Informe de seguridad 31 de marzo de 2026 · 9 min de lectura

Un ataque a la cadena de suministro de Axios npm distribuye un RAT multiplataforma, CISA ordena aplicar parches de emergencia a Citrix, Silver Fox despliega el RAT AtlasCross y comienza la explotación de Fortinet EMS

El enormemente popular paquete Axios npm (más de 83 millones de descargas semanales) ha sido comprometido mediante el secuestro de la cuenta de un mantenedor para distribuir un RAT multiplataforma dirigido contra Windows, macOS y Linux. CISA emite una directiva de emergencia que ordena a las agencias federales corregir antes del jueves la vulnerabilidad Citrix NetScaler CVE-2026-3055, explotada activamente. El grupo APT chino Silver Fox amplía sus operaciones por Asia con un nuevo RAT AtlasCross distribuido mediante dominios con errores tipográficos. Comienza la explotación en entornos reales de una vulnerabilidad crítica de inyección SQL en Fortinet FortiClient EMS. El Ministerio de Finanzas neerlandés desconecta su portal bancario del Tesoro mientras se amplía la investigación de la brecha.


1. Ataque a la cadena de suministro de Axios npm: un RAT multiplataforma afecta a 83 millones de descargas semanales

⚠ CRÍTICO — Compromiso activo de la cadena de suministro

Las versiones 1.14.1 y 0.30.4 de Axios contienen una dependencia maliciosa que instala un RAT multiplataforma dirigido contra Windows, macOS y Linux. El ataque se ejecutó mediante las credenciales de npm comprometidas del mantenedor principal. Es necesario volver de inmediato a una versión anterior y rotar los secretos.

La biblioteca cliente Axios HTTP —uno de los paquetes más utilizados del ecosistema JavaScript, con más de 83 millones de descargas semanales— ha sufrido un sofisticado ataque a la cadena de suministro. Se publicaron en npm dos versiones maliciosas (1.14.1 y 0.30.4) utilizando las credenciales comprometidas del mantenedor principal, "jasonsaayman".

Mecánica del ataque

El atacante inyectó una dependencia falsa llamada "plain-crypto-js" (versión 4.2.1), cuyo único propósito es ejecutar un script posterior a la instalación que actúa como instalador de un RAT multiplataforma. El malware contacta con un servidor C2 activo y distribuye cargas útiles de segunda fase específicas para macOS, Windows y Linux. Tras ejecutarse, se autodestruye y reemplaza su propio package.json por una versión limpia para eludir la detección forense.

Cronología precisa del ataque

El investigador de StepSecurity Ashish Kurmi destacó: "Esto no fue oportunista. La dependencia maliciosa se preparó con 18 horas de antelación. Se crearon previamente tres cargas útiles distintas para tres sistemas operativos. Ambas ramas de lanzamiento fueron atacadas con solo 39 minutos de diferencia. Cada rastro fue diseñado para autodestruirse."

Acciones inmediatas necesarias


2. CISA ordena aplicar parches de emergencia a Citrix NetScaler: CVE-2026-3055 se explota activamente

⚠ CRÍTICO — Directiva federal de emergencia con plazo hasta el jueves

CISA ha añadido CVE-2026-3055 al catálogo de vulnerabilidades explotadas conocidas y ha ordenado a todas las agencias federales aplicar parches a los dispositivos Citrix NetScaler antes del 2 de abril. La vulnerabilidad es técnicamente similar a las devastadoras vulnerabilidades CitrixBleed y ya se está explotando para robar identificadores de sesiones administrativas.

CISA ha emitido una directiva de aplicación urgente de parches tras añadir la vulnerabilidad de Citrix NetScaler CVE-2026-3055 a su catálogo de vulnerabilidades explotadas conocidas (KEV). Las agencias civiles del poder ejecutivo federal deben proteger todos los dispositivos vulnerables antes del jueves 2 de abril, conforme a la BOD 22-01.

Detalles técnicos

La vulnerabilidad se debe a una validación insuficiente de las entradas en los dispositivos Citrix ADC y Citrix Gateway configurados como proveedores de identidad (IDP) SAML. Atacantes remotos no autenticados pueden explotarla para filtrar datos confidenciales de la memoria de las aplicaciones, incluidos identificadores de sesiones de autenticación administrativa, lo que podría permitir tomar el control completo del dispositivo.

La empresa de ciberseguridad Watchtowr confirmó que la explotación activa comenzó días después de que Citrix publicara los parches el 23 de marzo. Los atacantes están aprovechando la misma clase de vulnerabilidades de filtración de memoria que hizo tan devastadoras a CitrixBleed y CitrixBleed2.

Escala de exposición


3. El grupo APT Silver Fox despliega el RAT AtlasCross mediante dominios con errores tipográficos

🔶 ALTO — Nuevo RAT en el arsenal del grupo APT chino

El grupo de ciberdelincuencia chino Silver Fox ha desplegado un RAT AtlasCross hasta ahora no documentado mediante más de 11 dominios con errores tipográficos que suplantan a Surfshark, Signal, Telegram, Zoom y Microsoft Teams.

Silver Fox (también rastreado como SwimSnake, Valley Thief, UTG-Q-1000 y Void Arachne) está atacando a usuarios de habla china en una campaña activa que utiliza dominios con errores tipográficos para suplantar marcas de software de confianza. La campaña distribuye un troyano de acceso remoto hasta ahora no documentado denominado AtlasCross RAT.

Infraestructura de la campaña

La empresa alemana de ciberseguridad Hexastrike identificó 11 dominios de distribución confirmados que abarcan:

Evolución técnica

AtlasCross RAT representa una evolución significativa respecto al arsenal anterior de Silver Fox, compuesto por derivados de Gh0st RAT (ValleyRAT/Winos 4.0, Gh0stCringe y HoldingHands RAT). La cadena de ataque utiliza sitios web falsos para distribuir archivos ZIP que contienen un binario de Autodesk troyanizado. Este inicia un cargador de código shell, extrae los datos de C2 de una configuración de Gh0st RAT integrada y descarga cargas útiles de segunda fase mediante el puerto TCP 9899.

Recomendaciones defensivas


4. Inyección SQL crítica en Fortinet FortiClient EMS: comienza la explotación activa

⚠ CRÍTICO — La gestión empresarial de dispositivos finales está en riesgo

Una vulnerabilidad crítica de inyección SQL en Fortinet FortiClient EMS permite a atacantes no autenticados ejecutar código arbitrario de forma remota mediante solicitudes HTTP manipuladas. Se ha confirmado su explotación en entornos reales.

Ha comenzado la explotación en entornos reales de una vulnerabilidad crítica de inyección SQL en Fortinet FortiClient Enterprise Management Server (EMS). La vulnerabilidad permite a atacantes remotos no autenticados ejecutar código arbitrario mediante solicitudes HTTP especialmente manipuladas dirigidas contra la consola de administración.

Evaluación del impacto

FortiClient EMS se utiliza ampliamente en empresas para la gestión centralizada de dispositivos finales, el despliegue de parches y la aplicación de políticas de seguridad. Una explotación exitosa proporciona a los atacantes:

Acciones inmediatas


5. El Ministerio de Finanzas neerlandés amplía su respuesta a la brecha: el portal del Tesoro queda fuera de servicio

🔶 ALTO — Infraestructura digital gubernamental interrumpida

El Ministerio de Finanzas neerlandés ha desconectado su portal bancario del Tesoro y varios sistemas, lo que afecta a la capacidad de unas 1600 instituciones públicas para acceder en línea a sus cuentas del Tesoro.

El Ministerio de Finanzas neerlandés ha ampliado considerablemente su respuesta a la brecha y ha desconectado el portal bancario digital del Tesoro, junto con varios sistemas adicionales, tras el ciberataque del 19 de marzo. El ministro de Finanzas, Eelco Heinen, comunicó en una declaración a la Cámara de Representantes de los Países Bajos que la interrupción afecta aproximadamente a 1600 instituciones públicas.

Impacto en cascada

Estado de la investigación

El Centro Nacional de Ciberseguridad neerlandés (NCSC) está colaborando en la investigación. Ningún actor de amenazas ni grupo de ciberdelincuencia se ha atribuido la responsabilidad. El ministerio comunicó inicialmente la brecha la semana pasada e indicó que la recaudación tributaria y los servicios para la ciudadanía no se habían visto afectados, pero la ampliación de las interrupciones anunciada hoy revela que el impacto del incidente es mayor de lo comunicado inicialmente.


Resumen del panorama de amenazas

AmenazaGravedadAcción necesaria
RAT en la cadena de suministro de Axios npmCRÍTICOVolver a 1.14.0/0.30.3 y rotar todos los secretos
Citrix NetScaler CVE-2026-3055CRÍTICOAplicar parches a los dispositivos IDP SAML antes del 2 de abril
Silver Fox AtlasCross RATALTOBloquear dominios con errores tipográficos y supervisar TCP 9899
Inyección SQL en Fortinet FortiClient EMSCRÍTICOAplicar parches a EMS y restringir el acceso a la interfaz de administración
Brecha del Ministerio de Finanzas neerlandésALTOSocios neerlandeses: verificar la exposición de la infraestructura compartida

Anticípese a la evolución de las amenazas

Informes diarios de inteligencia, análisis de ataques reales y orientación defensiva práctica.

Descubrir KENSAI

— Inteligencia de seguridad de KENSAI · Publicado el 31 de marzo de 2026

Artículos relacionados

Un ataque a la cadena de suministro de Trivy roba credenciales Redirigiendo... Guía de pruebas de seguridad y gestión de vulnerabilidades para SOC 2