El escáner de vulnerabilidades Trivy —en el que confían millones de desarrolladores— ha sido comprometido por el grupo de amenazas TeamPCP, que inyectó malware para robar credenciales en versiones oficiales mediante GitHub Actions. Las alertas de Microsoft Azure Monitor se están utilizando indebidamente para enviar correos de phishing mediante devolución de llamada que suplantan a Microsoft Security. Una vulnerabilidad crítica de Langflow fue explotada pocas horas después de su divulgación pública. La brecha de datos de Navia ha expuesto datos personales y de planes de salud de 2,7 millones de personas. Miles de sitios de comercio electrónico Magento han sido afectados por una campaña de desfiguración en curso.
El escáner de vulnerabilidades Trivy, utilizado por millones de organizaciones para analizar la seguridad de contenedores e infraestructuras, ha sido comprometido por actores de amenazas que inyectaron malware para robar credenciales en versiones oficiales y flujos de trabajo de GitHub Actions.
En lo que podría ser el ataque más irónico del año, el escáner de vulnerabilidades Trivy —una herramienta de código abierto ampliamente utilizada y diseñada para encontrar problemas de seguridad— se ha convertido en el propio vector de ataque. Los actores de amenazas conocidos como TeamPCP han comprometido la cadena de compilación de Trivy e inyectado malware ladrón de información en versiones oficiales distribuidas mediante GitHub Actions.
Trivy, mantenido por Aqua Security, es uno de los escáneres de vulnerabilidades más populares del ecosistema DevSecOps. Se utiliza para analizar imágenes de contenedores, sistemas de archivos, repositorios Git y clústeres de Kubernetes. Las organizaciones confían en él de forma implícita: se ejecuta en canalizaciones CI/CD con amplio acceso al código fuente, secretos y credenciales de infraestructura. Esa confianza es precisamente lo que explotaron los atacantes.
Los ataques a la cadena de suministro dirigidos contra herramientas de seguridad son especialmente peligrosos porque:
Los atacantes están utilizando indebidamente las notificaciones de alerta de Microsoft Azure Monitor para enviar correos de phishing que parecen proceder de la propia infraestructura de Microsoft, eludiendo los controles de seguridad del correo electrónico.
Una nueva campaña de phishing mediante devolución de llamada está explotando las alertas de Microsoft Azure Monitor para enviar correos de phishing convincentes que suplantan al equipo de seguridad de Microsoft. Los correos advierten a los destinatarios sobre «cargos no autorizados» en sus cuentas de Microsoft y les indican que llamen a un número de teléfono para recibir «asistencia inmediata».
Lo que hace que esta campaña sea especialmente eficaz es que los correos se envían mediante infraestructura legítima de Microsoft. Dado que se originan en el sistema de notificaciones de Azure, superan las comprobaciones de autenticación SPF, DKIM y DMARC. La mayoría de las pasarelas de seguridad del correo electrónico no los marcarán como maliciosos porque, técnicamente, son correos legítimos de Microsoft, aunque contengan contenido controlado por los atacantes.
Una vulnerabilidad crítica en Langflow —una popular herramienta de código abierto para crear aplicaciones de AI/LLM— fue explotada activamente pocas horas después de su divulgación pública. El fallo permite la ejecución remota de código sin autenticación.
Langflow, un marco visual de código abierto para crear aplicaciones basadas en AI y LLM, presenta una vulnerabilidad crítica que los atacantes comenzaron a explotar en cuestión de horas tras su divulgación pública. La vulnerabilidad permite la ejecución remota de código sin autenticación porque los datos de flujo proporcionados por el atacante se procesan en flujos públicos sin una depuración adecuada.
Langflow ha ganado popularidad rápidamente a medida que las organizaciones se apresuran a desarrollar aplicaciones basadas en AI. Muchas instancias se implementan con configuraciones predeterminadas y suelen ser accesibles públicamente, lo que las convierte en objetivos fáciles para la explotación automatizada.
Entre finales de diciembre de 2025 y mediados de enero de 2026, los hackers robaron información personal y de planes de salud de los sistemas de Navia, lo que afectó a 2,7 millones de personas.
Navia, una empresa de administración de prestaciones, ha revelado una brecha de datos que afecta a 2,7 millones de personas. La brecha se produjo entre finales de diciembre de 2025 y mediados de enero de 2026, periodo durante el cual los atacantes exfiltraron información personal y datos de planes de salud del entorno de Navia.
Las brechas de datos sanitarios conllevan un riesgo desproporcionado porque los datos mantienen su valor a largo plazo para el fraude de identidad, el fraude de seguros y la ingeniería social dirigida. A diferencia de los números de tarjetas de crédito, que pueden cambiarse, los historiales médicos, los números de la Seguridad Social y los detalles de los planes de prestaciones son permanentes.
Una campaña de desfiguración en curso que comenzó el 27 de febrero ha comprometido miles de sitios de comercio electrónico basados en Magento y tiene como objetivo marcas internacionales, servicios gubernamentales y comercios en línea.
Una campaña de desfiguración a gran escala se dirige contra plataformas de comercio electrónico basadas en Magento desde el 27 de febrero y ha comprometido miles de sitios, incluidas marcas internacionales y servicios gubernamentales. Aunque la desfiguración suele descartarse como un incidente de baja gravedad, estos ataques demuestran que la infraestructura subyacente ha sido comprometida por completo, y lo que comienza como una desfiguración puede escalar fácilmente al robo de datos de tarjetas de pago, el robo de datos de clientes o la implementación de ransomware.
Una vulnerabilidad crítica en el dispositivo de gestión de sistemas Quest KACE, identificada como CVE-2025-32975, podría haber sido explotada en ataques dirigidos contra el sector educativo. Quest KACE está ampliamente implantado en escuelas y universidades para la gestión de terminales, la distribución de software y el inventario de activos.
Las instituciones educativas son objetivos frecuentes debido a sus presupuestos de seguridad limitados, grandes superficies de ataque —miles de dispositivos de estudiantes y personal docente— y datos valiosos, como investigaciones, registros personales e información financiera.
Tres personas han sido acusadas de violar las leyes estadounidenses de control de exportaciones al conspirar para desviar a China enormes cantidades de servidores de AI de alto rendimiento ensamblados en Estados Unidos. El caso pone de relieve la creciente batalla geopolítica por la infraestructura informática de AI y hasta dónde están dispuestos a llegar los actores alineados con Estados para eludir las restricciones a la exportación.
Para las organizaciones que gestionan la adquisición y distribución de hardware de AI, este caso subraya la importancia del cumplimiento de los procedimientos de conocimiento del cliente (KYC) y de la integridad de la cadena de suministro. Las infracciones de los controles de exportación conllevan graves sanciones penales y pueden provocar la pérdida de los privilegios de exportación.
| Amenaza | Gravedad | Tipo | Medida requerida |
|---|---|---|---|
| Ataque a la cadena de suministro de Trivy (TeamPCP) | CRÍTICO | Cadena de suministro | Verificar las versiones de Trivy y rotar los secretos de CI/CD |
| RCE de Langflow (sin autenticación) | CRÍTICO | Vulnerabilidad | Aplicar el parche inmediatamente y deshabilitar los flujos públicos |
| Phishing mediante devolución de llamada de Azure Monitor | ALTO | Phishing | Formar al personal y auditar las reglas de Azure Monitor |
| Brecha de Navia (2,7 millones de registros) | ALTO | Brecha de datos | Comprobar si se ha visto afectado y ofrecer supervisión crediticia |
| Desfiguración masiva de Magento | ALTO | Ataque web | Aplicar parches a Magento y buscar skimmers |
| Quest KACE (CVE-2025-32975) | ALTO | Vulnerabilidad | Aplicar parches a KACE y restringir el acceso de gestión |
| Infracciones de exportación de hardware de AI | MEDIO | Normativa | Revisar los controles de cumplimiento de las exportaciones |
KENSAI analiza su infraestructura en busca de vulnerabilidades, configuraciones incorrectas y riesgos para la cadena de suministro, incluidas las herramientas en las que más confía. No permita que su escáner de seguridad se convierta en su mayor vulnerabilidad.
Inicie su escaneo de seguridad gratuito →Publicado por el equipo de inteligencia de amenazas de KENSAI
Boletín diario de seguridad — 22 de marzo de 2026
Leer más boletines →
🛡️ ¿Es seguro su sitio web?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →