Advanced Phishing Bypasses Multi-Factor Authentication
Resumen:
El kit de Phishing-as-a-Service (PhaaS) «Greatness» ha incorporado el phishing de código de dispositivo. Esta técnica explota la concesión de autorización de dispositivo de OAuth 2.0 para eludir la autenticación multifactor (MFA) y tomar el control de cuentas de usuario, representando una amenaza cibernética en rápido crecimiento.
Widespread npm Worm Poisons Packages
Resumen:
Este artículo detalla un gusano npm de robo de credenciales que se originó en la versión keyv@6.0.0 y se propagó rápidamente a cientos de paquetes en el registro de npm, afectando a múltiples organizaciones. Este ataque a la cadena de suministro de software subraya la severidad de la inyección de código malicioso, capaz de infectar numerosos proyectos dependientes y robar información sensible, incluyendo la implantación de «hooks» en VS Code para persistencia.
Cuidado: Falsas actualizaciones software peligrosas
Resumen:
Se ha descubierto una campaña activa que utiliza ingeniería social para engañar a los usuarios con supuestas actualizaciones de software como Adobe y Zoom. Los atacantes despliegan secretamente programas de gestión y monitoreo remoto (RMM) como ConnectWise ScreenConnect, lo que les permite obtener acceso remoto persistente a los sistemas. Esta campaña, denominada SMOKE#SCREEN, subraya la importancia de verificar la autenticidad de las actualizaciones de software para evitar compromisos.
Vulnerabilidad en Analizadores Genéticos Críticos
Resumen:
Una vulnerabilidad crítica (CVE-2026-17583, CVSS 8.4) ha sido identificada en los analizadores genéticos Thermo Fisher Applied Biosystems. La explotación exitosa permitiría a un atacante modificar los archivos de salida .fsa/.hid, lo que resultaría en la manipulación de datos de ADN y, consecuentemente, en resultados de pruebas inexactos. La falla se debe a la ausencia de comprobaciones de integridad en estos archivos. Se han lanzado actualizaciones para implementar firmas digitales en el software, y se recomiendan mitigaciones adicionales como mantener una cadena de custodia segura, cifrar el almacenamiento, restringir accesos y aplicar el principio de menor privilegio. Esta noticia es crucial para entender vulnerabilidades en infraestructura crítica de salud y para la formación sobre la importancia de la integridad de los datos.
Alerta Vulnerabilidad en Sistemas Vehiculares
Resumen:
Este informe de CISA detalla una vulnerabilidad crítica (CVE-2026-18411) en los sistemas antirrobo automotrices Acrisure KARR BT y DR-100. La falla se debe al uso de una clave criptográfica Bluetooth compartida y codificada (CWE-321), lo que permitiría a un atacante dentro del rango de Bluetooth realizar operaciones no autorizadas en el vehículo, como desbloquear puertas o inmovilizar el motor. Se recomienda a los usuarios actualizar el firmware a la versión de julio de 2026 o posterior para mitigar el riesgo. El artículo también ofrece recomendaciones generales de ciberseguridad aplicables a la formación de empleados, como minimizar la exposición de la red y protegerse contra la ingeniería social.
CISA: Nuevas Vulnerabilidades Conocidas Explotadas
Resumen:
CISA ha incorporado tres nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), basándose en la evidencia de explotación activa. Estas incluyen una vulnerabilidad de inyección de código en IBM Langflow (CVE-2026-9198), un bypass de autenticación en N-able N-central (CVE-2026-18556) y una vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat (CVE-2026-34486). El artículo subraya que este tipo de vulnerabilidades son vectores de ataque frecuentes y representan riesgos importantes. Aunque la Directiva Operativa Vinculante (BOD) 26-04 aplica a agencias federales, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades listadas en el KEV.