El panorama de la ciberseguridad esta semana se caracteriza por la transformación de herramientas confiables en amenazas, la atención renovada sobre debilidades antiguas, y el uso de la inteligencia artificial para abaratar los costos de explotación. Los investigadores continúan descubriendo ataques que, aunque complejos, son más accesibles de lo que parecen. A continuación, se presenta un resumen de los eventos más relevantes.

Amenaza de la Semana

El gobierno de Estados Unidos alerta sobre ataques impulsados por IA contra controladores lógicos programables (PLC) de la serie S7 de Siemens, utilizados en infraestructuras críticas. Los actores de amenaza emplean servicios de escaneo legítimos como Censys y ZoomEye para identificar PLC expuestos a internet, y luego despliegan scripts generados por IA que se hacen pasar por herramientas de monitoreo para explotar vulnerabilidades. Esta actividad representa un riesgo activo y no teórico, con potencial de interrumpir procesos industriales críticos.

Noticias Principales

Una vulnerabilidad crítica en GitLab (CVE-2026-19478, CVSS 9.4) está bajo explotación activa pocos días después de su divulgación. Permite a un atacante no autenticado modificar o eliminar proyectos públicos y reescribir sus datos sin credenciales. Se recomienda aplicar parches urgentemente.

Se descubrieron 14 paquetes npm troyanizados que distribuyen el backdoor RedC2 4.0 para Linux, una herramienta de IA que permite vigilancia, robo de credenciales y operaciones masivas. El vendedor 'MarlboroMan' lo promociona en foros de ciberdelincuencia como un marco de comando y control evasivo.

Un ataque denominado 'Zombie Card' puede revivir tarjetas Visa físicamente caducadas para pagos sin contacto. Los investigadores demostraron que, al modificar la fecha de expiración en el terminal de punto de venta mediante una configuración de retransmisión de teléfono inteligente, las transacciones se completan sin romper la criptografía de la tarjeta. No hay evidencia de explotación en la naturaleza.

Tres grupos de espionaje ruso (UNC6293, UNC7005 y UNC5976) abusan de flujos de autenticación legítimos para atacar a individuos en el ámbito académico, aeroespacial, de defensa y gubernamental en Europa y Estados Unidos. UNC7005, también conocido como CaptiveCrunch, compromete portales Wi-Fi cautivos en hoteles y aeropuertos para robar credenciales.

Un ataque de Spectre remoto contra Cloudflare Workers logró filtrar un token JWT de un worker co-ubicado a una velocidad de hasta 12 bits por segundo, 360 veces mayor que ataques anteriores. Esto subraya los riesgos de seguridad en entornos de cómputo en el borde.

El grupo de ransomware Cl0p desplegó un web shell personalizado en español en servidores PTC Windchill y FlexPLM, que permite mapear datos sensibles, descifrar credenciales y ejecutar código arbitrario. Más de 40 organizaciones han sido atacadas, y el grupo ya ha comenzado a liberar nombres de víctimas.

Se divulgó una vulnerabilidad sin parche en el firmware del módem Unisoc T612 que, combinada con una RCE previa, permite escalar privilegios al kernel de Android. El ataque requiere que la víctima responda una videollamada después de que el atacante entregue una carga útil al módem.

CVEs Destacados

La lista de vulnerabilidades más relevantes incluye: CVE-2026-15748 (Forminator Forms), CVE-2026-15826 (User Profile Builder), CVE-2026-73570 (Zimbra), CVE-2026-32475 (Elementor Pro), CVE-2026-64849 (MLflow), CVE-2026-25895 (FUXA), múltiples CVEs de Cisco, CVE-2026-19478 (GitLab), CVE-2026-65346 (Apple), varios en Mozilla Firefox y Chrome, y otros en Atlassian, Splunk, JFrog Artifactory, Zyxel, Microsoft, entre muchos más. Se insta a priorizar la aplicación de parches urgentes.

Alrededor del Mundo Cibernético

Un conjunto de datos filtrado en un foro contiene claves API de Stripe activas para 659 comerciantes, junto con aproximadamente 35 GB de datos de clientes y pagos. Estas claves otorgan acceso programático completo a las cuentas, permitiendo realizar cargos, reembolsos y cambiar pagos.

CISA ha publicado la Arquitectura de Referencia de Registro para agencias federales, con el fin de establecer estándares de registro y visibilidad. La guía busca mejorar la detección y respuesta a incidentes.

Un juez federal de EE. UU. anuló parcialmente la condena de Linwei Ding, exingeniero de Google, por falta de evidencia sobre la intención de beneficiar al gobierno chino. La sentencia está programada para el 1 de septiembre de 2026.

Actores de amenazas están utilizando diversas técnicas, como phishing y descargas envenenadas, para desplegar ScreenConnect. Se han observado múltiples instancias disfrazadas de servicios de Microsoft y persistencia avanzada.

Campañas de phishing con temática judicial propagan el malware DCRat, que utiliza el hueco de procesos e inyección de código para evadir la detección. El ataque requiere interacción humana en todas sus etapas.

Un investigador ha logrado inscribir una máquina Linux en la red Find My de Apple para leer la ubicación en tiempo real de personas que compartan su ubicación con el propietario de la cuenta de Apple.

AliExpress ha sido acusado de intentar rastrear a usuarios mediante la reproducción de sonidos en el navegador a través de una técnica de fingerprinting de audio con WebAudio. Firefox bloquea esta técnica con su protección contra huellas digitales.

Anthropic ha ampliado el acceso a Claude Mythos 5 para clientes empresariales, con el fin de escanear código en busca de vulnerabilidades y sugerir parches. Además, ha lanzado un fondo de 35 millones de dólares en créditos para parchear proyectos de código abierto.

Google ha revelado el uso de su sistema Agentic Vulnerability Discovery Harness (AVDH), que ha descubierto más de 100 vulnerabilidades críticas en 10 meses, incluidos fallos en Drupal.

Un escaneo de Truffle Security verificó 64,024 pares de claves AWS únicos en hallazgos públicos, de los cuales 768 pertenecen a empresas y tienen control total de la cuenta. La mayoría de estas claves tienen una antigüedad media de cinco años y nunca se han rotado.

Conclusión

Los atacantes rara vez necesitan que todo falle; un servicio expuesto, un atajo confiable o una dependencia pasada por alto pueden ser suficientes para iniciar un ataque. La pregunta clave no es cuál es la próxima gran amenaza, sino qué estamos dando por sentado que es seguro. Esa reflexión suele identificar los problemas más rápidamente.

Open Source Dependencies
Open Source Dependencies