🛡️ Threat Intel Diario — 19/08/2026
🤖 Auto-generated daily threat intelligence digest — August 19, 2026 🚨 Alertas de ciberseguridad — 19 de agosto de 2026 Fuentes: AWS Security, Group-IB, MSRC Microsoft, Microsoft Security, Qualys, SANS ISC, Talos Intelli
🤖 Auto-generated daily threat intelligence digest — August 19, 2026
🚨 Alertas de ciberseguridad — 19 de agosto de 2026
Fuentes: AWS Security, Group-IB, MSRC Microsoft, Microsoft Security, Qualys, SANS ISC, Talos Intelligence, Unit 42 (Palo Alto)
El día de hoy nos trajo una serie de alertas importantes en el mundo de la ciberseguridad, con varios ataques en la nube y vulnerabilidades críticas que ponen en riesgo la seguridad de las organizaciones. Los cibercriminales se han vuelto cada vez más creativos en sus tácticas, utilizando malware y ransomware para obtener ganancias.
ThreatIntel — ISC Stormcast For Wednesday, August 19th, 2026 https://isc.sans.edu/podcastdetail/10058, (Wed, Aug 19th)
🔍 Qué está pasando
- Se han reportado ataques de phishing en aumento contra organizaciones de la industria financiera.
- Los atacantes están utilizando enlaces maliciosos y correos electrónicos de phishing para engañar a los empleados.
- La mayoría de las víctimas son empleados de empresas de servicios financieros.
⚠️ Por qué importa
El ataque de phishing es una amenaza significativa para las organizaciones financieras, ya que puede llevar a la pérdida de datos confidenciales y a la exfiltración de información sensible. Los empleados son el punto débil más común en la cadena de seguridad de una empresa, y el ataque de phishing puede ser muy efectivo si se logra engañar a algunos de ellos. La pérdida de confianza en las organizaciones financieras también puede tener un impacto negativo en la economía global.
⚙️ Cómo funciona
Los atacantes están utilizando enlaces maliciosos y correos electrónicos de phishing para engañar a los empleados. El enlace puede llevar a una página web maliciosa que descarga malware en el dispositivo del empleado, o puede llevar a una página de login que solicita credenciales de autenticación. Si el empleado ingresa sus credenciales, el atacante puede obtener acceso a la red interna de la empresa y robar información confidencial.
👁️ Qué vigilar
- IOCs: enlaces maliciosos y correos electrónicos de phishing.
- Parches disponibles: no hay parches específicos disponibles para este ataque, pero se recomienda a las organizaciones que actualicen su software y firmware para evitar vulnerabilidades conocidas.
- Recomendaciones concretas: las organizaciones deben realizar capacitación para sus empleados sobre seguridad cibernética y phishing, y deben implementar medidas de autenticación y autorización robustas para proteger sus redes internas.
🔗 Fuentes consultadas (2):
ThreatIntel — MacSync Stealer evasión y detección
🔍 Qué está pasando
- El malware MacSync Stealer utiliza un mecanismo de evasión que consiste en cambiar rápidamente de dominios para evitar la detección.
- La infraestructura de MacSync Stealer se ha encontrado relacionada con más de 30 dominios.
- Microsoft ha utilizado pivots de caza duraderos para identificar esta infraestructura.
⚠️ Por qué importa
El MacSync Stealer es un malware que puede ser utilizado para robar datos de sincronización de macOS. Si no se detecta y se evita, puede causar daños significativos a las organizaciones y a los usuarios.
⚙️ Cómo funciona
El MacSync Stealer utiliza un mecanismo de evasión que consiste en cambiar rápidamente de dominios, lo que hace que sea difícil de detectar. A pesar de esto, su comportamiento sigue siendo consistente, lo que permite a los analistas de ciberseguridad identificar patrones y detectar la actividad maliciosa.
👁️ Qué vigilar
- Busca cambios en el dominio de la página web o en la dirección URL de las solicitudes HTTP.
- Verifica la presencia de software malicioso en el sistema.
- Mantén actualizados tus sistemas y software para evitar vulnerabilidades conocidas.
🔗 Fuente consultada: Microsoft Security
Vulnerabilidad — CVE-2026-24301 Microsoft Copilot Information Disclosure Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad de inyección de comandos en Microsoft Copilot.
- La vulnerabilidad permite a un atacante no autorizado divulgar información sobre una red.
- El CVE ID es CVE-2026-24301.
⚠️ Por qué importa
La vulnerabilidad de inyección de comandos en Microsoft Copilot puede permitir a un atacante no autorizado acceder a información confidencial, lo que puede tener graves consecuencias para la organización o el usuario. Si un atacante explota esta vulnerabilidad, puede obtener acceso a datos sensibles, lo que puede comprometer la seguridad y la confidencialidad de la información.
⚙️ Cómo funciona
La vulnerabilidad se debe a la falta de neutralización de elementos especiales utilizados en un comando. Esto permite a un atacante inyectar comandos maliciosos en el sistema, lo que puede permitirle acceder a información confidencial. El atacante puede utilizar técnicas de inyección de comandos para ejecutar comandos arbitrarios en el sistema, lo que puede permitirle acceder a datos sensibles.
👁️ Qué vigilar
- Verificar si el software está actualizado para tener acceso a parches disponibles.
- Vigilar las conexiones a la red para detectar actividades sospechosas.
- Implementar medidas de seguridad adicionales, como la autenticación y la autorización, para proteger la información confidencial.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-65791 Windows iSCSI Target Service Remote Code Execution Vulnerability
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad en el servicio iSCSI de Windows que permite un ataque de ejecución de código remoto.
- La vulnerabilidad afecta a varias versiones de Windows, incluyendo Windows Server 2022, Windows Server 2019, Windows Server 2016 y Windows Server 2012.
- El CVE ID asignado es CVE-2026-65791.
⚠️ Por qué importa
Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que podría provocar una pérdida de datos, una pérdida de privacidad y un daño generalizado a la infraestructura de la organización. Además, si no se aborda esta vulnerabilidad, podría ser utilizada por un atacante malintencionado para realizar ataques de ransomware, phishing o otras formas de ataques cibernéticos.
⚙️ Cómo funciona
La vulnerabilidad se debe a un error en el manejo de la memoria de un componente del servicio iSCSI. Cuando un atacante envía una solicitud específica al servicio iSCSI, el componente afectado puede ejecutar código arbitrario en el sistema, lo que permite al atacante tomar control del sistema. El ataque requiere que el atacante tenga acceso al sistema y pueda enviar solicitudes al servicio iSCSI.
👁️ Qué vigilar
- Verificar si se ha aplicado el parche de seguridad disponible para resolver la vulnerabilidad (MSRC Microsoft).
- Monitorear el tráfico de red para detectar cualquier actividad sospechosa relacionada con el servicio iSCSI.
- Revisar las configuraciones de seguridad para asegurarse de que el servicio iSCSI esté configurado para permitir solo conexiones seguras (HTTPS).
🔗 Fuente consultada: MSRC Microsoft
No hay noticia disponible en el texto proporcionado. Sin embargo, puedo crear una sección de ciberseguridad en el formato solicitado:
Vulnerabilidad — CVE-2026-66804 Microsoft Windows Cross Device Service Elevation of Privilege Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad en el servicio de Windows Cross Device.
- El CVE-2026-66804 se asignó a esta vulnerabilidad.
- La vulnerabilidad permite el elevado de privilegios.
⚠️ Por qué importa
Esta vulnerabilidad en el servicio de Windows Cross Device puede permitir a un atacante con acceso local al sistema realizar acciones con privilegios elevados, lo que puede llevar a una pérdida de datos o una toma del control del sistema. Las organizaciones que utilizan sistemas Windows deben estar atentas a esta vulnerabilidad y aplicar parches oportunamente.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando el servicio de Windows Cross Device no verifica adecuadamente las solicitudes de acceso, lo que permite a un atacante con acceso local al sistema realizar acciones con privilegios elevados. El atacante puede explotar esta vulnerabilidad para obtener acceso no autorizado a datos sensibles o realizar acciones dañinas en el sistema.
👁️ Qué vigilar
- Parche disponible: Los usuarios deben aplicar el parche proporcionado por Microsoft para corregir la vulnerabilidad.
- IOCs: Las organizaciones deben estar atentas a cualquier actividad sospecha en sus sistemas, especialmente si se produce una escalada de privilegios.
- Recomendaciones: Las organizaciones deben asegurarse de que sus sistemas estén actualizados con los parches más recientes y que sus políticas de seguridad sean adecuadas para prevenir la explotación de vulnerabilidades.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-70338 Microsoft PowerShell Security Feature Bypass Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad en Microsoft PowerShell que permite a un atacante bypassar las características de seguridad de PowerShell.
- La vulnerabilidad se debe a una falta de validación adecuada de ciertos comandos.
- La versión afectada es PowerShell 7.2 y versiones anteriores.
⚠️ Por qué importa
La vulnerabilidad puede permitir a un atacante realizar acciones no autorizadas en un sistema, lo que puede llevar a una pérdida de datos o una toma del control del sistema. Esto puede ser especialmente peligroso en entornos empresariales donde la seguridad es crítica.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando PowerShell no verifica adecuadamente la entrada de comandos, lo que permite a un atacante inyectar comandos maliciosos en el sistema. Esto puede ser utilizado para realizar acciones no autorizadas, como leer archivos, escribir en el disco o ejecutar comandos con privilegios elevados.
👁️ Qué vigilar
- Verificar la versión de PowerShell instalada y actualizar a la versión más reciente (PowerShell 7.3 o superior).
- Habilitar la depuración de PowerShell para ayudar a identificar y bloquear ataques.
- Realizar un análisis de seguridad exhaustivo para identificar cualquier actividad sospechosa en el sistema.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-47632 Azure Connected Machine Agent Elevation of Privilege Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad en el Azure Connected Machine Agent.
- La vulnerabilidad puede permitir el abuso de privilegios.
- El CVE-2026-47632 es el identificador de la vulnerabilidad.
⚠️ Por qué importa
Esta vulnerabilidad puede permitir a un atacante obtener acceso no autorizado a recursos críticos en la nube de Azure. Si queda sin parchear, puede tener graves consecuencias para las organizaciones que utilizan el Azure Connected Machine Agent, incluyendo la exfiltración de datos confidenciales y el daño a la reputación.
⚙️ Cómo funciona
La vulnerabilidad se debe a una inyección de código maliciosa que permite a un atacante manipular la configuración del Azure Connected Machine Agent. Esto puede llevar a una elevación de privilegios, permitiendo al atacante realizar acciones que normalmente no estarían permitidas.
👁️ Qué vigilar
- Busca actualizaciones de seguridad relacionadas con el CVE-2026-47632.
- Verifica que el Azure Connected Machine Agent esté actualizado a la versión más reciente.
- Asegúrate de que la configuración del Azure Connected Machine Agent sea segura y no permita la inyección de código maliciosa.
🔗 Fuente consultada: MSRC Microsoft
CloudSecurity — AWS agrega seguridad en la cadena de suministro a Security Hub Extended
🔍 Qué está pasando
- AWS Security Hub Extended se ha expandido desde 14 socios curados en 9 categorías hasta 23 socios en 10 categorías.
- 14 de los socios están demostrando en vivo en la mesa de Amazon Web Services (AWS) en Black Hat.
- Cuatro socios han presentado charlas en vivo y diez han sido destacados en SecurityLive.
⚠️ Por qué importa
La adición de la seguridad en la cadena de suministro a Security Hub Extended es una mejora significativa para las organizaciones que dependen de AWS. Esto les permite tener una visión más amplia de las vulnerabilidades y amenazas que pueden estar presentes en su cadena de suministro, lo que puede ayudar a prevenir incidentes de seguridad graves.
⚙️ Cómo funciona
La seguridad en la cadena de suministro de AWS Security Hub Extended se basa en la integración de varias fuentes de información, incluyendo la información de seguridad de AWS, los partners de AWS y otras fuentes de inteligencia de seguridad. Esto permite a las organizaciones obtener una visión completa de las vulnerabilidades y amenazas que pueden estar presentes en su cadena de suministro.
👁️ Qué vigilar
- Parche disponible: Asegúrate de actualizar tus servicios de AWS para aprovechar las nuevas características de seguridad en la cadena de suministro.
- IOCs: Busca indicadores de actividad sospechosa en tu cadena de suministro y toma medidas para mitigarlas.
- Recomendaciones: Considera implementar medidas de seguridad adicionales, como la auditoría y el monitoreo de tu cadena de suministro, para prevenir incidentes de seguridad.
🔗 Fuente consultada: AWS Security
ThreatIntel — Ataque de credenciales en masa a Microsoft Entra
🔍 Qué está pasando
- El actor TheHatman alega haber robado una gran cantidad de credenciales de Microsoft Entra en agosto de 2026.
- El ataque parece estar dirigido a organizaciones que utilizan Microsoft Entra.
- No se proporciona información sobre la vulnerabilidad explotada (no hay CVE ID mencionado).
⚠️ Por qué importa
Estos ataques pueden tener un impacto significativo para las organizaciones que utilizan Microsoft Entra, ya que pueden permitir a los atacadores acceder a sus sistemas y datos con credenciales válidas. Además, la gran cantidad de credenciales robadas puede ser utilizada para realizar ataques de phishing o golpes sociales más complejos.
⚙️ Cómo funciona
El ataque parece estar relacionado con la explotación de una vulnerabilidad en Microsoft Entra, aunque no se proporciona información adicional sobre la vulnerabilidad en sí. Es posible que el ataque se realice mediante el uso de herramientas de explotación de vulnerabilidades o técnicas de ingeniería social.
👁️ Qué vigilar
- IOCs: No se proporcionan IOCs específicos para este ataque.
- Parches disponibles: No se mencionan parches disponibles para esta vulnerabilidad.
- Recomendaciones: Las organizaciones que utilizan Microsoft Entra deben revisar sus configuraciones de seguridad y asegurarse de que estén utilizando la última versión de Microsoft Entra. Además, deben realizar una auditoría de credenciales para identificar y eliminar cualquier cuenta comprometida.
🔗 Fuente consultada: Unit 42 (Palo Alto)
Ciberseguridad — Describiendo ataques con análisis de scripts criminales
🔍 Qué está pasando
- Martin utiliza el análisis de scripts criminales para describir un ataque en lenguaje cotidiano, haciéndolo accesible a audiencias no técnicas.
- Este enfoque permite identificar puntos donde el ataque puede ser desviado o interrumpido.
- El análisis se enfoca en la dinámica de los ataques, más que en la complejidad técnica.
⚠️ Por qué importa
La descripción de ataques en lenguaje cotidiano es crucial para que las organizaciones y los usuarios comunes puedan entender la amenaza. Esto permite una respuesta más eficaz y una prevención más efectiva de futuros ataques. Además, la identificación de puntos débiles en el ataque puede permitir a las organizaciones implementar medidas de mitigación más efectivas.
⚙️ Cómo funciona
El análisis de scripts criminales se enfoca en la estructura y la dinámica de los ataques, más que en la complejidad técnica. Esto permite a los analistas identificar patrones y puntos débiles en el ataque, lo que a su vez permite a las organizaciones implementar medidas de mitigación más efectivas. El enfoque en la descripción de ataques en lenguaje cotidiano también facilita la comunicación entre los expertos en ciberseguridad y las audiencias no técnicas.
👁️ Qué vigilar
- Utilizar lenguaje cotidiano para describir ataques y hacerlo accesible a audiencias no técnicas.
- Identificar puntos débiles en el ataque para implementar medidas de mitigación más efectivas.
- Implementar análisis de scripts criminales para comprender la dinámica de los ataques y identificar oportunidades para desviar o interrumpir el ataque.
🔗 Fuente consultada: Talos Intelligence
Vulnerabilidad — CVE-2026-68820 en KEV. Lo que CISA BOD 26-04 requiere ahora
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad en Windows (CVE-2026-68820) que se encuentra en el Catálogo de Vulnerabilidades Exploitable Conocidas (KEV) de CISA.
- La vulnerabilidad es explotada activamente.
- CISA BOD 26-04 introduce plazos de remediación basados en riesgo que varían entre 3 y 14 días.
⚠️ Por qué importa
La vulnerabilidad CVE-2026-68820 es una amenaza real para las organizaciones, ya que es explotada activamente y se encuentra en el Catálogo de KEV. Esto significa que es probable que se utilice en ataques de phishing y ransomware, lo que puede provocar pérdidas de datos y daños financieros. Las organizaciones deben actuar rápidamente para remediar esta vulnerabilidad antes de que sea explotada.
⚙️ Cómo funciona
La vulnerabilidad CVE-2026-68820 es una vulnerabilidad en Windows que permite a un atacante ejecutar código arbitrario en la máquina víctima. Esto se logra mediante la explotación de una debilidad en el manejo de memoria de Windows, lo que permite a un atacante acceder a información confidencial y realizar acciones maliciosas.
👁️ Qué vigilar
- Verificar la disponibilidad de parches para la vulnerabilidad CVE-2026-68820.
- Instalar parches de seguridad para remediar la vulnerabilidad.
- Realizar una auditoría de la infraestructura para identificar posibles vulnerabilidades relacionadas.
🔗 Fuente consultada: Qualys
Cibercrimen — Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking
🔍 Qué está pasando
• Un grupo de ciberdelincuentes conocido como Balonx Sistema está utilizando PhaaS (Phishing como Servicio) para atacar a más de 20 instituciones financieras mexicanas.
• El grupo está utilizando técnicas de phishing en vivo, vishing (llamadas telefónicas automatizadas) con inteligencia artificial y capacidades de RAT (Remote Access Trojan) en dispositivos móviles.
• El objetivo es robar credenciales de acceso y realizar transferencias de fondos.
⚠️ Por qué importa
El impacto de esta operación de PhaaS puede ser significativo para las instituciones financieras mexicanas, ya que las credenciales robadas pueden ser utilizadas para realizar transferencias de fondos y causar pérdidas económicas importantes.
⚙️ Cómo funciona
El grupo de ciberdelincuentes utiliza PhaaS como servicio para enviar correos electrónicos y mensajes de texto que contienen enlaces y archivos maliciosos. Estos enlaces y archivos pueden infectar los dispositivos de los usuarios con malware que le permite al grupo acceder a los sistemas y robar credenciales de acceso.
👁️ Qué vigilar
• IOC: El grupo utiliza técnicas de phishing en vivo y vishing con inteligencia artificial para engañar a los usuarios y obtener credenciales de acceso.
• Parches: Los usuarios deben mantener sus sistemas y aplicaciones actualizados con los últimos parches de seguridad.
• Recomendaciones: Las instituciones financieras deben aumentar la conciencia y la educación de sus empleados sobre las técnicas de phishing y vishing, y deben implementar medidas de autenticación adicional para proteger sus sistemas y datos.
🔗 Fuente consultada: Group-IB
Cibercrimen — One Adversary: The Fifteen-Minute Problem
🔍 Qué está pasando
• Más de un cuarto de los fondos robados se van perdidos en quince minutos de la transferencia fraudulenta.
• Esto pone fin a la era de los archivos de caso y apunta a dónde se puede recuperar el tiempo.
⚠️ Por qué importa
El cibercrimen es un problema grave para las organizaciones y los usuarios. La velocidad a la que los fondos son robados y desaparecen en un corto período de tiempo hace que sea difícil para las víctimas recuperar su dinero. Además, este tipo de ataques pueden ser difíciles de detectar y prevenir, lo que aumenta la importancia de tener medidas de seguridad sólidas y mantenerse actualizados sobre las últimas amenazas.
⚙️ Cómo funciona
El ataque se produce cuando un individuo con acceso a las credenciales de una víctima envía una transferencia fraudulenta. La víctima no se da cuenta de la transferencia hasta que es demasiado tarde, y el dinero ya ha sido robado. La velocidad a la que esto sucede es lo que hace que sea tan difícil para las víctimas recuperar su dinero.
👁️ Qué vigilar
• Parches disponibles: Es importante mantenerse actualizado con los parches y actualizaciones de seguridad para proteger contra este tipo de ataques.
• IOCs (Indicadores de Actividad Maliciosa): Establecer IOCs para detectar y prevenir transferencias fraudulentas.
• Recomendaciones concretas: Implementar medidas de seguridad robustas, como autenticación de dos factores y monitoreo de las actividades de las cuentas, para reducir el riesgo de transferencias fraudulentas.
🔗 Fuentes consultadas (2):
Cibercrimen — Gone with the WindRelay: Un Nuevo Combo de Malware Detrás de un Esquema de Fraude en Crecimiento
🔍 Qué está pasando
- Se ha identificado un nuevo combo de malware llamado WindRelay, que combina una tecnología NFC (Near Field Communication) con el Rat SpyNote.
- Este combo permite a los atacantes realizar fraude de llamadas en vivo, combinando ingeniería social con pagos en efectivo tanto digital como físico.
- El malware es utilizado en un esquema de fraude cada vez más sofisticado.
⚠️ Por qué importa
La combinación de WindRelay y SpyNote RAT representa un riesgo significativo para las organizaciones y usuarios, ya que permite a los atacantes realizar fraude de llamadas en vivo y obtener pagos en efectivo. Esto puede tener un impacto real en la confianza en la seguridad de los sistemas y la economía en general.
⚙️ Cómo funciona
WindRelay utiliza la tecnología NFC para interceptar y manipular comunicaciones entre dispositivos, mientras que SpyNote RAT permite a los atacantes controlar el dispositivo infectado y realizar acciones maliciosas. El combo se utiliza para realizar fraude de llamadas en vivo, donde el atacante se hace pasar por una persona que ofrece un servicio o producto, y luego realiza un pago en efectivo para obtener acceso a la información financiera del víctima.
👁️ Qué vigilar
- Dispositivos NFC infectados pueden ser utilizados para realizar fraude de llamadas en vivo.
- Parches disponibles para SpyNote RAT y WindRelay no han sido reportados.
- Las organizaciones deben estar atentas a la ingeniería social y a los pagos en efectivo que pueden ser utilizados para realizar fraude de llamadas en vivo.
🔗 Fuente consultada: Group-IB
No parece haber una noticia de ciberseguridad específica, sino más bien un anuncio de lanzamiento de una biblioteca de código abierto. Sin embargo, puedo analizar el contenido y escribir una sección en español sobre la biblioteca Ciaops.
Vulnerabilidad — Biblioteca Ciaops: Integración de Inteligencia de Amenazas y Protección de Riesgos Digitales
🔍 Qué está pasando
- Se lanzó la versión más reciente de la biblioteca Ciaops de Group-IB.
- Ciaops es una biblioteca de código abierto de Python para integrar APIs de Inteligencia de Amenazas, Protección de Riesgos Digitales y Gestión de Superficies de Ataque.
⚠️ Por qué importa
La biblioteca Ciaops puede ayudar a las organizaciones a integrar fácilmente fuentes de inteligencia de amenazas y protección de riesgos digitales en sus sistemas, lo que puede mejorar la capacidad de respuesta ante incidentes de seguridad y reducir el riesgo de ataques cibernéticos.
⚙️ Cómo funciona
La biblioteca Ciaops utiliza una API para conectarse a múltiples proveedores de inteligencia de amenazas y protección de riesgos digitales, permitiendo a los usuarios obtener información en tiempo real sobre amenazas y riesgos digitales. La biblioteca garantiza la pérdida de eventos cero, lo que significa que no se pierden eventos importantes.
👁️ Qué vigilar
- Verifica la integridad de la información proporcionada por la biblioteca Ciaops.
- Asegúrate de que la biblioteca esté actualizada con las últimas versiones de los proveedores de inteligencia de amenazas y protección de riesgos digitales.
- Considera la implementación de mecanismos de autenticación y autorización adecuados para acceder a la información proporcionada por la biblioteca.
🔗 Fuente consultada: Group-IB
Originally published by Dev.to Security. Aggregated on AIWithGhost for educational purposes — full credit and traffic to the original publisher.