Noticias 5/8/2026

Advanced Phishing Bypasses Multi-Factor Authentication

Resumen:
El kit de Phishing-as-a-Service (PhaaS) «Greatness» ha incorporado el phishing de código de dispositivo. Esta técnica explota la concesión de autorización de dispositivo de OAuth 2.0 para eludir la autenticación multifactor (MFA) y tomar el control de cuentas de usuario, representando una amenaza cibernética en rápido crecimiento.

Leer el artículo completo

Widespread npm Worm Poisons Packages

Resumen:
Este artículo detalla un gusano npm de robo de credenciales que se originó en la versión keyv@6.0.0 y se propagó rápidamente a cientos de paquetes en el registro de npm, afectando a múltiples organizaciones. Este ataque a la cadena de suministro de software subraya la severidad de la inyección de código malicioso, capaz de infectar numerosos proyectos dependientes y robar información sensible, incluyendo la implantación de «hooks» en VS Code para persistencia.

Leer el artículo completo

Cuidado: Falsas actualizaciones software peligrosas

Resumen:
Se ha descubierto una campaña activa que utiliza ingeniería social para engañar a los usuarios con supuestas actualizaciones de software como Adobe y Zoom. Los atacantes despliegan secretamente programas de gestión y monitoreo remoto (RMM) como ConnectWise ScreenConnect, lo que les permite obtener acceso remoto persistente a los sistemas. Esta campaña, denominada SMOKE#SCREEN, subraya la importancia de verificar la autenticidad de las actualizaciones de software para evitar compromisos.

Leer el artículo completo

Vulnerabilidad en Analizadores Genéticos Críticos

Resumen:
Una vulnerabilidad crítica (CVE-2026-17583, CVSS 8.4) ha sido identificada en los analizadores genéticos Thermo Fisher Applied Biosystems. La explotación exitosa permitiría a un atacante modificar los archivos de salida .fsa/.hid, lo que resultaría en la manipulación de datos de ADN y, consecuentemente, en resultados de pruebas inexactos. La falla se debe a la ausencia de comprobaciones de integridad en estos archivos. Se han lanzado actualizaciones para implementar firmas digitales en el software, y se recomiendan mitigaciones adicionales como mantener una cadena de custodia segura, cifrar el almacenamiento, restringir accesos y aplicar el principio de menor privilegio. Esta noticia es crucial para entender vulnerabilidades en infraestructura crítica de salud y para la formación sobre la importancia de la integridad de los datos.

Leer el artículo completo

Alerta Vulnerabilidad en Sistemas Vehiculares

Resumen:
Este informe de CISA detalla una vulnerabilidad crítica (CVE-2026-18411) en los sistemas antirrobo automotrices Acrisure KARR BT y DR-100. La falla se debe al uso de una clave criptográfica Bluetooth compartida y codificada (CWE-321), lo que permitiría a un atacante dentro del rango de Bluetooth realizar operaciones no autorizadas en el vehículo, como desbloquear puertas o inmovilizar el motor. Se recomienda a los usuarios actualizar el firmware a la versión de julio de 2026 o posterior para mitigar el riesgo. El artículo también ofrece recomendaciones generales de ciberseguridad aplicables a la formación de empleados, como minimizar la exposición de la red y protegerse contra la ingeniería social.

Leer el artículo completo

CISA: Nuevas Vulnerabilidades Conocidas Explotadas

Resumen:
CISA ha incorporado tres nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), basándose en la evidencia de explotación activa. Estas incluyen una vulnerabilidad de inyección de código en IBM Langflow (CVE-2026-9198), un bypass de autenticación en N-able N-central (CVE-2026-18556) y una vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat (CVE-2026-34486). El artículo subraya que este tipo de vulnerabilidades son vectores de ataque frecuentes y representan riesgos importantes. Aunque la Directiva Operativa Vinculante (BOD) 26-04 aplica a agencias federales, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades listadas en el KEV.

Leer el artículo completo

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *