Cadena RCE previa a la autenticación en Progress ShareFile, Stryker se recupera de un ataque de borrado contra 200 000 dispositivos, una suplantación de CERT-UA propaga AGEWHEEZE a 1 millón de correos electrónicos y señuelos PDF de Casbaneiro golpean Latinoamérica y Europa
Progress ShareFile alberga una peligrosa cadena de vulnerabilidades que permite ejecutar código de forma remota antes de la autenticación contra instancias sin parchear. El gigante de la tecnología médica Stryker declara su recuperación operativa completa después de que un ataque de borrado destruyera 200 000 dispositivos. Una campaña de phishing a gran escala que suplanta a CERT-UA ha enviado el malware AGEWHEEZE a más de un millón de bandejas de entrada. El troyano bancario Casbaneiro regresa con señuelos PDF dinámicos en Latinoamérica y Europa. Un malware VBS distribuido mediante WhatsApp aprovecha una omisión de UAC para secuestrar sistemas Windows. Los proxies residenciales evaden ahora los controles de reputación de IP en el 78 % de cuatro mil millones de sesiones observadas.
1. RCE previa a la autenticación en Progress ShareFile: una cadena de vulnerabilidades permite tomar el control sin autenticación
⚠ CRÍTICO — Ejecución remota de código previa a la autenticación
Un atacante no autenticado puede encadenar varios fallos en Progress ShareFile para ejecutar código de forma remota sin credenciales válidas. Las organizaciones que utilicen implementaciones locales de ShareFile deben tratarlo como una emergencia y aplicar de inmediato los parches disponibles.
Se ha descubierto que Progress ShareFile —una plataforma empresarial de intercambio de archivos y colaboración ampliamente implantada— contiene una cadena de vulnerabilidades que, al combinarse, permite a un atacante remoto no autenticado lograr la ejecución remota de código (RCE) completa en instancias de servidor vulnerables.
La cadena de vulnerabilidades
La cadena de explotación enlaza dos debilidades distintas. La primera es un fallo de omisión de autenticación en la aplicación web de ShareFile que permite que solicitudes no autenticadas lleguen a endpoints destinados exclusivamente a usuarios que han iniciado sesión. La segunda es una vulnerabilidad de deserialización del lado del servidor accesible mediante esos endpoints protegidos. Al combinar ambas, un atacante puede enviar una carga serializada manipulada a través de la omisión de autenticación y provocar la ejecución de código arbitrario en el contexto del proceso del servidor web, sin necesidad de credenciales en ninguna etapa.
Versiones afectadas
- ShareFile StorageZones Controller 5.12.x y versiones anteriores
- Implementaciones locales de ShareFile en Windows Server 2016/2019/2022
- Los entornos de ShareFile alojados en la nube y administrados por Progress ya están parcheados
- Las configuraciones de StorageZones autohospedadas e híbridas siguen en riesgo hasta que se actualicen
Riesgo de explotación
Progress ShareFile se utiliza ampliamente en sectores regulados, como los servicios financieros, el ámbito jurídico y la sanidad, que almacenan documentos altamente sensibles en la plataforma. Una RCE previa a la autenticación exitosa proporciona a los atacantes acceso directo al servidor de archivos subyacente, a todos los documentos almacenados y a las credenciales guardadas en caché dentro del entorno de la aplicación. Dado que vulnerabilidades similares de Progress (por ejemplo, MOVEit Transfer en 2023) fueron explotadas masivamente por grupos de ransomware pocos días después de su divulgación, cabe esperar intentos de explotación activa de manera inminente.
Aplicación de parches y mitigación
- Aplique de inmediato el parche más reciente de Progress ShareFile StorageZones Controller
- Si se retrasa la aplicación del parche, aísle StorageZones Controller del acceso desde Internet
- Revise los registros del servidor web y de la aplicación en busca de solicitudes POST inesperadas a endpoints administrativos
- Rote todas las credenciales de las cuentas de servicio de ShareFile después de aplicar el parche
- Entornos de ShareFile alojados en la nube: confirme con Progress que su entorno utiliza la compilación parcheada
2. Stryker recupera por completo sus operaciones tras un devastador ataque de borrado de datos contra 200 000 dispositivos
🔶 ALTO — El gigante de la tecnología médica completa la recuperación; se revela la magnitud del ataque
Stryker Corporation ha declarado la restauración operativa completa tras un destructivo ataque de borrado que eliminó permanentemente los datos de aproximadamente 200 000 dispositivos de su red global de fabricación y logística.
Stryker Corporation, una de las mayores empresas de tecnología médica del mundo, con operaciones que abarcan equipos quirúrgicos, implantes ortopédicos y logística hospitalaria, ha confirmado que ya está plenamente operativa después de que un ataque con malware de borrado eliminara los datos de unos 200 000 dispositivos de su infraestructura.
Cronología del ataque
- Mediados de febrero de 2026 — Intrusión inicial; los atacantes establecen persistencia en la red interna de Stryker
- 3 de marzo de 2026 — La carga de borrado se despliega simultáneamente en los segmentos globales de fabricación y logística; unos 200 000 dispositivos quedan inutilizados
- 3–14 de marzo — Respuesta a la crisis; líneas de fabricación interrumpidas y retrasos en los envíos de las líneas de productos quirúrgicos y ortopédicos
- 14–28 de marzo — Recuperación por etapas mediante imágenes limpias, copias de seguridad y sustitución del hardware irrecuperable
- 1 de abril de 2026 — Stryker declara la restauración operativa completa
Impacto y recuperación
El uso de malware de borrado —en lugar de ransomware— indica que el objetivo principal era la interrupción y no la extorsión económica. La destrucción de 200 000 dispositivos supuso un duro golpe para la capacidad de fabricación de Stryker, con retrasos que se propagaron a las cadenas de suministro hospitalarias de componentes para prótesis articulares e instrumental quirúrgico. La recuperación requirió una combinación de reinstalaciones completas del sistema operativo a partir de imágenes maestras reforzadas, la sustitución del hardware en dispositivos cuyo almacenamiento había sido sobrescrito físicamente sin posibilidad de recuperación y la reconfiguración manual de miles de sistemas de producción.
Stryker no ha atribuido públicamente el ataque a un actor de amenazas concreto. El análisis del comportamiento del malware de borrado muestra características compartidas con herramientas destructivas anteriormente asociadas a actores patrocinados por Estados que operan en apoyo de objetivos geopolíticos, aunque esta atribución sigue sin confirmarse.
Lecciones clave
- Las copias de seguridad sin conexión y aisladas físicamente resultaron fundamentales; los dispositivos sin copias desconectadas requirieron la sustitución completa del hardware
- Las imágenes maestras limpias del sistema operativo aceleraron enormemente la reinstalación a gran escala
- La segmentación de la red limitó la propagación lateral de la carga de borrado
- Las deficiencias de monitorización de las redes de tecnología operativa y fabricación permitieron que los atacantes permanecieran durante semanas sin ser detectados
3. Una campaña de suplantación de CERT-UA distribuye el malware AGEWHEEZE a un millón de bandejas de entrada
⚠ CRÍTICO — Phishing vinculado a un Estado a escala nacional
Un sofisticado actor de amenazas ha suplantado al Equipo de Respuesta ante Emergencias Informáticas de Ucrania (CERT-UA) en una campaña de phishing que distribuyó el malware AGEWHEEZE a más de un millón de direcciones de correo electrónico pertenecientes al Gobierno y las fuerzas armadas de Ucrania, así como a organizaciones de países aliados.
La comunidad ucraniana de ciberseguridad está respondiendo a una de las mayores operaciones de phishing dirigidas contra el país en 2026: una campaña que suplantó de forma convincente a CERT-UA —el organismo de respuesta ante emergencias informáticas del propio Gobierno ucraniano— para distribuir una familia de malware no documentada previamente, denominada AGEWHEEZE, a más de un millón de destinatarios.
Técnica de phishing
La campaña utilizó direcciones de remitente falsificadas que imitaban fielmente los dominios oficiales de correo electrónico de CERT-UA, junto con contenido que reproducía el formato, la identidad visual y el tono de los avisos de seguridad legítimos de CERT-UA. Se indicaba a los destinatarios que descargaran y ejecutaran un «parche de seguridad urgente» o una «herramienta de análisis obligatoria» para una vulnerabilidad crítica inventada, una técnica de ingeniería social que explota la relación de confianza entre CERT-UA y las organizaciones que normalmente protege.
Los correos electrónicos se distribuyeron en al menos tres oleadas, con asuntos que hacían referencia a tensiones geopolíticas actuales y temas relacionados con conflictos activos para maximizar la sensación de urgencia y las tasas de apertura. Los investigadores señalaron que la lista de objetivos de la campaña incluía ministerios gubernamentales, organizaciones de apoyo militar, operadores de infraestructuras críticas y países aliados de Europa Oriental.
Capacidades del malware AGEWHEEZE
AGEWHEEZE es un implante modular con una arquitectura por etapas diseñada para minimizar su huella inicial y, al mismo tiempo, permitir amplias capacidades posteriores a la explotación:
- Etapa 1: Programa de descarga ligero que valida el entorno operativo y se comunica con el C2 para recibir instrucciones sobre si debe continuar antes de ejecutar otras acciones
- Etapa 2: Puerta trasera persistente que establece comunicación cifrada mediante HTTPS con infraestructura controlada por los atacantes, camuflada como tráfico legítimo de servicios en la nube
- Robo de credenciales: Extrae credenciales guardadas de navegadores, clientes de correo electrónico y el Administrador de credenciales de Windows
- Registro de pulsaciones y captura de pantalla: Capacidad de vigilancia continua una vez desplegado por completo
- Movimiento lateral: Aprovecha las credenciales robadas para propagarse mediante SMB dentro de redes corporativas
- Autoeliminación: Elimina los artefactos iniciales del programa de descarga tras instalar correctamente el implante
Indicadores de compromiso (IoC)
- Dominios de remitente que suplantan cert-ua[.]gov[.]ua: busque variantes tipográficas sutiles (cert-uaa, cert-u4, certua)
- Nombres de archivos adjuntos:
CERT-UA_Advisory_March2026.exe,security_scanner_v2.zip - Infraestructura C2 que utiliza alojamiento resistente a reclamaciones en rangos de IP no asignados de Europa Oriental
- Comunicaciones periódicas mediante HTTPS con dominios que imitan a grandes proveedores de nube (patrón azure-cdn-updates[.]net)
- Persistencia en el registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\WinSecService
4. El troyano bancario Casbaneiro regresa con señuelos PDF dinámicos dirigidos a Latinoamérica y Europa
🔶 ALTO — El troyano bancario evoluciona con una distribución basada en PDF
El troyano bancario Casbaneiro ha reaparecido con un novedoso mecanismo de distribución que utiliza señuelos PDF dinámicos y personalizados para atacar a clientes bancarios de Latinoamérica y determinados mercados europeos.
Casbaneiro (también rastreado como Metamorfo/Ponteiro), un troyano bancario latinoamericano cuya trayectoria se remonta a 2018, ha regresado en una forma considerablemente evolucionada. Los investigadores de seguridad han identificado una campaña activa que utiliza señuelos PDF generados dinámicamente como vector de infección inicial, sustituyendo la anterior dependencia del grupo de documentos maliciosos de Office con macros.
La técnica de PDF dinámicos
La innovación más destacada de la campaña es el uso de la generación de PDF del lado del servidor para crear documentos señuelo personalizados en el momento de la entrega. A diferencia de los PDF maliciosos estáticos que activan los productos de seguridad mediante la comparación de firmas, estos documentos se generan bajo demanda e incorporan:
- Datos específicos de la víctima (nombre, banco y números parciales de cuenta) obtenidos de filtraciones de datos anteriores para aportar legitimidad
- Fuentes e identidad visual legítimas integradas de instituciones financieras reales para superar la inspección visual
- JavaScript integrado que explota vulnerabilidades de lectores de PDF o activa una solicitud de descarga de un «complemento de seguridad obligatorio»
- Códigos QR que redirigen a infraestructura controlada por los atacantes y eluden los filtros de reputación de URL que analizan los enlaces de los correos electrónicos
Regiones e instituciones objetivo
- Brasil — Objetivo principal; suplantación de grandes bancos minoristas, plataformas de pago digital y corredores de inversión
- México, Colombia y Argentina — Clientes bancarios regionales de las principales instituciones financieras
- España y Portugal — Expansión europea que aprovecha el idioma compartido y el reconocimiento de las marcas bancarias entre los objetivos latinoamericanos
- Italia — El sector bancario italiano es atacado mediante un señuelo independiente que hace referencia a notificaciones del INPS (seguridad social)
Orientaciones para la detección
- Marque los PDF entrantes con JavaScript integrado o acciones de inicio en las puertas de enlace de seguridad del correo electrónico
- Genere alertas cuando los procesos de visualización de PDF creen procesos secundarios (cmd.exe, powershell.exe, mshta.exe)
- Bloquee los enlaces de códigos QR en los entornos de correo corporativo y exija a los usuarios que informen sobre códigos QR sospechosos
- Supervise los patrones característicos de carga lateral de DLL de Casbaneiro y su persistencia basada en AutoHotkey
- Casbaneiro suele recurrir a ataques con ventanas superpuestas a pantalla completa; detecte los inicios inesperados de aplicaciones a pantalla completa
5. Un malware VBS distribuido mediante WhatsApp secuestra Windows a través de una omisión de UAC
🔶 ALTO — Una aplicación de mensajería de consumo utilizada como arma para comprometer empresas
Los atacantes distribuyen archivos VBScript maliciosos mediante WhatsApp y explotan la confianza de los usuarios en la plataforma de mensajería para introducir malware que omite UAC de Windows y establece acceso elevado persistente.
Una campaña de malware identificada recientemente utiliza WhatsApp como canal de distribución de malware Visual Basic Script (VBS) dirigido contra sistemas Windows. El ataque aprovecha la confianza inherente que los usuarios depositan en los archivos recibidos mediante mensajería personal —especialmente cuando parecen proceder de contactos conocidos cuyas cuentas han sido comprometidas— para sortear el recelo que normalmente despertarían los archivos adjuntos no solicitados por correo electrónico.
Mecanismo de distribución
Las víctimas reciben un mensaje de WhatsApp de un contacto comprometido o de un número desconocido que contiene un archivo comprimido (ZIP/RAR) con un archivo VBS camuflado como documento, factura o archivo multimedia. Entre los señuelos habituales se incluyen:
- Notificaciones de envío falsas («No se pudo entregar su paquete; consulte los detalles»)
- Documentos financieros fraudulentos («Invoice_March2026.pdf.vbs» con un icono de PDF)
- Comunicaciones gubernamentales suplantadas (avisos fiscales y notificaciones de multas)
Cadena de explotación
Una vez ejecutada, la carga VBS lleva a cabo un ataque en varias etapas:
- Comprobación del entorno: Verifica que se está ejecutando en un entorno de usuario real y no en un entorno aislado o una máquina virtual de análisis
- Omisión de UAC: Explota una técnica conocida para eludir el Control de cuentas de usuario de Windows mediante el mecanismo de elevación automática de
fodhelper.exe, obteniendo privilegios elevados sin mostrar una solicitud de UAC - Persistencia: Instala una puerta trasera basada en PowerShell en la carpeta de inicio de Windows y crea una tarea programada para garantizar su continuidad
- Comunicación con C2: Establece una conexión HTTPS saliente con la infraestructura del atacante para recibir órdenes y cargas
- Exfiltración de datos: Recopila credenciales de navegadores, información del sistema y documentos almacenados localmente
Medidas defensivas
- Forme a los usuarios para que comprendan que los archivos VBS, JS y WSF recibidos por CUALQUIER canal (incluidas las aplicaciones de mensajería) son peligrosos
- Configure Windows para bloquear la ejecución de VBScript mediante directivas de grupo o reglas de WDAC
- Supervise la creación de procesos secundarios inesperados por parte de
fodhelper.exe, un indicador fiable de omisión de UAC - Genere alertas sobre tareas programadas creadas por motores de scripts (wscript.exe, cscript.exe)
- Considere implementar reglas de reducción de la superficie de ataque dirigidas contra la ejecución de scripts
6. Los proxies residenciales logran evadir en un 78 % la reputación de IP en 4 mil millones de sesiones
🔶 ALTO — Infraestructura de evasión de actores de amenazas a escala industrial
Una nueva investigación revela que las redes de proxies residenciales evaden correctamente los controles de reputación de IP y bloqueo geográfico en el 78 % de las sesiones maliciosas analizadas, lo que hace que los mecanismos de defensa tradicionales basados en IP resulten en gran medida ineficaces a escala.
Un análisis exhaustivo de más de cuatro mil millones de sesiones de proxy, realizado por investigadores de inteligencia de amenazas, ha cuantificado la magnitud con la que las redes de proxies residenciales socavan los controles de seguridad basados en IP. Los hallazgos representan un desafío importante para las organizaciones que dependen de fuentes de reputación de IP, geoperimetraje y listas de bloqueo como principales mecanismos defensivos.
Magnitud del problema
Las redes de proxies residenciales —que enrutan el tráfico de los atacantes a través de las conexiones a Internet de consumidores desprevenidos cuyos dispositivos han sido incorporados a la red, a menudo mediante aplicaciones VPN gratuitas de dudosa procedencia o malware— se utilizan ahora en aproximadamente el 78 % de los ataques de relleno de credenciales, toma de control de cuentas y extracción automatizada de datos web observados en el conjunto de datos. Las direcciones IP residenciales utilizadas no se pueden distinguir de conexiones domésticas legítimas de banda ancha, lo que significa que:
- Las fuentes de reputación de IP que marcan direcciones IP de centros de datos y proveedores de alojamiento son prácticamente ciegas ante el tráfico de proxies residenciales
- El geobloqueo se elude fácilmente seleccionando nodos de salida en el país objetivo
- La limitación de solicitudes basada en la dirección IP se neutraliza rotando entre miles de IP residenciales por campaña
- La sesión mediana de un proxy residencial dura solo 8 minutos antes de rotar a una IP nueva, lo que impide el bloqueo basado en el tiempo
Recomendaciones de defensa
La investigación subraya que las defensas centradas en la IP deben complementarse con señales de comportamiento y del dispositivo:
- Huella digital del dispositivo: Las huellas de Canvas, WebGL y audio detectan clientes automatizados que reutilizan el mismo perfil de dispositivo desde múltiples IP
- Biometría conductual: Los patrones de movimiento del ratón, la cadencia de escritura y el comportamiento de desplazamiento identifican bots independientemente del origen de la IP
- Huella digital TLS (JA3/JA4): Las herramientas automatizadas generan perfiles distintivos de negociación TLS que no coinciden con las distribuciones de navegadores reales
- Verificación basada en desafíos: Implemente CAPTCHA invisibles o desafíos de prueba de trabajo en endpoints de alto valor
- Anomalías de velocidad en la lógica empresarial: Marque patrones inusuales en las acciones de las cuentas (intentos de inicio de sesión desde muchos estados o ciudades diferentes en cuestión de minutos)
7. Señuelos de imágenes ISO propagan RAT y mineros de criptomonedas en una campaña activa
🔶 ALTA — El malware disfrazado de ISO elude los filtros de archivos adjuntos del correo electrónico
Los actores de amenazas distribuyen archivos de imagen ISO maliciosos disfrazados de instaladores de software y contenido multimedia para desplegar troyanos de acceso remoto y malware de minería de criptomonedas, al tiempo que evaden los controles estándar de archivos adjuntos del correo electrónico.
Investigadores de seguridad han identificado una campaña activa que explota archivos de imagen de disco ISO como mecanismo de distribución para una operación con dos cargas útiles: un troyano de acceso remoto (RAT) para obtener acceso persistente y robar credenciales, combinado con un minero de criptomonedas que monetiza los recursos informáticos comprometidos.
Método de distribución
La campaña distribuye archivos ISO simultáneamente a través de varios canales:
- Correos electrónicos de phishing con archivos ISO adjuntos disfrazados de instaladores de licencias de software, cracks de videojuegos o instaladores de aplicaciones empresariales; las pasarelas de correo electrónico que inspeccionan tipos de ejecutables habituales (EXE, DLL, SCR) suelen permitir el paso de archivos ISO sin una inspección profunda
- Publicidad maliciosa en sitios de piratería de software y torrents, que presenta las imágenes ISO como versiones crackeadas de software comercial popular
- Comunidades de Discord y Telegram para compartir software, donde las imágenes ISO se publican como colecciones legítimas de herramientas
- Resultados de búsqueda manipulados mediante envenenamiento SEO que conducen a páginas de destino falsas para descargar software
Cuando se monta el archivo (Windows monta automáticamente los archivos ISO al hacer doble clic en Windows 10 o versiones posteriores), la imagen ISO muestra una interfaz de instalación convincente mientras instala y ejecuta silenciosamente tanto el RAT como el minero. El minero está configurado para limitar el uso de CPU durante las sesiones activas del usuario con el fin de evitar su detección y solo funciona a plena capacidad durante los periodos de inactividad.
Medidas defensivas
- Bloquee las descargas de archivos ISO en la pasarela web para los usuarios sin privilegios administrativos
- Desactive el montaje automático de archivos ISO mediante la Directiva de grupo: Configuración del equipo > Plantillas administrativas > Componentes de Windows > Directivas de reproducción automática
- Genere alertas ante picos inusuales de CPU durante los periodos de inactividad previstos, un indicador claro de minería de criptomonedas
- Supervise los procesos iniciados desde puntos de montaje de unidades virtuales (D:\, E:\ asignados dinámicamente)
8. La plataforma de AI Mercor, afectada por un ataque a la cadena de suministro de LiteLLM
⚠ CRÍTICA — Ataque a la cadena de suministro de infraestructura de AI
Mercor, una plataforma de contratación basada en AI, ha sido comprometida mediante un ataque a la cadena de suministro dirigido contra su dependencia LiteLLM —una biblioteca de código abierto que funciona como proxy de API para LLM—, lo que ha expuesto datos de candidatos y credenciales de API en toda la plataforma.
Mercor, una plataforma de contratación nativa de AI que utiliza grandes modelos de lenguaje para conectar candidatos con oportunidades laborales, ha revelado un incidente de seguridad cuyo origen se remonta a un ataque a la cadena de suministro de su dependencia LiteLLM. LiteLLM es una popular biblioteca de código abierto utilizada para canalizar solicitudes mediante proxy entre las API de varios proveedores de LLM (OpenAI, Anthropic, Azure OpenAI, etc.) desde una interfaz unificada.
Naturaleza del ataque
Los atacantes introdujeron código malicioso en una versión de LiteLLM que posteriormente fue incorporada como dependencia por la infraestructura de producción de Mercor. La versión maliciosa del paquete contenía una puerta trasera que:
- Exfiltraba claves de API de LLM (OpenAI, Anthropic, Azure) almacenadas en el entorno de la aplicación, claves con importantes implicaciones de facturación y acceso a datos
- Registraba las instrucciones y respuestas de los LLM, lo que podría haber capturado información confidencial de candidatos enviada mediante las funciones basadas en AI de la plataforma
- Intentaba desplazarse lateralmente dentro del entorno de alojamiento aprovechando los servicios de metadatos del proveedor de nube para obtener credenciales de las instancias
Riesgo general para la cadena de suministro de AI
Este incidente pone de relieve una superficie de ataque emergente e infravalorada: la cadena de dependencias de las aplicaciones de AI. LiteLLM por sí solo es utilizado por cientos de startups y empresas que desarrollan aplicaciones basadas en LLM. Una única versión comprometida podría afectar simultáneamente a decenas de plataformas dependientes, cada una de las cuales gestiona datos confidenciales de usuarios procesados mediante canalizaciones de AI.
Medidas inmediatas para los usuarios de LiteLLM
- Audite la versión actual de LiteLLM en todos los entornos de producción y compárela con la lista de versiones confirmadas como seguras
- Rote inmediatamente todas las claves de API de LLM si utiliza una versión potencialmente afectada
- Revise los controles de acceso a los metadatos de las instancias en la nube para impedir el robo de credenciales mediante endpoints SSRF/de metadatos
- Implemente la verificación de integridad de paquetes (fijación de hashes) para todas las dependencias de AI/ML
- Considere aislar los servicios proxy de LLM en un entorno controlado para limitar su acceso a variables de entorno confidenciales
Resumen del panorama de amenazas
| Amenaza | Gravedad | Acción requerida |
|---|---|---|
| RCE previa a la autenticación en Progress ShareFile | CRÍTICA | Aplique inmediatamente el parche al controlador StorageZones; aíslelo si se retrasa |
| Suplantación de CERT-UA / AGEWHEEZE | CRÍTICA | Bloquee los dominios IoC; genere alertas ante correos electrónicos sospechosos con temática de CERT-UA |
| Cadena de suministro de Mercor / LiteLLM | CRÍTICA | Audite las versiones de LiteLLM; rote ahora todas las claves de API de LLM |
| Ataque del malware destructivo Stryker (recuperación) | ALTA | Revise las deficiencias de detección en las redes de OT/fabricación |
| Señuelos PDF de Casbaneiro | ALTA | Bloquee la ejecución de JavaScript en PDF; genere alertas ante procesos iniciados desde PDF |
| Malware VBS de WhatsApp / elusión de UAC | ALTA | Bloquee la ejecución de VBScript; supervise la actividad de fodhelper.exe |
| Evasión mediante proxies residenciales (78 %) | ALTA | Complemente los controles de IP con análisis de comportamiento y huellas digitales de dispositivos |
| Señuelo ISO con RAT y minero de criptomonedas | ALTA | Bloquee las descargas de archivos ISO; desactive el montaje automático mediante la Directiva de grupo |
Anticípese a la evolución de las amenazas
Informes diarios de inteligencia, análisis de ataques reales y orientación defensiva práctica.
Descubra KENSAIValide sus defensas frente a las amenazas actuales
KENSAI prueba continuamente sus controles de seguridad frente a las técnicas de ataque más recientes —desde ataques a la cadena de suministro hasta cadenas de RCE previas a la autenticación— antes de que los adversarios las exploten.
Ver la plataforma— Inteligencia de seguridad de KENSAI · Publicado el 1 de abril de 2026