que se autopropaga para infectar otros paquetes.

La campaña coordinada de tipo gusano, denominada "Shai-Hulud", comenzó el lunes con la vulneración del paquete npm @ctrl/tinycolor, que recibe más de 2 millones de descargas semanales. Desde entonces, la campaña se ha expandido significativamente y ahora incluye paquetes publicados bajo el espacio de nombres NPM de CrowdStrike.

Nota de color: el nombre "Shai-Hulud" proviene de los archivos de flujo de trabajo shai-hulud.yaml utilizados por el malware encontrado en las versiones comprometidas y es una referencia a los gusanos de arena gigantes de la serie Dune de Frank Herbert. "Si bien no es una referencia única, su presencia refuerza que el atacante denominó deliberadamente la campaña 'Shai-Hulud'"declararon hoy los investigadores de Socket, Kush Pandya y Peter van der Zee.

Desde tinycolor a CrowdStrike

Ayer, Daniel Pereira, ingeniero senior de software, alertó a la comunidad sobre un ataque a gran escala a la cadena de suministro de software que afecta al registro de JavaScript más grande del mundo, npmjs.com, advirtiendo a todos que se abstuvieran de instalar las últimas versiones del proyecto @ctrl/tinycolor.

Socket, empresa de seguridad de la cadena de suministro de software, comenzó a investigar la vulnerabilidad e identificó al menos 40 paquetes comprometidos en esta campaña. Luego, investigadores de Socket y Aikido han identificado paquetes adicionales, lo que eleva el recuento a al menos 187.

StepSecurity también publicó un análisis técnico con fragmentos desofuscados y diagramas de flujo de ataque, que confirma en gran medida los hallazgos iniciales de Socket. Los paquetes afectados incluyen varios publicados por la cuenta npmjs de CrowdStrike: crowdstrike-publisher. "Estos paquetes no se utilizan en el sensor Falcon, la plataforma no se ve afectada y los clientes siguen protegidos. Estamos trabajando con NPM y llevando a cabo una investigación exhaustiva".

Gusano autopropagador usa TruffleHog para robar secretos.

Las versiones comprometidas incluyen un mecanismo de autopropagación que ataca otros paquetes del mismo mantenedor. El malware descarga cada paquete, modifica su package.json, inyecta un script bundle.js (mostrado a continuación), reempaqueta el archivo y lo republica, lo que permite la troyanización automática de los paquetes posteriores, según explicaron los investigadores de Socket.

El script bundle.js utiliza TruffleHog, un escáner de secretos legítimo que desarrolladores y profesionales de seguridad pueden usar para encontrar información confidencial filtrada accidentalmente, como claves API, contraseñas y tokens, dentro de repositorios de código y otras fuentes de datos. Sin embargo, el script malicioso abusa de la herramienta para buscar tokens y credenciales de la nube en el host.

"Valida y utiliza credenciales de desarrollador, crea un flujo de trabajo de GitHub Actions dentro de los repositorios y exfiltra los resultados a un webhook codificado (hxxps://webhook[.]site/bb8ca5f6-4175-45d2-b042-fc9ebb8170b7)", explica Socket.

El malware encontrado en los paquetes identificados es idéntico al tipo anterior que usaba bundle.js para:

  • Descargar y ejecutar la herramienta legítima de escaneo de secretos, TruffleHog
  • Buscar secretos como tokens y credenciales de la nube en el host
  • Comprobar si las credenciales de desarrollador y de CI descubiertas son válidas
  • Crear flujos de trabajo de GitHub Actions no autorizados dentro de los repositorios
  • Exfiltrar datos confidenciales a un punto final de webhook codificado

El ataque se produce tras dos ataques de alto perfil a la cadena de suministro ocurridos el mismo mes.

Aunque la causa raíz de este nuevo ataque aún se está investigando, expertos, incluido Pereira, plantean la hipótesis de que podría haber sido orquestado por los atacantes responsables de 's1ngularity'.

Estos ataques continuos demuestran la fragilidad de la cadena de suministro de software moderna, donde una sola solicitud de extracción maliciosa o una cuenta de mantenimiento comprometida puede tener un impacto en cientos de proyectos.

Los usuarios afectados deben auditar sus entornos y registros para detectar indicios de vulnerabilidad, rotar todos los secretos y tokens de CI/CD, y revisar los árboles de dependencias para detectar versiones maliciosas. Fijar las dependencias a versiones de confianza y limitar el alcance de las credenciales de publicación son pasos cruciales para reducir la exposición a vulnerabilidades a nivel de paquete.

Fuente: BC

Sep 12, 2025

¿Qué es la seguridad como servicio (SECaaS) y cuáles son sus beneficios?

La seguridad como servicio (SECaaS) en ciberseguridad se refiere a un servicio basado en la nube donde su organización externaliza la gestión, implementación y supervisión de la ciberseguridad de su empresa.

Es una tendencia creciente en el sector de la ciberseguridad debido a la escasez de profesionales cualificados en seguridad de la información y al panorama de amenazas en constante evolución.

Los proveedores de SECaaS utilizan los productos de software más modernos y ofrecen una protección superior para los datos, las aplicaciones y la red de su organización. Además, cuentan con un equipo de especialistas en seguridad dedicados que trabajan para prevenir ataques, proteger los datos y proteger las redes.

Beneficios de SECaaS

SECaaS es una solución de seguridad basada en la nube que permite a las organizaciones externalizar sus necesidades de ciberseguridad. Este modelo elimina la necesidad de comprar hardware costoso, contratar personal y pagar licencias; en cambio, las empresas se suscriben a los servicios de SECaaS y pueden adaptar sus requisitos a medida que su negocio crece.

La mayoría de los proveedores de SECaaS emplean especialistas en ciberseguridad con amplia experiencia, lo que garantiza la seguridad de los datos de su empresa. Monitorean las amenazas actuales y toman las medidas adecuadas. Además, se mantienen informados sobre los estándares de cumplimiento del sector, como ISO, PCI DSS, HIPAA, FISMA y SOX.

Un proveedor de SECaaS confiable debe contar con amplias alianzas con proveedores, lo que le da acceso a las herramientas más recientes para prevenir ciberataques. Además, deberían ofrecer un plan de recuperación ante desastres que ayude a su empresa a recuperarse de una interrupción del servicio.

Algunos proveedores de SECaaS utilizan herramientas propietarias para la monitorización y el análisis. Esto puede dificultar la transferencia o el intercambio de los datos que recopilan con otros programas de seguridad de red, especialmente si la empresa tiene políticas de seguridad diferentes que son incompatibles con lo que ofrecen.

Es recomendable verificar si su proveedor de SECaaS tiene experiencia con diversas normativas del sector, como PCI DSS, HIPAA y FISMA. Esto es esencial, ya que las normativas evolucionan rápidamente y un proveedor que no comprenda sus desafíos individuales podría no poder ofrecerle el nivel de soporte que necesita. Los servicios comunes incluyen monitoreo y análisis de seguridad, inteligencia de amenazas, así como capacitación de empleados.

El ahorro en costos es la principal razón por la que las empresas optan por un modelo SECaaS. Externalizar las funciones de seguridad a un proveedor externo puede reducir drásticamente los gastos y eliminar la necesidad de construir un amplio centro de operaciones de seguridad.

Además, los equipos de seguridad pueden centrarse en asuntos más críticos. Esto facilita a las empresas la respuesta a las ciberamenazas y reduce la probabilidad de ser víctimas de ataques de malware.

Asimismo, las empresas pueden ahorrar en la gestión de estos servicios y en los gastos de actualización de sistemas cuando surgen nuevas amenazas. Tienen la flexibilidad de ampliar o reducir la escala de estos servicios según sea necesario y utilizarlos en múltiples ubicaciones o dispositivos.

Otra ventaja de usar un proveedor de SECaaS es su capacidad para monitorear y responder con prontitud a las ciberamenazas. Esto garantiza la protección de sus datos y la seguridad de su infraestructura.

Las empresas pueden beneficiarse de tiempos de recuperación más rápidos ante eventos disruptivos como vandalismo o desastres climáticos. Además, los planes de recuperación ante desastres cumplen una función de cumplimiento normativo; muchas normas regulatorias modernas exigen su implementación.

Finalmente, la seguridad como servicio puede agilizar la implementación de un programa de ciberseguridad al reducir el tiempo necesario para implementar medidas de seguridad integrales e integrarlas en la infraestructura de una organización.

¿Cuáles son los beneficios de SECaas en términos de costo?

El costo de la ciberseguridad varía significativamente entre empresas. Para algunas, es simplemente una partida adicional en su presupuesto de TI, mientras que otras deben contratar personal a tiempo completo o formar un equipo dedicado exclusivamente a la seguridad. Independientemente del tamaño y el alcance de su presupuesto, la ciberseguridad debe ser una prioridad en el plan de seguridad general de cualquier organización.

Independientemente del tamaño de su empresa, usar seguridad como servicio (SECaaS) puede ahorrarle una cantidad considerable de dinero. En comparación con una solución interna que requiere actualizaciones y mantenimiento constantes, un servicio SECaaS tiene una tarifa mensual fija e incluye todos los componentes necesarios para mantener sus datos seguros.

Los proveedores de SECaaS también pueden ayudarle a crear un plan de recuperación ante desastres y a realizar copias de seguridad en caso de que su negocio se vea interrumpido debido a un evento. Esto es especialmente beneficioso para las empresas que dependen de aplicaciones basadas en la nube.

Implementar medidas de ciberseguridad puede ser costoso. Por ejemplo, podría necesitar contratar especialistas, invertir en hardware y software de protección y actualizar sus sistemas de seguridad; estos costos pueden ser demasiado altos para las pequeñas empresas; por lo tanto, las soluciones SECaaS ofrecen una solución ideal.

Fuente: BestCybersecurityNews

Sep 6, 2025

Ataque "s1ngularity" a NPM: malware impulsado por IA afectó a 2.180 cuentas de GitHub

Nx es un popular sistema de compilación de código abierto y una herramienta de gestión de repositorios, ampliamente utilizado en ecosistemas JavaScript/TypeScript a escala empresarial, con más de 5,5 millones de descargas semanales en el índice de paquetes de NPM.

El 26 de agosto de 2025, atacantes explotaron un flujo de trabajo defectuoso de GitHub Actions en el repositorio Nx para publicar una versión maliciosa del paquete en NPM, que incluía un script de malware posterior a la instalación ('telemetry.js').

Las investigaciones sobre el ataque a la cadena de suministro de Nx "s1ngularity" de NPM han revelado consecuencias masivas, con la filtración de miles de tokens de cuentas y secretos de repositorios. Según una evaluación posterior al incidente realizada por investigadores de Wiz, la vulnerabilidad de Nx ha resultado en la exposición de 2.180 cuentas y 7.200 repositorios en tres fases distintas.

El malware telemetry.js es un ladrón de credenciales dirigido a sistemas Linux y macOS. Este ladrón intentaba robar tokens de GitHub, tokens de NPM, claves SSH, archivos .env y monederos de criptomonedas, y subir los secretos a repositorios públicos de GitHub llamados "s1ngularity-repository".

Lo más destacado de este ataque fue que el ladrón de credenciales utilizaba herramientas de línea de comandos instaladas para plataformas de inteligencia artificial, como Claude, Q y Gemini, para buscar y recopilar credenciales y secretos confidenciales mediante indicaciones de LLM. 


Un radio de explosión masivo

En la primera fase del ataque, entre el 26 y el 27 de agosto, los paquetes Nx con puerta trasera afectaron directamente a 1.700 usuarios, filtrando más de 2.000 secretos únicos. El ataque también expuso 20.000 archivos de los sistemas infectados.

GitHub respondió desactivando los repositorios que el atacante creó después de ocho horas, pero los datos ya se habían copiado.

Entre el 28 y el 29 de agosto, que Wiz define como la fase 2 del incidente, los atacantes utilizaron los tokens de GitHub filtrados para convertir repositorios privados en públicos, renombrándolos para incluir la cadena "s1ngularity". Esto resultó en la vulneración de otras 480 cuentas, la mayoría de las cuales eran organizaciones, y la exposición pública de 6.700 repositorios privados.

En la tercera fase, que comenzó el 31 de agosto, los atacantes atacaron a una sola organización víctima, utilizando dos cuentas comprometidas para publicar 500 repositorios privados adicionales.

Respuesta de Nx

El equipo de Nx publicó un análisis detallado de la causa raíz en GitHub, explicando que la vulnerabilidad se debió a la inyección de un título en una solicitud de extracción (Purple Request Title) junto con el uso inseguro de pull_request_target.

Esto permitió a los atacantes ejecutar código arbitrario con permisos elevados, lo que a su vez activó el flujo de publicación de Nx y extrajo el token de publicación de NPM.

Los paquetes maliciosos se eliminaron, los tokens comprometidos se revocaron y rotaron, y se adoptó la autenticación de dos factores en todas las cuentas de los editores.

Para evitar que se repita una vulnerabilidad de este tipo, el proyecto Nx ha adoptado el modelo de Editor de Confianza de NPM, que elimina la publicación basada en tokens y añade la aprobación manual para los flujos de trabajo activados por PR.

Fuente: BC

Sep 3, 2025

Sigue la sangría de ataques a Sales Force y a su cadena de suministro (UNC6040 / Salesloft Drift Breach)

Cloudflare es la última empresa afectada por una serie de brechas de seguridad de Salesloft Drift, parte de un ataque a la cadena de suministro revelado la semana pasada. El gigante reveló el martes que los atacantes obtuvieron acceso a una instancia de Salesforce que utiliza para la gestión interna de gestón de clientes, que contenía 104 tokens de la API de Cloudflare.

Consulte Salesloft Drift Breach Tracker para obtener actualizaciones en tiempo real sobre las empresas afectadas.

En junio Google observó que atacantes que se hacen pasar por el grupo de extorsión ShinyHunters están realizando ataques de ingeniería social contra empresas multinacionales para robar datos de las plataformas Salesforce de las organizaciones. Según el Grupo de Inteligencia de Amenazas de Google (GTIG), que rastrea el clúster de amenazas como UNC6040, los ataques se dirigen a empleados angloparlantes mediante ataques de phishing de voz para engañarlos y que se conecten a una versión modificada de la aplicación Data Loader de Salesforce.

ShinyHunters es un conocido grupo de delincuentes que desde hace tiempo está asociado con ataques de robo de datos que extorsionan a las empresas para que paguen un rescate. ShinyHunters ha existido durante años y ha sido responsable de una amplia gama de infracciones, incluidas las de PowerSchool, Oracle CloudSnowflake data-theft attacks, AT&T, NitroPDF, Wattpad, MathWay, y muchas otras.

Como se detalla en una notificación reciente de Salesloft, del 8 al 18 de agosto de 2025, un actor de amenazas utilizó credenciales OAuth comprometidas para exfiltrar datos de los entornos de Salesforce de los clientes afectados.

La campaña, llevada a cabo entre el 8 y el 18 de agosto de 2025, se basó en tokens OAuth comprometidos para que el bot de chat de inteligencia artificial de terceros Salesloft Drift exportara grandes cantidades de datos de instancias corporativas de Salesforce, probablemente para la recolección de credenciales.

Los atacantes se hacen pasar por personal de soporte técnico y solicitan al empleado objetivo que acepte una conexión a Salesforce Data Loader, una aplicación cliente que permite a los usuarios importar, exportar, actualizar o eliminar datos dentro de los entornos de Salesforce. "La aplicación es compatible con OAuth y permite la integración directa de aplicaciones a través de la funcionalidad de Aplicaciones conectadas en Salesforce", explican los investigadores.

"Los actores de amenazas abusan de esto persuadiendo a la víctima por teléfono para que abra la página de configuración de Salesforce Connect e introduzca un "código de conexión", vinculando así la aplicación Data Loader controlada por el actor con el entorno de la víctima.

Ahora, Cloudflare fue notificada de la brecha el 23 de agosto y alertó a los clientes afectados el 2 de septiembre. Antes de informar a los clientes del ataque, también rotó los 104 tokens emitidos por la plataforma Cloudflare exfiltrados durante la brecha, aunque aún no ha detectado ninguna actividad sospechosa relacionada con estos tokens.

"La mayor parte de esta información consiste en datos de contacto del cliente y datos básicos de casos de soporte, pero algunas interacciones de soporte pueden revelar información sobre la configuración del cliente y contener información confidencial, como tokens de acceso", declaró Cloudflare.

Dado que los datos de los casos de soporte de Salesforce contienen el contenido de los tickets de soporte con Cloudflare, cualquier información que un cliente haya compartido con Cloudflare en nuestro sistema de soporte, incluidos registros, tokens o contraseñas, debe considerarse comprometida, y le recomendamos encarecidamente que cambie las credenciales que haya compartido con nosotros a través de este canal.

La investigación de la compañía reveló que los cibercriminales robaron únicamente el texto de los objetos del caso de Salesforce (incluidos los tickets de soporte al cliente y sus datos asociados, pero no los archivos adjuntos) entre el 12 y el 17 de agosto, tras una fase inicial de reconocimiento el 9 de agosto.

Estos objetos del caso exfiltrados contenían únicamente datos textuales, como:

  • El asunto del caso de Salesforce
  • El cuerpo del caso (que puede incluir claves, secretos, etc., si el cliente lo proporciona a Cloudflare)
  • Información de contacto del cliente (por ejemplo, nombre de la empresa, correo electrónico y número de teléfono del solicitante, nombre de dominio de la empresa y país de la empresa)

"Creemos que este incidente no fue un evento aislado, sino que el cibercriminal pretendía recopilar credenciales e información de los clientes para futuros ataques", añadió Cloudflare. "Dado que cientos de organizaciones se vieron afectadas por esta vulnerabilidad de Drift, sospechamos que el cibercriminal utilizará esta información para lanzar ataques dirigidos contra los clientes de las organizaciones afectadas".

Ola de filtraciones de datos de Salesforce

Desde principios de año, el grupo de extorsión ShinyHunters ha estado atacando a clientes de Salesforce con ataques de robo de datos, utilizando phishing de voz (vishing) para engañar a los empleados y lograr que vinculen aplicaciones OAuth maliciosas con las instancias de Salesforce de su empresa. Esta táctica permitió a los atacantes robar bases de datos, que posteriormente se utilizaron para extorsionar a las víctimas.

Desde que Google informó por primera vez sobre estos ataques en junio, numerosas filtraciones de datos se han vinculado a las tácticas de ingeniería social de ShinyHunters, incluyendo las dirigidas a Google, Cisco, Qantas, Allianz Life, Farmers Insurance, Workday, Adidas, así como a las filiales de LVMH, Louis Vuitton, Dior y Tiffany & Co.

Estos ataques de robo de datos de Salesloft Drift afectaron a numerosas empresas, incluidas GoogleCloudflareZscalerTenableCyberArkElasticBeyondTrustProofpointJFrogNutanixQualysRubrikCato NetworksPalo Alto Networks, y muchas otras.

Si bien algunos investigadores de seguridad han informado que los ataques a la cadena de suministro de Salesloft involucran a los mismos actores de amenazas, Google no ha encontrado pruebas concluyentes que los vinculen.

Palo Alto Networks también confirmó durante el fin de semana que los actores de amenazas responsables de las brechas de seguridad de Salesloft Drift robaron algunos datos de soporte enviados por los clientes, incluyendo información de contacto y comentarios de texto.

El incidente de Palo Alto Networks también se limitó a su CRM Salesforce y, según informó la compañía a BleepingComputer, no afectó a ninguno de sus productos, sistemas ni servicios.

La compañía de ciberseguridad observó que los atacantes buscaban secretos, incluyendo claves de acceso de AWS (AKIA), cadenas de inicio de sesión de VPN y SSO, tokens de Snowflake, así como palabras clave genéricas como "secreto", "contraseña" o "clave", que podrían utilizarse para vulnerar más plataformas en la nube y robar datos en otros ataques de extorsión.

Palo Alto Networks recomienda encarecidamente rotar las credenciales y seguir estas instrucciones para validar la autenticación en las integraciones con Drift. La vigilancia y la verificación son fundamentales.

Para protegerse contra estos ataques de robo de datos, Salesforce recomienda que los clientes sigan las mejores prácticas de seguridad, incluida la activación de la autenticación multifactor (MFA), la aplicación del principio del mínimo privilegio y la gestión cuidadosa de las aplicaciones conectadas.

Actualización 17/09: Usando estos tokens OAuth de Drift robados, el grupo ShinyHunters informó a BleepingComputer que los cibercriminales robaron aproximadamente 1.500 millones de registros de datos de 760 empresas de las tablas de objetos de Salesforce "Contact", "Case", "Opportunity", "User".

De estos registros, aproximadamente 250 millones provenían de la cuenta, 579 millones de la tabla de contactos, 171 millones de la tabla de oportunidades, 60 millones de la tabla de usuarios y unos 459 millones de la tabla de casos de Salesforce.

Fuente: BC | Palo Alto

Aug 24, 2025

Empleado condenado por plantar un bomba lógica contra su empleador

Un desarrollador de software ha sido condenado a cuatro años de prisión por sabotear la red de su exempleador con malware personalizado y un interruptor de seguridad que bloqueaba el acceso a los empleados cuando su cuenta era desactivada.

Davis Lu, de 55 años y ciudadano chino residente legalmente en Houston, trabajó para una empresa con sede en Ohio, supuestamente Eaton Corporation, desde 2007 hasta su despido en 2019. Tras una reestructuración corporativa y su posterior degradación en 2018, el Departamento de Justicia afirma que Lu tomó represalias integrando código malicioso en el entorno de producción de Windows de la empresa.

El código malicioso incluía un bucle infinito de subprocesos de Java diseñado para saturar los servidores y bloquear los sistemas de producción. Lu también creó un interruptor de seguridad llamado "IsDLEnabledinAD" ("¿Está Davis Lu habilitado en Active Directory?") que bloqueaba automáticamente el acceso de todos los usuarios a sus cuentas si su cuenta era desactivada en Active Directory.

Cuando fue despedido el 9 de septiembre de 2019 y su cuenta fue desactivada, el interruptor de seguridad se activó, bloqueando el acceso a los sistemas de miles de usuarios. "El acusado traicionó la confianza de su empleador al usar su acceso y conocimientos técnicos para sabotear las redes de la empresa, causando estragos y cientos de miles de dólares en pérdidas para una empresa estadounidense", declaró el fiscal general adjunto interino Matthew R. Galeotti.

Cuando se le indicó que devolviera su computadora portátil, Lu supuestamente borró datos cifrados de su dispositivo. Posteriormente, los investigadores descubrieron búsquedas en el dispositivo que buscaban cómo elevar privilegios, ocultar procesos y eliminar archivos rápidamente.

Lu fue declarado culpable a principios de este año de causar daños intencionales a computadoras protegidas. Tras su condena de cuatro años, Lu también cumplirá tres años de libertad supervisada tras su condena.

Fuente: BC

Feb 20, 2025

vCISO: en qué consiste el servicio y porqué contratarlo (o no)

La creciente demanda de servicios de ciberseguridad y cumplimiento normativo presenta una gran oportunidad para que los proveedores de servicios gestionados (MSP) y los proveedores de servicios de seguridad gestionados (MSSP) ofrezcan servicios de Director de Seguridad de la Información Virtual (vCISO), lo que permite ofrecer un liderazgo de alto nivel en materia de ciberseguridad sin el costo de una contratación a tiempo completo.

Sin embargo, la transición a los servicios de vCISO no está exenta de desafíos. A continuación se ofrecen estrategias prácticas para superar estos obstáculos y una hoja de ruta integral para desarrollar una adopción de vCISO exitosa.

Beneficios clave de los servicios vCISO

  • Seguridad a nivel empresarial sin costos de tiempo completo
  • Opciones de CISO flexibles según las necesidades
  • Cumplimiento más rápido de las regulaciones
  • Cumplimiento optimizado de ciberseguros
  • Mejoras inmediatas de la postura de seguridad
  • Información basada en marcos de seguridad y cumplimiento respaldados globamente
  • Informes para mostrar un progreso mensurable
  • Capacidades impulsadas por IA para una mayor eficiencia y automatización

Servicios de vCISO

Se debe recopilar información clave del cliente para determinar la idoneidad y alinear los servicios de manera eficaz. Los servicios vCISO pueden satisfacer de manera eficiente las necesidades no satisfechas anteriormente por la falta de experiencia del personal en temas de ciberseguridad.

Un enfoque estructurado garantiza la escalabilidad y la coherencia. Se deben analizar las necesidades del cliente en función de la madurez y la complejidad de la seguridad:

  • Básica: evaluaciones de riesgos fundamentales, asistencia para el cumplimiento normativo y medidas de seguridad tácticas.
  • Estratégica: planificación a largo plazo, debates a nivel de directorio y supervisión del cumplimiento normativo.
  • Liderazgo: supervisión a nivel ejecutivo, actuando como un CISO fraccional para necesidades de seguridad complejas.

Identificar un área de enfoque dentro de esta matriz ayuda a priorizar las tareas y establecer el nivel de madurez y complejidad necesarios para cada empresa. La estandarización de los servicios garantiza un sistema escalable que ofrece resultados consistentes. El aprovechamiento de los frameworks de seguridad existentes y la automatización agiliza la prestación de servicios y las estrategias de seguridad a desarrollar.

Impulsores comerciales

Se debe evalúe y comprender el tipo de industria, los objetivos y las principales iniciativas del cliente para garantizar que las estrategias de ciberseguridad respalden sus objetivos:

  • Evaluar la preparación y las prioridades: determine si el cliente tiene una necesidad real de liderazgo en seguridad, orientación sobre cumplimiento o gestión de riesgos, y si está listo para invertir en ello.
  • Adaptar los servicios en función de estos conocimientos y, al mismo tiempo, establecer expectativas claras sobre el alcance, los resultados y el impacto. Concentrarse en los resultados estratégicos de alto valor para generar confianza a largo plazo e impulsar resultados mensurables.
  • Comprender los objetivos comerciales, desafíos y por qué necesita servicios de vCISO. Una conversación centrada en el negocio genera confianza y garantiza que la seguridad se posicione como un activo estratégico en lugar de un costo.

Se deben evitar clientes "desalineados" que no priorizan la seguridad, el enfoque de riesgos y la resiliencia del negocio.

Puntos clave de discusión

  • Alinear la ciberseguridad con el éxito empresarial al enmarcarla como un impulsor de la resiliencia, el cumplimiento y el crecimiento.
  • Destacar las implicaciones legales y regulatorias para abordar los posibles riesgos financieros y de reputación.
  • Destacar el costo de la inacción, mostrando cómo la seguridad proactiva es mucho más rentable que responder a un incidente cibernético.
  • Generar confianza con los clientes requiere demostrar tanto experiencia técnica como comprensión comercial para brindar estrategias de seguridad personalizadas.

Al adaptar los servicios de vCISO para mitigar el riesgo, respaldar los objetivos comerciales y mejorar la estabilidad a largo plazo, los clientes verán la ciberseguridad como una inversión esencial en lugar de un gasto general.

Costos de los servicios vCISO

Los servicios vCISO pueden generar rentabilidad en los siguientes aspectos:

  • Talento calificado: contratar y capacitar a expertos en ciberseguridad en estrategia, gestión de riesgos y cumplimiento requiere una inversión continua.
  • Herramientas y software: las herramientas de evaluación de riesgos, seguimiento de cumplimiento y generación de informes conllevan costos de licencia y mantenimiento.
  • Procesos manuales: sin automatización, tareas como la creación de políticas y las evaluaciones de riesgos pueden consumir muchos recursos, lo que aumenta los costos y los posibles errores.

Es posible que se necesite mucho tiempo y esfuerzo para ayudar a los clientes a comprender el valor de los servicios de vCISO, pero abordar estos desafíos mediante la contratación estratégica, herramientas eficientes, educación del cliente y automatización es esencial para mantener la rentabilidad del negocio sin necesidad de contar con personal experto propio.

Fuente: THN

May 18, 2024

Recomendación: reemplazar VPN SSL para evitar violaciones

Debido a la explotación repetida de vulnerabilidades relacionadas en los dispositivos de red Edge para violar las redes corporativas, el Norwegian National Cyber Security Center (NCSC) recomienda reemplazar las soluciones SSLVPN/WebVPN por alternativas actualizadas.

La organización recomienda que la transición se complete para 2025, mientras que las organizaciones sujetas a la "leyes de seguridad" o las de infraestructura crítica deben adoptar alternativas más seguras a fines de 2024.

La recomendación oficial de NCSC para los usuarios de productos de red privada Virtual Secure Socket Layer (SSL VPN/WebVPN) es cambiar a Internet Protocol Security (IPSEC) con Internet Key Exchange (IKEV2).

SSL VPN y WebVPN proporcionan un acceso remoto seguro a una red a través de Internet utilizando protocolos SSL/TLS, asegurando la conexión entre el dispositivo del usuario y el servidor VPN utilizando un "túnel de cifrado".

IPSEC con IKEV2 asegura las comunicaciones cifrado y autenticando cada paquete utilizando un conjunto de KE renovado periódicamente

"La gravedad de las vulnerabilidades y la explotación repetida de este tipo de vulnerabilidad por parte de los actores significa que el NCSC recomienda reemplazar las soluciones para el acceso remoto seguro que usan SSL/TLS con alternativas más seguras. NCSC recomienda la seguridad del protocolo de Internet (IPSEC) con el intercambio de claves de Internet. (IKev2)", dice el anuncio de NCSC.

Si bien la organización de ciberseguridad admite IPSEC con IKEv2 no está libre de defectos, cree que cambiar a ella reduciría significativamente la superficie de ataque para incidentes de acceso remoto seguros debido a tener una tolerancia reducida para los errores de configuración en comparación con SSLVPN.

Las medidas de implementación propuestas incluyen:

  • Reconfigurar las soluciones VPN existentes o reemplazarlas
  • Migrar a todos los usuarios y sistemas protocolos nuevos y actuales
  • Deshabilitar la funcionalidad SSLVPN y bloquear el tráfico TLS entrante
  • Uso de autenticación basada en certificados
  • Cuando no son posibles las conexiones IPSEC, el NCSC sugiere usar la banda ancha 4G/5G.

Mientras tanto, NCSC también ha compartido medidas provisionales para organizaciones cuyas soluciones VPN no ofrecen el IPSEC con la opción IKEv2 y necesitan tiempo para planificar y ejecutar la migración.

Estos incluyen implementar el registro de actividad VPN centralizado, las estrictas restricciones de Geo Fencing y bloquear el acceso de los proveedores de VPN, los nodos de salida de TOR y los proveedores de VPS.

Otros países también han recomendado usar IPSEC sobre otros protocolos, incluidos Estados Unidos y el Reino Unido.

Abundancia de fallas SSLVPN explotadas

A diferencia de IPSEC, que es un estándar abierto que la mayoría de las empresas siguen, SSLVPN no tiene un estándar, lo que hace que los fabricantes de dispositivos de red creen su propia implementación del protocolo.

Sin embargo, esto ha llevado a numerosos errores descubiertos a lo largo de los años en las implementaciones de SSL VPN de Cisco, Fortinet y Sonicwall que los piratas informáticos explotan activamente para violar las redes.

Como ejemplo, Fortinet reveló en febrero que el grupo chinos de Volt Typhoon hacking group explotó dos fallas de VPN Fortios SSL para violar las organizaciones, incluida una red militar holandesa.

En 2023, las operaciones de ransomware Akira y Lockbit explotaron un día cero SSL VPN en enrutadores Cisco ASA para violar las redes corporativas, robar datos y dispositivos cifrados.

A principios de ese año, una vulnerabilidad de FortiGate SSL VPN fue explotada como un Zero-Day contra el gobierno, la fabricación y la infraestructura crítica.

Las recomendaciones de NCSC se producen después de que la organización alertó recientemente sobre un actor de amenaza avanzada que explota múltiples vulnerabilidades de día cero en Cisco ASA VPNS utilizadas en infraestructura crítica desde noviembre de 2023.

Cisco reveló la campaña en particular como "Arcanedoor", atribuyéndolo al grupo de amenazas rastreado como 'UAT4356' o 'Storm-1849', quien obtuvo acceso no autorizado a las sesiones de WebVPN asociadas con los servicios de VPN SSL del dispositivo.

Los ataques involucraron la explotación de dos días cero, a saber, CVE-2024-20353 y CVE-2024-20359, lo que permitió a los piratas informáticos lograr el derivación de la autenticación, la adquisición del dispositivo y la elevación de privilegios a los derechos administrativos.

Aunque Cisco fijó las dos vulnerabilidades el 24 de abril, la firma de equipos de seguridad cibernética y de redes no pudo identificar cómo los actores de amenaza inicialmente obtuvieron acceso al dispositivo.

Fuente: BC

Feb 1, 2024

Principales errores de la postura de seguridad

Cada año presenta un nuevo conjunto de desafíos y oportunidades para fortalecer nuestra postura de ciberseguridad. Es la naturaleza del campo: la velocidad a la que los actores maliciosos llevan a cabo amenazas persistentes avanzadas genera una batalla constante y en evolución por la resiliencia cibernética. La ilusión en ciberseguridad reside en esa adaptación y aprendizaje continuo, estando siempre un paso por delante de las posibles amenazas.

Como profesionales de una industria que opera las 24 horas del día, esta hipervigilancia se convierte en algo natural. Siempre estamos en un estado constante de preparación, anticipando el próximo paso, adaptando estrategias y contrarrestando amenazas. Sin embargo, sigue siendo igualmente crucial estar al tanto de las vulnerabilidades más comunes que afectan las posturas de seguridad en este momento. ¿Por qué? Conocer estos puntos débiles no se trata sólo de defensa; se trata de garantizar una continuidad empresarial sólida e ininterrumpida en un entorno donde los riesgos siempre están a la vuelta de la esquina.

La importancia de evaluar periódicamente su postura de seguridad

El camino para construir una postura de seguridad ciberresiliente comienza con la identificación de las vulnerabilidades existentes. Según el informe Tripwire, cuando se le pregunta a una empresa sobre la visibilidad de sus vulnerabilidades, menos de la mitad de los profesionales de la ciberseguridad afirman tener una visibilidad alta (35%) o completa (11%). En el mejor de los casos, más de la mitad de las organizaciones (51%) sólo tienen una visibilidad moderada de sus vulnerabilidades.

Las evaluaciones periódicas son una de las principales formas de evaluar la postura de seguridad de su organización y obtener la visibilidad que necesita para comprender dónde están los riesgos. Estas evaluaciones revisan exhaustivamente las prácticas e infraestructura de ciberseguridad de su organización y pueden variar en alcance y frecuencia según las necesidades de su organización y la madurez de su programa de riesgos.

Cuando se trata del programa de gestión de vulnerabilidades, la mayoría de las empresas cuentan con un programa de este tipo. Según la encuesta, una gran mayoría de las organizaciones (71%) tienen un programa formal interno de gestión de vulnerabilidades. Pocas organizaciones (12%) tienen solo programas informales ad hoc, el 8% tienen programas administrados por terceros y el 9% no tiene ningún programa.

Madurez de seguridad y frecuencia de pruebas

Este nivel se distingue por el análisis de riesgos y la priorización en el entorno:

  • NIVEL 0: Sin programa de gestión de vulnerabilidades.
  • NIVEL 1 – Escaneo: sin análisis ni orientación de remediación.
  • NIVEL 2 – Evaluación y cumplimiento: estrategia estructurada con evaluaciones periódicas del cumplimiento y las mejores prácticas. Procesos establecidos.
  • NIVEL 3 – Análisis y priorización: análisis más allá del ranking CVSS; La priorización de las amenazas está determinada por el riesgo específico del entorno de TI individual.
  • NIVEL 4: Gestión de ataques: utiliza datos de pruebas de escaneo para identificar cómo un ataque de amenaza podría moverse a través del sistema.
  • NIVEL 5 – Gestión de riesgos empresariales: un programa de gestión completamente desarrollado que tiene en cuenta todo el entorno, analiza datos de escaneos de vulnerabilidades y pruebas de penetración, examina métricas para identificar tendencias y utiliza procesos mejorados y técnicas de remediación.

Aparte de esto, cuando se trata de capacidades de gestión de vulnerabilidades, la encuesta encontró que la evaluación de vulnerabilidades (70%) encabezó la lista. Le siguen el descubrimiento de activos (66%), el escaneo de vulnerabilidades (63%) y las funciones de gestión de riesgos (61%).

De acuerdo a estas estrategias se puede medir la madurez de la organización:

  • Estrategia inmadura o sin riesgo: las evaluaciones no se realizan con una frecuencia continua o se realizan de forma ad hoc.
  • Estrategia de riesgo emergente o ad hoc: las evaluaciones se realizan con cierta frecuencia, generalmente trimestral o mensual.
  • Estrategia madura o establecida: las evaluaciones se realizan de forma continua, generalmente mensualmente.
  • Estrategia avanzada: las evaluaciones periódicas están integradas en el programa general de riesgos y se realizan mensual o semanalmente, según el tipo de prueba.

Frecuencia de prueba sugerida por marco común

  • NIST CSF: Las pautas del Instituto Nacional de Estándares y Tecnología (NIST) varían de escaneos trimestrales a mensuales, según las pautas específicas del marco rector.
  • PCI DSS: El Estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) exige análisis trimestrales.
  • HIPAA: La Ley de Responsabilidad de Protección de la Información de Salud (HIPAA) no requiere intervalos de escaneo específicos, pero enfatiza la importancia de una estrategia de evaluación bien definida.

Tipos de evaluaciones periódicas

  • Escaneos de vulnerabilidad
  • Pruebas de penetración
  • Simulaciones de infracciones y ransomware
  • Escaneos de reputación de seguridad
  • Análisis de impacto empresarial
  • Evaluación de la postura de seguridad
  • La realización de evaluaciones de forma rutinaria permite a su organización identificar de forma preventiva posibles amenazas y vulnerabilidades de seguridad, de forma muy similar a los controles preventivos de salud para la ciberseguridad de su organización.

Las 6 principales vulnerabilidades

Ahora, exploremos las vulnerabilidades que se encuentran comúnmente durante estas evaluaciones periódicas de la postura de seguridad y su impacto potencial en la integridad de la seguridad de su organización.

1. Brechas en el programa de gestión de vulnerabilidades

Un programa estructurado de gestión de vulnerabilidades es la piedra angular de la ciberseguridad proactiva para su organización. Sirve como radar de su organización para identificar y abordar rápidamente las debilidades de seguridad. Las organizaciones que carecen de un programa de este tipo se exponen a riesgos importantes, como una mayor exposición a vulnerabilidades conocidas, una gestión de parches ineficiente y una capacidad reducida para priorizar las vulnerabilidades críticas.

2. Deficiencias en Detección y Monitoreo

Los sistemas de detección inadecuados pueden dejar a su organización ciega ante las amenazas en curso, permitiendo a los atacantes operar sin ser detectados durante períodos prolongados. Sin sistemas de detección adecuados, como sistemas avanzados de detección de intrusiones (IDS) o soluciones de gestión de eventos e información de seguridad (SIEM), existe el riesgo de que la detección de amenazas se retrase o se pierda, aumente el tiempo de permanencia de los atacantes y un mayor potencial de filtración de datos.

Para mejorar este aspecto, es crucial introducir herramientas y estrategias de seguimiento avanzadas. Implementar tecnologías de respuesta y detección de amenazas de última generación, utilizar análisis de comportamiento para la detección de anomalías y realizar ejercicios de búsqueda de amenazas son algunos de los enfoques clave para mejorar las capacidades de detección.

La ausencia de tales medidas retrasa la identificación de amenazas y obstaculiza la capacidad de responder de manera efectiva y oportuna. Implementar un sistema de detección y monitoreo sólido y completo es esencial para mantener una defensa sólida contra las ciberamenazas en evolución. Esto incluye actualizar y perfeccionar continuamente las metodologías de detección para mantenerse a la vanguardia de los últimos vectores y técnicas de ataque utilizados por los ciberdelincuentes.

3. Falta de políticas y procedimientos

Las organizaciones necesitan políticas y procedimientos formalizados de ciberseguridad para gestionar eficazmente los riesgos de seguridad. Sin esto, existen numerosas consecuencias, incluidas prácticas de seguridad inconsistentes en todos los departamentos, capacidades de respuesta a incidentes debilitadas, dificultad para garantizar el cumplimiento de las regulaciones y una mayor exposición a consecuencias legales, regulatorias, financieras y de reputación.

Elaborar e implementar políticas de seguridad integrales implica desarrollar y documentar estas políticas con claridad, garantizar que se comuniquen de manera efectiva a todos los empleados y educarlos sobre la importancia del cumplimiento.

Se necesitan revisiones, actualizaciones y adaptaciones periódicas de estas políticas para mantener el ritmo de la evolución del panorama de las amenazas cibernéticas. Esto también garantiza que las medidas de ciberseguridad de la organización sigan siendo relevantes y efectivas. Además, contar con un conjunto de procedimientos bien definidos ayuda a estandarizar las respuestas a incidentes de seguridad, lo que ayuda a minimizar el impacto y acelerar los tiempos de recuperación en caso de una brecha.

4. Prácticas de prueba inadecuadas

Las pruebas periódicas de los sistemas de seguridad y los planes de respuesta a incidentes son vitales para identificar debilidades y garantizar la preparación para ataques del mundo real. Esto incluye realizar pruebas de penetración periódicas para descubrir vulnerabilidades, crear, practicar y ajustar planes de respuesta a incidentes y participar en evaluaciones de seguridad de terceros. No se puede subestimar la importancia de las pruebas periódicas, ya que no solo ayudan a identificar vulnerabilidades antes de que lo hagan los atacantes, sino que también evalúan la eficacia de los controles de seguridad existentes.

Además, las pruebas periódicas garantizan una respuesta rápida y eficaz a los incidentes, mitigando posibles daños de forma proactiva. Esta práctica es crucial para mantener una postura de ciberseguridad actualizada y resiliente, capaz de defenderse contra las últimas amenazas a la seguridad. La colaboración con expertos externos para las evaluaciones aporta una perspectiva externa, que a menudo descubre puntos ciegos que los equipos internos podrían pasar por alto.

5. Capacitación y Concientización

El personal insuficientemente capacitado puede introducir vulnerabilidades sin darse cuenta y hacer que una organización sea más susceptible a los ataques. El problema de una formación insuficiente provoca configuraciones erróneas, errores humanos y falta de reconocimiento y respuesta a las amenazas, lo que reduce la eficacia de los controles de seguridad. Para abordar esto, son cruciales enfoques para la capacitación en concientización sobre seguridad. Proporcionar capacitación continua en ciberseguridad, fomentar el desarrollo profesional y las certificaciones y fomentar una cultura de concienciación sobre la seguridad son medidas clave.

Estas iniciativas de capacitación ayudan a garantizar que el personal de todos los niveles esté equipado para identificar y responder a las amenazas a la seguridad de manera efectiva. Al mantener a la fuerza laboral informada y vigilante, las organizaciones pueden reducir significativamente el riesgo de infracciones causadas por errores humanos. Este enfoque proactivo para la capacitación del personal es un componente crítico de una estrategia integral de ciberseguridad.

Adopción e implementación del marco

Seleccionar y adherirse a un marco de ciberseguridad es crucial para las organizaciones que buscan establecer un enfoque estructurado de seguridad. La necesidad de marcos radica en proporcionar una hoja de ruta clara para la seguridad, garantizar la alineación con las mejores prácticas de la industria y facilitar el cumplimiento de las regulaciones. El proceso recomendado para la selección del marco implica evaluar las necesidades específicas y la tolerancia al riesgo de su organización, elegir un marco adecuado (por ejemplo, NIST Cybersecurity Framework) y personalizarlo para que se ajuste a los requisitos únicos de la organización.

La adopción e implementación del marco proporciona un enfoque estructurado y metódico para gestionar los riesgos de ciberseguridad. También ofrecen pautas para establecer protocolos y medidas de seguridad sólidas, mejorando así la postura de seguridad general de una organización. La personalización del marco elegido garantiza que se alinee perfectamente con las necesidades de seguridad específicas de la organización, los estándares de la industria y los requisitos reglamentarios.

Apetito y comprensión del riesgo

Comprender el apetito por el riesgo de su organización e integrarlo en su estrategia de ciberseguridad es esencial para una gestión de riesgos eficaz. Determinar el nivel de riesgo que su organización está dispuesta a aceptar varía de una organización a otra e influye en la toma de decisiones y la asignación de recursos. Esta comprensión del apetito por el riesgo es crucial para alinear los esfuerzos de ciberseguridad con la tolerancia al riesgo de la organización y priorizar las medidas de seguridad basadas en evaluaciones de riesgos.

El riesgo informa la estrategia, y es necesario mantener una vigilancia continua para monitorear la evolución de los riesgos y adaptar las estrategias de seguridad en consecuencia. Este enfoque garantiza que las medidas de ciberseguridad no solo sean reactivas sino proactivas, anticipando amenazas potenciales y mitigándolas antes de que se materialicen. Al comprender y gestionar el riesgo de forma eficaz, las organizaciones pueden crear una postura de ciberseguridad sólida y resiliente adaptada a sus necesidades específicas y niveles de tolerancia al riesgo.

Mitigar las vulnerabilidades identificadas

Ahora que hemos examinado minuciosamente estas vulnerabilidades comunes, es fundamental comprender cómo priorizar su resolución en función de la gravedad y el impacto potencial. El primer paso es obtener más visibilidad de las vulnerabilidades de su organización. Una vez identificadas, puede priorizar estas vulnerabilidades de manera efectiva para mitigarlas.

Para mitigar estos riesgos, se sugiere implementar un marco aceptado por la industria como NIST CSF, CIS o SANS. Estos marcos guían a las organizaciones en el establecimiento de prácticas sólidas de ciberseguridad e implican evaluar las medidas de seguridad actuales en comparación con los estándares del marco, desarrollar e implementar políticas apropiadas y garantizar la capacitación regular del personal para la concientización. El monitoreo y la mejora continua son clave, ya que permiten identificar y rectificar oportunamente las brechas y vulnerabilidades de seguridad.

La ciberseguridad no es un esfuerzo único; es un compromiso continuo para proteger los activos y la reputación de su organización. Al abordar estas vulnerabilidades comunes reveladas en las evaluaciones de la postura de seguridad y mantenerse alerta, puede fortalecer su postura de seguridad y reducir el riesgo de ser víctima de ataques cibernéticos.

Fuente: THN