← Volver al blog
Boletín de seguridad 11 min de lectura 22 de marzo de 2026

El escáner de vulnerabilidades Trivy, comprometido en un ataque a la cadena de suministro; alertas de Azure Monitor utilizadas como arma para el phishing mediante devolución de llamada; RCE crítica de Langflow explotada en cuestión de horas; una brecha en Navia expone 2,7 millones de registros

El escáner de vulnerabilidades Trivy —en el que confían millones de desarrolladores— ha sido comprometido por el grupo de amenazas TeamPCP, que inyectó malware para robar credenciales en versiones oficiales mediante GitHub Actions. Las alertas de Microsoft Azure Monitor se están utilizando indebidamente para enviar correos de phishing mediante devolución de llamada que suplantan a Microsoft Security. Una vulnerabilidad crítica de Langflow fue explotada pocas horas después de su divulgación pública. La brecha de datos de Navia ha expuesto datos personales y de planes de salud de 2,7 millones de personas. Miles de sitios de comercio electrónico Magento han sido afectados por una campaña de desfiguración en curso.


1. Escáner de vulnerabilidades Trivy comprometido: un ataque a la cadena de suministro distribuye ladrones de información

⚠️ CRÍTICO — Una herramienta de seguridad de confianza convertida en vector de ataque

El escáner de vulnerabilidades Trivy, utilizado por millones de organizaciones para analizar la seguridad de contenedores e infraestructuras, ha sido comprometido por actores de amenazas que inyectaron malware para robar credenciales en versiones oficiales y flujos de trabajo de GitHub Actions.

En lo que podría ser el ataque más irónico del año, el escáner de vulnerabilidades Trivy —una herramienta de código abierto ampliamente utilizada y diseñada para encontrar problemas de seguridad— se ha convertido en el propio vector de ataque. Los actores de amenazas conocidos como TeamPCP han comprometido la cadena de compilación de Trivy e inyectado malware ladrón de información en versiones oficiales distribuidas mediante GitHub Actions.

Trivy, mantenido por Aqua Security, es uno de los escáneres de vulnerabilidades más populares del ecosistema DevSecOps. Se utiliza para analizar imágenes de contenedores, sistemas de archivos, repositorios Git y clústeres de Kubernetes. Las organizaciones confían en él de forma implícita: se ejecuta en canalizaciones CI/CD con amplio acceso al código fuente, secretos y credenciales de infraestructura. Esa confianza es precisamente lo que explotaron los atacantes.

Metodología del ataque

Por qué esto es devastador

Los ataques a la cadena de suministro dirigidos contra herramientas de seguridad son especialmente peligrosos porque:

Medidas inmediatas


2. Alertas de Microsoft Azure Monitor utilizadas como arma para el phishing mediante devolución de llamada

🔶 ALTO — Infraestructura legítima de Microsoft utilizada para enviar phishing

Los atacantes están utilizando indebidamente las notificaciones de alerta de Microsoft Azure Monitor para enviar correos de phishing que parecen proceder de la propia infraestructura de Microsoft, eludiendo los controles de seguridad del correo electrónico.

Una nueva campaña de phishing mediante devolución de llamada está explotando las alertas de Microsoft Azure Monitor para enviar correos de phishing convincentes que suplantan al equipo de seguridad de Microsoft. Los correos advierten a los destinatarios sobre «cargos no autorizados» en sus cuentas de Microsoft y les indican que llamen a un número de teléfono para recibir «asistencia inmediata».

Lo que hace que esta campaña sea especialmente eficaz es que los correos se envían mediante infraestructura legítima de Microsoft. Dado que se originan en el sistema de notificaciones de Azure, superan las comprobaciones de autenticación SPF, DKIM y DMARC. La mayoría de las pasarelas de seguridad del correo electrónico no los marcarán como maliciosos porque, técnicamente, son correos legítimos de Microsoft, aunque contengan contenido controlado por los atacantes.

Cómo funciona

Medidas inmediatas


3. Vulnerabilidad crítica de Langflow explotada horas después de su divulgación pública

⚠️ CRÍTICO — RCE sin autenticación en una popular herramienta de desarrollo de AI

Una vulnerabilidad crítica en Langflow —una popular herramienta de código abierto para crear aplicaciones de AI/LLM— fue explotada activamente pocas horas después de su divulgación pública. El fallo permite la ejecución remota de código sin autenticación.

Langflow, un marco visual de código abierto para crear aplicaciones basadas en AI y LLM, presenta una vulnerabilidad crítica que los atacantes comenzaron a explotar en cuestión de horas tras su divulgación pública. La vulnerabilidad permite la ejecución remota de código sin autenticación porque los datos de flujo proporcionados por el atacante se procesan en flujos públicos sin una depuración adecuada.

Langflow ha ganado popularidad rápidamente a medida que las organizaciones se apresuran a desarrollar aplicaciones basadas en AI. Muchas instancias se implementan con configuraciones predeterminadas y suelen ser accesibles públicamente, lo que las convierte en objetivos fáciles para la explotación automatizada.

Detalles técnicos

Medidas inmediatas


4. Una brecha de datos de Navia expone 2,7 millones de registros de planes de salud

🔶 ALTO — Brecha masiva de datos sanitarios que afecta a millones de personas

Entre finales de diciembre de 2025 y mediados de enero de 2026, los hackers robaron información personal y de planes de salud de los sistemas de Navia, lo que afectó a 2,7 millones de personas.

Navia, una empresa de administración de prestaciones, ha revelado una brecha de datos que afecta a 2,7 millones de personas. La brecha se produjo entre finales de diciembre de 2025 y mediados de enero de 2026, periodo durante el cual los atacantes exfiltraron información personal y datos de planes de salud del entorno de Navia.

Las brechas de datos sanitarios conllevan un riesgo desproporcionado porque los datos mantienen su valor a largo plazo para el fraude de identidad, el fraude de seguros y la ingeniería social dirigida. A diferencia de los números de tarjetas de crédito, que pueden cambiarse, los historiales médicos, los números de la Seguridad Social y los detalles de los planes de prestaciones son permanentes.

Tipos de datos comprometidos

Para organizaciones que utilizan administradores externos de prestaciones


5. Miles de sitios de comercio electrónico Magento afectados por una campaña de desfiguración en curso

🔶 ALTO — Explotación masiva de plataformas de comercio electrónico

Una campaña de desfiguración en curso que comenzó el 27 de febrero ha comprometido miles de sitios de comercio electrónico basados en Magento y tiene como objetivo marcas internacionales, servicios gubernamentales y comercios en línea.

Una campaña de desfiguración a gran escala se dirige contra plataformas de comercio electrónico basadas en Magento desde el 27 de febrero y ha comprometido miles de sitios, incluidas marcas internacionales y servicios gubernamentales. Aunque la desfiguración suele descartarse como un incidente de baja gravedad, estos ataques demuestran que la infraestructura subyacente ha sido comprometida por completo, y lo que comienza como una desfiguración puede escalar fácilmente al robo de datos de tarjetas de pago, el robo de datos de clientes o la implementación de ransomware.

Por qué la desfiguración importa más de lo que cree

Medidas inmediatas para operadores de comercio electrónico


6. Vulnerabilidad de Quest KACE potencialmente explotada contra el sector educativo

Una vulnerabilidad crítica en el dispositivo de gestión de sistemas Quest KACE, identificada como CVE-2025-32975, podría haber sido explotada en ataques dirigidos contra el sector educativo. Quest KACE está ampliamente implantado en escuelas y universidades para la gestión de terminales, la distribución de software y el inventario de activos.

Las instituciones educativas son objetivos frecuentes debido a sus presupuestos de seguridad limitados, grandes superficies de ataque —miles de dispositivos de estudiantes y personal docente— y datos valiosos, como investigaciones, registros personales e información financiera.

Medidas inmediatas


7. Tres hombres acusados de contrabandear hardware de AI a China

Tres personas han sido acusadas de violar las leyes estadounidenses de control de exportaciones al conspirar para desviar a China enormes cantidades de servidores de AI de alto rendimiento ensamblados en Estados Unidos. El caso pone de relieve la creciente batalla geopolítica por la infraestructura informática de AI y hasta dónde están dispuestos a llegar los actores alineados con Estados para eludir las restricciones a la exportación.

Para las organizaciones que gestionan la adquisición y distribución de hardware de AI, este caso subraya la importancia del cumplimiento de los procedimientos de conocimiento del cliente (KYC) y de la integridad de la cadena de suministro. Las infracciones de los controles de exportación conllevan graves sanciones penales y pueden provocar la pérdida de los privilegios de exportación.


Resumen diario de amenazas

AmenazaGravedadTipoMedida requerida
Ataque a la cadena de suministro de Trivy (TeamPCP)CRÍTICOCadena de suministroVerificar las versiones de Trivy y rotar los secretos de CI/CD
RCE de Langflow (sin autenticación)CRÍTICOVulnerabilidadAplicar el parche inmediatamente y deshabilitar los flujos públicos
Phishing mediante devolución de llamada de Azure MonitorALTOPhishingFormar al personal y auditar las reglas de Azure Monitor
Brecha de Navia (2,7 millones de registros)ALTOBrecha de datosComprobar si se ha visto afectado y ofrecer supervisión crediticia
Desfiguración masiva de MagentoALTOAtaque webAplicar parches a Magento y buscar skimmers
Quest KACE (CVE-2025-32975)ALTOVulnerabilidadAplicar parches a KACE y restringir el acceso de gestión
Infracciones de exportación de hardware de AIMEDIONormativaRevisar los controles de cumplimiento de las exportaciones

¿Es segura su cadena de suministro de software?

KENSAI analiza su infraestructura en busca de vulnerabilidades, configuraciones incorrectas y riesgos para la cadena de suministro, incluidas las herramientas en las que más confía. No permita que su escáner de seguridad se convierta en su mayor vulnerabilidad.

Inicie su escaneo de seguridad gratuito →

Publicado por el equipo de inteligencia de amenazas de KENSAI
Boletín diario de seguridad — 22 de marzo de 2026
Leer más boletines →

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

Artículos relacionados

Triple CVE en LangChain expone stacks de IA, Red Menshen BPFDoor acecha telecomu Fecha límite para el cumplimiento de NIS2... Cómo redujimos los costes del escaneo con IA en...