🛡️ Threat Intel Diario — 21/09/2026
🤖 Auto-generated daily threat intelligence digest — September 21, 2026 🚨 Resumen diario de threat intelligence — 21 de septiembre de 2026 Fuentes: AWS Security, Group-IB, Kaspersky Securelist, MSRC Microsoft, NetApp Sec
🤖 Auto-generated daily threat intelligence digest — September 21, 2026
🚨 Resumen diario de threat intelligence — 21 de septiembre de 2026
Fuentes: AWS Security, Group-IB, Kaspersky Securelist, MSRC Microsoft, NetApp Security, SANS ISC, The Hacker News, Unit 42 (Palo Alto)
El día de hoy vemos un aumento en el número de ataques cibernéticos que buscan explotar vulnerabilidades en la seguridad de la nube, mientras que los crímenes cibernéticos continúan evolucionando con nuevas tácticas de engaño y el uso de malware cada vez más sofisticado. Además, la industria de la ciberseguridad se enfrenta a nuevos desafíos con la creciente importancia de la privacidad y la necesidad de estar al día con las últimas amenazas.
Vulnerabilidad — TerminalFix: PNG Steganography, (Lunes, 21 de septiembre)
🔍 Qué está pasando
- Los threat actors están utilizando archivos PNG con steganografía para esconder malware en las redes.
- La campaña TerminalFix utiliza una red de túneles reversos en múltiples etapas para infectar a las víctimas.
- Está relacionado con el post de investigación de Microsoft "TerminalFix campaign deploys a reverse tunnel through multistage intrusion".
⚠️ Por qué importa
Esta campaña es preocupante porque los threat actors están utilizando una técnica de steganografía para evitar detección por parte de los sistemas de seguridad tradicionales. Esto significa que las organizaciones pueden no ser capaces de identificar el malware hasta que sea demasiado tarde, lo que podría llevar a una compromiso de la seguridad de sus sistemas.
⚙️ Cómo funciona
La steganografía es una técnica que involucra esconder datos dentro de otros datos, en este caso, dentro de archivos PNG. Los threat actors están utilizando esta técnica para ocultar el malware dentro de los archivos PNG, lo que los hace difíciles de detectar por los sistemas de seguridad. Una vez que el archivo PNG es abierto, el malware se activa y establece una conexión con el controlador del malware para recibir instrucciones y realizar acciones maliciosas.
👁️ Qué vigilar
- Parche: Asegúrese de tener el último parche de seguridad instalado en su sistema.
- IOCs: Busque archivos PNG sospechosos con steganografía en su red.
- Recomendaciones: Asegúrese de tener un sistema de seguridad de próxima generación que pueda detectar y prevenir ataques de steganografía.
🔗 Fuente consultada: SANS ISC
ThreatIntel — ISC Stormcast For Monday, September 21st, 2026 https://isc.sans.edu/podcastdetail/10102, (Mon, Sep 21st)
🔍 Qué está pasando
- Se reportan ataques de phishing a organizaciones en Estados Unidos.
- Los atacantes están utilizando emails con contenido de contenido político y social para engañar a las víctimas.
- La SANS Internet Storm Center (ISC) alerta sobre la posible ampliación de este tipo de ataques.
⚠️ Por qué importa
La campaña de phishing puede tener un impacto significativo en las organizaciones, ya que los atacantes pueden estar buscando información confidencial o incluso realizar actividades maliciosas. Además, la creciente complejidad de los ataques hace que sea cada vez más difícil para los usuarios identificar y evitar las trampas de phishing.
⚙️ Cómo funciona
Los atacantes están enviando emails con contenido político y social que parece ser relevante para las víctimas. Al hacer clic en los enlaces incluidos en los correos electrónicos, las víctimas pueden ser dirigidas a sitios web maliciosos que pueden infectar sus dispositivos con malware. Los ataques pueden estar relacionados con la elección de las elecciones presidenciales en Estados Unidos.
👁️ Qué vigilar
- Asegúrate de verificar la autenticidad de los correos electrónicos antes de hacer clic en enlaces o adjuntos.
- Mantén tus sistemas y aplicaciones actualizados con los parches más recientes.
- Informa a tus empleados sobre la importancia de la seguridad en línea y cómo evitar los ataques de phishing.
🔗 Fuente consultada: SANS ISC
Vulnerabilidad — CVE-2026-68825 Windows Bind Filter Driver Elevation of Privilege Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad en el controlador de filtro de Windows Bind.
- La vulnerabilidad permite un elevación de privilegios.
- La CVE ID asignada es CVE-2026-68825.
⚠️ Por qué importa
La vulnerabilidad en el controlador de filtro de Windows Bind puede permitir a un atacante ejecutar código arbitrario en el sistema, lo que podría llevar a una elevación de privilegios. Esto podría tener un impacto significativo en organizaciones que utilizan sistemas Windows, ya que un atacante podría acceder a información confidencial o realizar cambios en el sistema.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando el controlador de filtro de Windows Bind no verifica adecuadamente las solicitudes de acceso a los archivos de sistema. Un atacante podría aprovechar esta vulnerabilidad para crear un archivo malicioso en un directorio de sistema protegido, lo que le permitiría ejecutar código arbitrario en el sistema con privilegios de administrador.
👁️ Qué vigilar
- Verifica que el controlador de filtro de Windows Bind esté actualizado.
- Parchea la vulnerabilidad instalando el parche de seguridad disponible.
- Vigila los eventos de seguridad para detectar posibles intentos de explotación de la vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-78517 Microsoft Office Word Remote Code Execution Vulnerability
🔍 Qué está pasando
- Se identificó una vulnerabilidad en Microsoft Office Word que permite la ejecución de código remoto.
- La vulnerabilidad se encuentra en el componente de Word de Microsoft Office.
- El CVE-2026-78517 es el identificador de la vulnerabilidad en el sitio web de NIST.
⚠️ Por qué importa
La vulnerabilidad en Microsoft Office Word puede permitir a un atacante ejecutar código malicioso en la máquina de un usuario, lo que podría llevar a una pérdida de datos o una toma del control del sistema. Aunque no se ha informado de ataques en la vida real, la vulnerabilidad es potencialmente crítica y debe ser abordada con seriedad.
⚙️ Cómo funciona
La vulnerabilidad se debe a una falla en la forma en que Word procesa ciertos formatos de archivo. Un atacante podría crear un archivo malicioso que, cuando se abre en Word, permitiría la ejecución de código remoto en la máquina del usuario. El código malicioso podría ser cualquier cosa, desde malware hasta un backdoor para el atacante.
👁️ Qué vigilar
- Verifique si su versión de Microsoft Office Word está actualizada, ya que la versión afectada es la 16.0.
- Asegúrese de instalar las actualizaciones de seguridad disponibles para Microsoft Office.
- Si utiliza Word en un entorno empresarial, considere implementar medidas de seguridad adicionales, como la configuración de políticas de seguridad para el acceso a archivos y la ejecución de código.
🔗 Fuentes consultadas (4):
CloudSecurity — Transformación de eventos de Guardrails en Bedrock en OCSF con CloudWatch
🔍 Qué está pasando
- Los equipos de seguridad están investigando eventos de seguridad relacionados con inteligencia artificial.
- Los eventos de guardrail identifican o bloquean intentos de inyección de prompts o eliminación de datos sensibles.
- La información de guardrail se publica en AWS CloudWatch.
⚠️ Por qué importa
La transformación de eventos de guardrail en OCSF (Observaciones de Seguridad de Ciberactividad) con CloudWatch puede aumentar la valor de investigación de los eventos de seguridad, proporcionando una visión más completa de las amenazas y riesgos en la nube. Esto puede ayudar a los equipos de seguridad a tomar decisiones informadas y responder de manera efectiva a las amenazas.
⚙️ Cómo funciona
La integración de CloudWatch con Bedrock Guardrails permite que los eventos de guardrail se conviertan en OCSF, proporcionando una forma de almacenar y analizar datos de seguridad en la nube. Esto permite a los equipos de seguridad investigar eventos de seguridad relacionados con inteligencia artificial y tomar medidas preventivas para mitigar los riesgos.
👁️ Qué vigilar
- Parche disponible: AWS Bedrock proporciona una forma de almacenar y analizar datos de seguridad en la nube.
- IOCs (Indicadores de Oportunidad de Ciberactividad): los eventos de guardrail identifican o bloquean intentos de inyección de prompts o eliminación de datos sensibles.
- Recomendaciones: los equipos de seguridad deben investigar eventos de seguridad relacionados con inteligencia artificial y tomar medidas preventivas para mitigar los riesgos.
🔗 Fuente consultada: AWS Security
ThreatIntel — AWS Neutraliza Credenciales IAM Comprometidas mediante Políticas Gerenciadas
🔍 Qué está pasando
- AWS utiliza políticas gerenciadas para neutralizar credenciales IAM expuestas.
- Se explora la estrategia de escaneo de secretos en GitHub y el monitoreo de CloudTrail.
- El objetivo es prevenir acceso no autorizado a recursos de AWS.
⚠️ Por qué importa
La exposición de credenciales IAM puede dar lugar a acceso no autorizado a recursos de AWS, lo que puede tener graves consecuencias para las organizaciones. La neutralización de estas credenciales es crucial para prevenir ataques y mantener la seguridad de la cuenta de AWS.
⚙️ Cómo funciona
AWS utiliza políticas gerenciadas para restringir el acceso a credenciales IAM expuestas. Esto se logra mediante la implementación de estrategias de escaneo de secretos en GitHub y el monitoreo de CloudTrail. El escaneo de secretos en GitHub busca credenciales IAM expuestas en el código, mientras que el monitoreo de CloudTrail analiza los eventos de seguridad en la cuenta de AWS para identificar actividad sospechosa.
👁️ Qué vigilar
- Parches disponibles: AWS recomienda implementar políticas gerenciadas y configurar el escaneo de secretos en GitHub y el monitoreo de CloudTrail.
- IOC (Indicador de Actividad Maliciosa): Credenciales IAM expuestas en el código o en la cuenta de AWS.
- Recomendación: Implementar políticas gerenciadas y configurar el monitoreo de seguridad en la cuenta de AWS para detectar y neutralizar credenciales IAM comprometidas.
🔗 Fuente consultada: Unit 42 (Palo Alto)
Cibercrimen — Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO
🔍 Qué está pasando
- El ransomware PAYLOAD ha sido utilizado para hackear la política de grupo (Group Policy) en Active Directory.
- El ataque se realizó mediante la explotación de mecanismos de Active Directory para manejar objetos de política de grupo (Group Policy Objects).
- No se requirió ningún binario ni cifrado para llevar a cabo el ataque.
⚠️ Por qué importa
La capacidad de PAYLOAD para abusar de la infraestructura de Active Directory y la política de grupo es un riesgo significativo para las organizaciones que utilizan estas tecnologías. Si un atacante logra acceder a la infraestructura de Active Directory, puede tener acceso a información sensible y causar daños significativos a la organización.
⚙️ Cómo funciona
El ataque se realizó mediante la explotación de la infraestructura de Active Directory para manejar objetos de política de grupo. El atacante logró acceder a la configuración de la política de grupo y alterarla para realizar acciones no autorizadas. Esta acción se realizó sin requerir la presencia de un binario o cifrado, lo que hace que el ataque sea especialmente peligroso.
👁️ Qué vigilar
- Se deben revisar y auditar las configuraciones de la política de grupo en Active Directory para asegurarse de que no hayan sido alteradas de manera no autorizada.
- Se deben implementar medidas de seguridad adicionales para proteger la infraestructura de Active Directory y prevenir futuros ataques.
- Se deben mantener actualizados los parches y las versiones de software para evitar la explotación de vulnerabilidades conocidas.
🔗 Fuente consultada: Kaspersky Securelist
Cibercrimen — HEAVYGRAM: Un backdoor basado en Telegram vinculado al ataque de Handala Hack
🔍 Qué está pasando
- El grupo de inteligencia de amenazas Group-IB ha identificado un backdoor basado en Telegram llamado HEAVYGRAM.
- El backdoor es atribuido con confianza moderada al actor de amenazas vinculado a Irán, Handala Hack.
- El ataque ha sido activo desde el otoño de 2023 y se ha utilizado para espionar a disidentes iraníes, periodistas y opositores al gobierno.
⚠️ Por qué importa
El uso de HEAVYGRAM representa un peligro real para las organizaciones y usuarios que utilizan Windows, ya que permite a los atacantes ejecutar comandos remotos, exfiltrar datos y mantenerse en el sistema a través de Telegram como comando y control. Esto puede tener graves consecuencias, como la pérdida de información confidencial y la violación de la privacidad de las víctimas.
⚙️ Cómo funciona
HEAVYGRAM se utiliza como backdoor en sistemas Windows, permitiendo a los atacantes ejecutar comandos remotos y exfiltrar datos. El ataque utiliza Telegram como comando y control, lo que le permite a los atacantes mantenerse en el sistema y realizar acciones maliciosas de manera remota.
👁️ Qué vigilar
- Parche disponible: Asegúrese de que su sistema esté actualizado con los últimos parches de seguridad.
- IOCs: Busque en sus sistemas cualquier actividad sospechosa relacionada con Telegram o comandos remotos.
- Recomendaciones: Esté atento a cualquier cambio en el comportamiento de su sistema y considere implementar medidas de seguridad adicionales, como la implementación de sistemas de detección de intrusos (IDS) y la capacitación de su personal sobre ciberseguridad.
🔗 Fuente consultada: Group-IB
Cibercrimen — Plataformas de prevención de fraude para bancos y fintechs en 2026
🔍 Qué está pasando
- La mayoría de las plataformas de fraude solo ven una amenaza una vez se convierte en una transacción.
- Este informe compara las 5 mejores plataformas de prevención de fraude para bancos y fintechs en 2026.
- Se analiza qué las diferencia realmente.
⚠️ Por qué importa
La prevención de fraude es crucial para los bancos y las fintechs, ya que puede evitar pérdidas financieras y proteger la confianza de los clientes. Las plataformas de prevención de fraude más efectivas pueden detectar amenazas antes de que se conviertan en transacciones, lo que reduce el riesgo de pérdidas.
⚙️ Cómo funciona
Las plataformas de prevención de fraude utilizan algoritmos y técnicas de machine learning para analizar datos de transacciones, comportamientos de los usuarios y otros factores para identificar patrones de fraude. Algunas de estas plataformas pueden incluso anticipar las amenazas antes de que se conviertan en transacciones.
👁️ Qué vigilar
- Busca plataformas de prevención de fraude que puedan detectar amenazas antes de que se conviertan en transacciones.
- Verifica la eficacia de las plataformas en la detección de fraude.
- Considera la escalabilidad y la flexibilidad de las plataformas para adaptarse a las necesidades de tu organización.
🔗 Fuente consultada: Group-IB
Vulnerabilidad — La economía del crimen cibernético se ha convertido en una industria plenamente establecida
🔍 Qué está pasando
• Los ataques cibernéticos ahora son económicos, rápidos y pueden ser subcontratados.
• La investigación reciente ha revelado cambios significativos en la forma en que las organizaciones deben estrategizar su defensa.
• La economía del crimen cibernético se ha convertido en una industria en crecimiento.
⚠️ Por qué importa
El aumento de la economía del crimen cibernético tiene graves implicaciones para las organizaciones y los usuarios. Los ataques cibernéticos ahora son más accesibles y pueden ser subcontratados a empresas especializadas, lo que los hace más difíciles de prevenir y detectar. Esto requiere que las organizaciones reevalúen su estrategia de defensa y preparen a sus equipos para enfrentar este nuevo escenario.
⚙️ Cómo funciona
La economía del crimen cibernético se ha convertido en una industria que ofrece servicios de ataque cibernético a precios accesibles. Los atacantes pueden subcontratar a empresas especializadas para llevar a cabo las operaciones de ataque, lo que los hace más difíciles de detectar y prevenir. Esto ha cambiado la forma en que las organizaciones deben estrategizar su defensa, ya que deben prepararse para enfrentar un enemigo que puede ser más sofisticado y mejor equipado.
👁️ Qué vigilar
• Revisa la seguridad de tus sistemas y redes para detectar posibles vulnerabilidades.
• Considera la posibilidad de subcontratar a empresas especializadas en ciberseguridad para ayudarte a prepararte para los ataques cibernéticos.
• Actualiza tus parches y mantén tus sistemas y aplicaciones actualizadas para evitar vulnerabilidades conocidas.
🔗 Fuente consultada: Group-IB
Cibercrimen — Smishing Triad: Análisis de la Phishing Kit JWR
🔍 Qué está pasando
- Los ciberdelincuentes utilizan la phishing kit JWR de la Smishing Triad para ataques de phishing en tiempo real.
- La kit permite el control en tiempo real sobre las víctimas.
- La comunicación utiliza WebSockets cifrados.
⚠️ Por qué importa
La Smishing Triad utiliza una phishing kit avanzada que permite ataques en tiempo real, lo que aumenta la probabilidad de éxito para los ciberdelincuentes. Esto es especialmente preocupante para organizaciones y usuarios que pueden verse afectados por la pérdida de credenciales y datos confidenciales.
⚙️ Cómo funciona
La phishing kit JWR utiliza una implementación de AES-256-CTR para cifrar las comunicaciones, lo que hace que sea difícil para los defensores detectar y analizar el tráfico. La kit también utiliza una infraestructura compleja para realizar ataques multi-etapa y robo de credenciales.
👁️ Qué vigilar
- Indicadores de actividade (IOCs): la infraestructura de la Smishing Triad, el código de la phishing kit JWR y el tráfico de WebSocket cifrado.
- Parches disponibles: actualizaciones de seguridad para los navegadores y sistemas operativos que protejan contra ataques de phishing.
- Recomendaciones: utilizar software de seguridad actualizado, ser cautelosos al recibir correos electrónicos sospechosos y no proporcionar credenciales a sitios web no verificados.
🔗 Fuente consultada: Group-IB
Vulnerabilidad — Vwork: Weaponizado software de código abierto como complemento para Gigabud
🔍 Qué está pasando
- El ataque Vwork utiliza software de código abierto como complemento para el malware Gigabud.
- El ataque aprovecha la vulnerabilidad de Shelter, una app clonadora de código abierto.
- El CVE ID no está disponible.
⚠️ Por qué importa
El ataque Vwork representa un riesgo significativo para las instituciones financieras y los usuarios de Android, ya que permite a los atacantes acceder a información sensible y realizar transacciones fraudulentas. Los defensores deben estar alertas a esta nueva amenaza, ya que puede ser difícil detectar y prevenir.
⚙️ Cómo funciona
El ataque Vwork utiliza el software de código abierto Shelter para clonar aplicaciones de banco, lo que permite a los atacantes acceder a información financiera sensible. El malware Gigabud se utiliza para realizar transacciones fraudulentas y robar fondos. El ataque es particularmente peligroso porque el software de código abierto utilizado es difícil de detectar y puede ser fácilmente modificado para evitar detección.
👁️ Qué vigilar
- IOC: El software de código abierto Shelter y el malware Gigabud.
- Parche disponible: Actualizar las aplicaciones de banco y el sistema operativo a versiones más seguras.
- Recomendaciones: Los usuarios deben evitar descargar aplicaciones de banco de fuentes no confiables y mantener sus aplicaciones y sistemas operativos actualizados. Los defensores deben estar alertas a esta nueva amenaza y desarrollar estrategias para detectar y prevenir ataques similares.
🔗 Fuente consultada: Group-IB
Vulnerabilidad — NTAP-20260917-0019: CVE-2026-41989 Libgcrypt Vulnerability in NetApp Products
🔍 Qué está pasando
- La vulnerabilidad CVE-2026-54371 afecta a las versiones anteriores a 2.6.0 de la biblioteca Libgcrypt.
- Esta vulnerabilidad podría ser explotada para revelar información sensible o agregar/modificar datos.
- Los productos afectados son NetApp Console Agent Container (mysql), NetApp HCI Baseboard Management Controller (BMC) - H610S, NetApp SolidFire & HCI Management Node y NetApp SolidFire & HCI.
⚠️ Por qué importa
La vulnerabilidad en Libgcrypt podría permitir a un atacante acceder a información confidencial y realizar cambios no autorizados en los sistemas afectados. Esto podría tener graves consecuencias para la seguridad y privacidad de los datos en estos sistemas.
⚙️ Cómo funciona
La vulnerabilidad se encuentra en la biblioteca Libgcrypt, que es utilizada en varios productos de NetApp. Cuando un atacante explota esta vulnerabilidad, podría obtener acceso a información sensible o modificar datos sin autorización. La gravedad de esta vulnerabilidad radica en la posibilidad de que un atacante pueda acceder a información confidencial y realizar cambios no autorizados en los sistemas afectados.
👁️ Qué vigilar
- Verificar si se están utilizando versiones anteriores a 2.6.0 de la biblioteca Libgcrypt.
- Aplicar parches disponibles para las versiones afectadas.
- Revisar los sistemas afectados para detectar cualquier actividad sospechosa o cambio no autorizado en los datos.
🔗 Fuentes consultadas (5):
OT_ICS — Fake LastPass Authenticator Installer Abusa Driver de Microsoft para Eliminar Antivirus y EDR
🔍 Qué está pasando
- Un instalador falso de LastPass Authenticator se ofrece en GitHub para descargar.
- El instalador instala un driver de kernel de Windows que desactiva el software antivirus y de seguridad antes de que un robo de contraseñas se ejecute.
- El driver fue firmado por el propio programa de compatibilidad con hardware de Microsoft.
⚠️ Por qué importa
El ataque es una amenaza significativa para las organizaciones y usuarios que utilizan software de seguridad, ya que permite al atacante evitar la detección y el bloqueo de malware. Si un usuario descarga y ejecuta el instalador falso, su sistema puede quedar vulnerable a un robo de contraseñas y otros tipos de ataques.
⚙️ Cómo funciona
El instalador falso de LastPass Authenticator se ofrece como un archivo de descarga en GitHub. Cuando un usuario lo ejecuta, instala un driver de kernel de Windows que se autentica como legítimo gracias a la firma de Microsoft. El driver luego desactiva cualquier software antivirus o de seguridad que esté instalado en el sistema, lo que le permite al malware ejecutar sin ser detectado. Finalmente, el malware roba las contraseñas del usuario.
👁️ Qué vigilar
- Verificar la autenticidad de cualquier archivo de descarga antes de ejecutarlo.
- Actualizar el software antivirus y de seguridad para asegurarse de que estén protegiendo contra el ataque.
- Utilizar herramientas de detección de malware para identificar y eliminar cualquier malware que se haya instalado en el sistema.
🔗 Fuente consultada: The Hacker News
Vulnerabilidad — Campaña de Entrevista Contagiosa Compromete 30,000 Dispositivos, Roba $10.71M en Cripto
🔍 Qué está pasando
- Un grupo de amenazas de Corea del Norte, conocido como la Campaña de Entrevista Contagiosa, ha comprometido al menos 30,000 dispositivos en más de 100 países.
- Los dispositivos comprometidos se encuentran en manos de diseñadores web, ingenieros y especialistas en criptoactivos.
- Se han siphonado fondos o credenciales de cuenta de más de 7,000 billeteras de criptoactivos.
⚠️ Por qué importa
La Campaña de Entrevista Contagiosa es una amenaza real para las organizaciones y usuarios que se encuentran en el rango de atención de los amenazantes. La capacidad de comprometer dispositivos en más de 100 países y siphonar fondos de criptoactivos es una preocupación significativa para la seguridad en línea.
⚙️ Cómo funciona
La Campaña de Entrevista Contagiosa utiliza tácticas de engaño para engañar a sus víctimas, ofreciéndoles entrevistas falsas o oportunidades de trabajo. Una vez que la víctima interactúa con el ataque, los amenazantes pueden instalar malware en su dispositivo, permitiéndoles acceder a información confidencial y siphonar fondos de criptoactivos.
👁️ Qué vigilar
- Máquinas virtuales comprometidas en redes de nube.
- Actividad sospechosa en cuentas de criptoactivos.
- Peticiones de entrevistas o oportunidades de trabajo que parecen demasiado buenas para ser verdad.
🔗 Fuente consultada: The Hacker News
Originally published by Dev.to Security. Aggregated on AIWithGhost for educational purposes — full credit and traffic to the original publisher.