Informe de seguridad 1 de abril de 2026 · 10 min de lectura

Cadena RCE previa a la autenticación en Progress ShareFile, Stryker se recupera de un ataque de borrado contra 200 000 dispositivos, una suplantación de CERT-UA propaga AGEWHEEZE a 1 millón de correos electrónicos y señuelos PDF de Casbaneiro golpean Latinoamérica y Europa

Progress ShareFile alberga una peligrosa cadena de vulnerabilidades que permite ejecutar código de forma remota antes de la autenticación contra instancias sin parchear. El gigante de la tecnología médica Stryker declara su recuperación operativa completa después de que un ataque de borrado destruyera 200 000 dispositivos. Una campaña de phishing a gran escala que suplanta a CERT-UA ha enviado el malware AGEWHEEZE a más de un millón de bandejas de entrada. El troyano bancario Casbaneiro regresa con señuelos PDF dinámicos en Latinoamérica y Europa. Un malware VBS distribuido mediante WhatsApp aprovecha una omisión de UAC para secuestrar sistemas Windows. Los proxies residenciales evaden ahora los controles de reputación de IP en el 78 % de cuatro mil millones de sesiones observadas.


1. RCE previa a la autenticación en Progress ShareFile: una cadena de vulnerabilidades permite tomar el control sin autenticación

⚠ CRÍTICO — Ejecución remota de código previa a la autenticación

Un atacante no autenticado puede encadenar varios fallos en Progress ShareFile para ejecutar código de forma remota sin credenciales válidas. Las organizaciones que utilicen implementaciones locales de ShareFile deben tratarlo como una emergencia y aplicar de inmediato los parches disponibles.

Se ha descubierto que Progress ShareFile —una plataforma empresarial de intercambio de archivos y colaboración ampliamente implantada— contiene una cadena de vulnerabilidades que, al combinarse, permite a un atacante remoto no autenticado lograr la ejecución remota de código (RCE) completa en instancias de servidor vulnerables.

La cadena de vulnerabilidades

La cadena de explotación enlaza dos debilidades distintas. La primera es un fallo de omisión de autenticación en la aplicación web de ShareFile que permite que solicitudes no autenticadas lleguen a endpoints destinados exclusivamente a usuarios que han iniciado sesión. La segunda es una vulnerabilidad de deserialización del lado del servidor accesible mediante esos endpoints protegidos. Al combinar ambas, un atacante puede enviar una carga serializada manipulada a través de la omisión de autenticación y provocar la ejecución de código arbitrario en el contexto del proceso del servidor web, sin necesidad de credenciales en ninguna etapa.

Versiones afectadas

Riesgo de explotación

Progress ShareFile se utiliza ampliamente en sectores regulados, como los servicios financieros, el ámbito jurídico y la sanidad, que almacenan documentos altamente sensibles en la plataforma. Una RCE previa a la autenticación exitosa proporciona a los atacantes acceso directo al servidor de archivos subyacente, a todos los documentos almacenados y a las credenciales guardadas en caché dentro del entorno de la aplicación. Dado que vulnerabilidades similares de Progress (por ejemplo, MOVEit Transfer en 2023) fueron explotadas masivamente por grupos de ransomware pocos días después de su divulgación, cabe esperar intentos de explotación activa de manera inminente.

Aplicación de parches y mitigación


2. Stryker recupera por completo sus operaciones tras un devastador ataque de borrado de datos contra 200 000 dispositivos

🔶 ALTO — El gigante de la tecnología médica completa la recuperación; se revela la magnitud del ataque

Stryker Corporation ha declarado la restauración operativa completa tras un destructivo ataque de borrado que eliminó permanentemente los datos de aproximadamente 200 000 dispositivos de su red global de fabricación y logística.

Stryker Corporation, una de las mayores empresas de tecnología médica del mundo, con operaciones que abarcan equipos quirúrgicos, implantes ortopédicos y logística hospitalaria, ha confirmado que ya está plenamente operativa después de que un ataque con malware de borrado eliminara los datos de unos 200 000 dispositivos de su infraestructura.

Cronología del ataque

Impacto y recuperación

El uso de malware de borrado —en lugar de ransomware— indica que el objetivo principal era la interrupción y no la extorsión económica. La destrucción de 200 000 dispositivos supuso un duro golpe para la capacidad de fabricación de Stryker, con retrasos que se propagaron a las cadenas de suministro hospitalarias de componentes para prótesis articulares e instrumental quirúrgico. La recuperación requirió una combinación de reinstalaciones completas del sistema operativo a partir de imágenes maestras reforzadas, la sustitución del hardware en dispositivos cuyo almacenamiento había sido sobrescrito físicamente sin posibilidad de recuperación y la reconfiguración manual de miles de sistemas de producción.

Stryker no ha atribuido públicamente el ataque a un actor de amenazas concreto. El análisis del comportamiento del malware de borrado muestra características compartidas con herramientas destructivas anteriormente asociadas a actores patrocinados por Estados que operan en apoyo de objetivos geopolíticos, aunque esta atribución sigue sin confirmarse.

Lecciones clave


3. Una campaña de suplantación de CERT-UA distribuye el malware AGEWHEEZE a un millón de bandejas de entrada

⚠ CRÍTICO — Phishing vinculado a un Estado a escala nacional

Un sofisticado actor de amenazas ha suplantado al Equipo de Respuesta ante Emergencias Informáticas de Ucrania (CERT-UA) en una campaña de phishing que distribuyó el malware AGEWHEEZE a más de un millón de direcciones de correo electrónico pertenecientes al Gobierno y las fuerzas armadas de Ucrania, así como a organizaciones de países aliados.

La comunidad ucraniana de ciberseguridad está respondiendo a una de las mayores operaciones de phishing dirigidas contra el país en 2026: una campaña que suplantó de forma convincente a CERT-UA —el organismo de respuesta ante emergencias informáticas del propio Gobierno ucraniano— para distribuir una familia de malware no documentada previamente, denominada AGEWHEEZE, a más de un millón de destinatarios.

Técnica de phishing

La campaña utilizó direcciones de remitente falsificadas que imitaban fielmente los dominios oficiales de correo electrónico de CERT-UA, junto con contenido que reproducía el formato, la identidad visual y el tono de los avisos de seguridad legítimos de CERT-UA. Se indicaba a los destinatarios que descargaran y ejecutaran un «parche de seguridad urgente» o una «herramienta de análisis obligatoria» para una vulnerabilidad crítica inventada, una técnica de ingeniería social que explota la relación de confianza entre CERT-UA y las organizaciones que normalmente protege.

Los correos electrónicos se distribuyeron en al menos tres oleadas, con asuntos que hacían referencia a tensiones geopolíticas actuales y temas relacionados con conflictos activos para maximizar la sensación de urgencia y las tasas de apertura. Los investigadores señalaron que la lista de objetivos de la campaña incluía ministerios gubernamentales, organizaciones de apoyo militar, operadores de infraestructuras críticas y países aliados de Europa Oriental.

Capacidades del malware AGEWHEEZE

AGEWHEEZE es un implante modular con una arquitectura por etapas diseñada para minimizar su huella inicial y, al mismo tiempo, permitir amplias capacidades posteriores a la explotación:

Indicadores de compromiso (IoC)


4. El troyano bancario Casbaneiro regresa con señuelos PDF dinámicos dirigidos a Latinoamérica y Europa

🔶 ALTO — El troyano bancario evoluciona con una distribución basada en PDF

El troyano bancario Casbaneiro ha reaparecido con un novedoso mecanismo de distribución que utiliza señuelos PDF dinámicos y personalizados para atacar a clientes bancarios de Latinoamérica y determinados mercados europeos.

Casbaneiro (también rastreado como Metamorfo/Ponteiro), un troyano bancario latinoamericano cuya trayectoria se remonta a 2018, ha regresado en una forma considerablemente evolucionada. Los investigadores de seguridad han identificado una campaña activa que utiliza señuelos PDF generados dinámicamente como vector de infección inicial, sustituyendo la anterior dependencia del grupo de documentos maliciosos de Office con macros.

La técnica de PDF dinámicos

La innovación más destacada de la campaña es el uso de la generación de PDF del lado del servidor para crear documentos señuelo personalizados en el momento de la entrega. A diferencia de los PDF maliciosos estáticos que activan los productos de seguridad mediante la comparación de firmas, estos documentos se generan bajo demanda e incorporan:

Regiones e instituciones objetivo

Orientaciones para la detección


5. Un malware VBS distribuido mediante WhatsApp secuestra Windows a través de una omisión de UAC

🔶 ALTO — Una aplicación de mensajería de consumo utilizada como arma para comprometer empresas

Los atacantes distribuyen archivos VBScript maliciosos mediante WhatsApp y explotan la confianza de los usuarios en la plataforma de mensajería para introducir malware que omite UAC de Windows y establece acceso elevado persistente.

Una campaña de malware identificada recientemente utiliza WhatsApp como canal de distribución de malware Visual Basic Script (VBS) dirigido contra sistemas Windows. El ataque aprovecha la confianza inherente que los usuarios depositan en los archivos recibidos mediante mensajería personal —especialmente cuando parecen proceder de contactos conocidos cuyas cuentas han sido comprometidas— para sortear el recelo que normalmente despertarían los archivos adjuntos no solicitados por correo electrónico.

Mecanismo de distribución

Las víctimas reciben un mensaje de WhatsApp de un contacto comprometido o de un número desconocido que contiene un archivo comprimido (ZIP/RAR) con un archivo VBS camuflado como documento, factura o archivo multimedia. Entre los señuelos habituales se incluyen:

Cadena de explotación

Una vez ejecutada, la carga VBS lleva a cabo un ataque en varias etapas:

  1. Comprobación del entorno: Verifica que se está ejecutando en un entorno de usuario real y no en un entorno aislado o una máquina virtual de análisis
  2. Omisión de UAC: Explota una técnica conocida para eludir el Control de cuentas de usuario de Windows mediante el mecanismo de elevación automática de fodhelper.exe, obteniendo privilegios elevados sin mostrar una solicitud de UAC
  3. Persistencia: Instala una puerta trasera basada en PowerShell en la carpeta de inicio de Windows y crea una tarea programada para garantizar su continuidad
  4. Comunicación con C2: Establece una conexión HTTPS saliente con la infraestructura del atacante para recibir órdenes y cargas
  5. Exfiltración de datos: Recopila credenciales de navegadores, información del sistema y documentos almacenados localmente

Medidas defensivas


6. Los proxies residenciales logran evadir en un 78 % la reputación de IP en 4 mil millones de sesiones

🔶 ALTO — Infraestructura de evasión de actores de amenazas a escala industrial

Una nueva investigación revela que las redes de proxies residenciales evaden correctamente los controles de reputación de IP y bloqueo geográfico en el 78 % de las sesiones maliciosas analizadas, lo que hace que los mecanismos de defensa tradicionales basados en IP resulten en gran medida ineficaces a escala.

Un análisis exhaustivo de más de cuatro mil millones de sesiones de proxy, realizado por investigadores de inteligencia de amenazas, ha cuantificado la magnitud con la que las redes de proxies residenciales socavan los controles de seguridad basados en IP. Los hallazgos representan un desafío importante para las organizaciones que dependen de fuentes de reputación de IP, geoperimetraje y listas de bloqueo como principales mecanismos defensivos.

Magnitud del problema

Las redes de proxies residenciales —que enrutan el tráfico de los atacantes a través de las conexiones a Internet de consumidores desprevenidos cuyos dispositivos han sido incorporados a la red, a menudo mediante aplicaciones VPN gratuitas de dudosa procedencia o malware— se utilizan ahora en aproximadamente el 78 % de los ataques de relleno de credenciales, toma de control de cuentas y extracción automatizada de datos web observados en el conjunto de datos. Las direcciones IP residenciales utilizadas no se pueden distinguir de conexiones domésticas legítimas de banda ancha, lo que significa que:

Recomendaciones de defensa

La investigación subraya que las defensas centradas en la IP deben complementarse con señales de comportamiento y del dispositivo:


7. Señuelos de imágenes ISO propagan RAT y mineros de criptomonedas en una campaña activa

🔶 ALTA — El malware disfrazado de ISO elude los filtros de archivos adjuntos del correo electrónico

Los actores de amenazas distribuyen archivos de imagen ISO maliciosos disfrazados de instaladores de software y contenido multimedia para desplegar troyanos de acceso remoto y malware de minería de criptomonedas, al tiempo que evaden los controles estándar de archivos adjuntos del correo electrónico.

Investigadores de seguridad han identificado una campaña activa que explota archivos de imagen de disco ISO como mecanismo de distribución para una operación con dos cargas útiles: un troyano de acceso remoto (RAT) para obtener acceso persistente y robar credenciales, combinado con un minero de criptomonedas que monetiza los recursos informáticos comprometidos.

Método de distribución

La campaña distribuye archivos ISO simultáneamente a través de varios canales:

Cuando se monta el archivo (Windows monta automáticamente los archivos ISO al hacer doble clic en Windows 10 o versiones posteriores), la imagen ISO muestra una interfaz de instalación convincente mientras instala y ejecuta silenciosamente tanto el RAT como el minero. El minero está configurado para limitar el uso de CPU durante las sesiones activas del usuario con el fin de evitar su detección y solo funciona a plena capacidad durante los periodos de inactividad.

Medidas defensivas


8. La plataforma de AI Mercor, afectada por un ataque a la cadena de suministro de LiteLLM

⚠ CRÍTICA — Ataque a la cadena de suministro de infraestructura de AI

Mercor, una plataforma de contratación basada en AI, ha sido comprometida mediante un ataque a la cadena de suministro dirigido contra su dependencia LiteLLM —una biblioteca de código abierto que funciona como proxy de API para LLM—, lo que ha expuesto datos de candidatos y credenciales de API en toda la plataforma.

Mercor, una plataforma de contratación nativa de AI que utiliza grandes modelos de lenguaje para conectar candidatos con oportunidades laborales, ha revelado un incidente de seguridad cuyo origen se remonta a un ataque a la cadena de suministro de su dependencia LiteLLM. LiteLLM es una popular biblioteca de código abierto utilizada para canalizar solicitudes mediante proxy entre las API de varios proveedores de LLM (OpenAI, Anthropic, Azure OpenAI, etc.) desde una interfaz unificada.

Naturaleza del ataque

Los atacantes introdujeron código malicioso en una versión de LiteLLM que posteriormente fue incorporada como dependencia por la infraestructura de producción de Mercor. La versión maliciosa del paquete contenía una puerta trasera que:

Riesgo general para la cadena de suministro de AI

Este incidente pone de relieve una superficie de ataque emergente e infravalorada: la cadena de dependencias de las aplicaciones de AI. LiteLLM por sí solo es utilizado por cientos de startups y empresas que desarrollan aplicaciones basadas en LLM. Una única versión comprometida podría afectar simultáneamente a decenas de plataformas dependientes, cada una de las cuales gestiona datos confidenciales de usuarios procesados mediante canalizaciones de AI.

Medidas inmediatas para los usuarios de LiteLLM


Resumen del panorama de amenazas

AmenazaGravedadAcción requerida
RCE previa a la autenticación en Progress ShareFileCRÍTICAAplique inmediatamente el parche al controlador StorageZones; aíslelo si se retrasa
Suplantación de CERT-UA / AGEWHEEZECRÍTICABloquee los dominios IoC; genere alertas ante correos electrónicos sospechosos con temática de CERT-UA
Cadena de suministro de Mercor / LiteLLMCRÍTICAAudite las versiones de LiteLLM; rote ahora todas las claves de API de LLM
Ataque del malware destructivo Stryker (recuperación)ALTARevise las deficiencias de detección en las redes de OT/fabricación
Señuelos PDF de CasbaneiroALTABloquee la ejecución de JavaScript en PDF; genere alertas ante procesos iniciados desde PDF
Malware VBS de WhatsApp / elusión de UACALTABloquee la ejecución de VBScript; supervise la actividad de fodhelper.exe
Evasión mediante proxies residenciales (78 %)ALTAComplemente los controles de IP con análisis de comportamiento y huellas digitales de dispositivos
Señuelo ISO con RAT y minero de criptomonedasALTABloquee las descargas de archivos ISO; desactive el montaje automático mediante la Directiva de grupo

Anticípese a la evolución de las amenazas

Informes diarios de inteligencia, análisis de ataques reales y orientación defensiva práctica.

Descubra KENSAI

Valide sus defensas frente a las amenazas actuales

KENSAI prueba continuamente sus controles de seguridad frente a las técnicas de ataque más recientes —desde ataques a la cadena de suministro hasta cadenas de RCE previas a la autenticación— antes de que los adversarios las exploten.

Ver la plataforma

— Inteligencia de seguridad de KENSAI · Publicado el 1 de abril de 2026

Artículos relacionados

INTERPOL desmantela 45.000 IP maliciosas CVE-2025-52694: Inyección SQL no autenticada con ejecución remota de código Plataforma empresarial de pruebas de seguridad para la resiliencia operativa digital conforme a DORA