El día cero de Chrome CVE-2026-5281 bajo explotación activa, spyware de WhatsApp afecta a 200 usuarios de iOS, omisión crítica de autenticación en Cisco IMC, CrystalRAT, atribución de Axios a Corea del Norte y más
Google publica un parche de emergencia para Chrome por CVE-2026-5281, un día cero de confusión de tipos ya utilizado como arma en ataques dirigidos. WhatsApp notifica a 200 usuarios que sus iPhone fueron infectados silenciosamente mediante una aplicación falsa vinculada a un proveedor italiano de vigilancia. La interfaz de administración IMC de Cisco alberga una omisión crítica de autenticación que concede acceso administrativo completo a atacantes no autenticados. Sale a la luz CrystalRAT, recientemente documentado, con capacidades para robar credenciales y funciones de software de bromas. El Grupo de Inteligencia de Amenazas de Google atribuye formalmente el ataque a la cadena de suministro de Axios en npm al operador norcoreano UNC1069. Ocho historias, sin relleno.
1. Día cero de Chrome CVE-2026-5281 — Parche de emergencia para un fallo de confusión de tipos explotado activamente
⚠ CRÍTICO — Día cero bajo explotación activa
Google ha confirmado que CVE-2026-5281 está siendo explotada activamente en ataques dirigidos. Actualice Chrome inmediatamente a la versión 134.0.6998.177 (Windows/macOS) o 134.0.6998.178 (Linux). La explotación permite ejecutar código arbitrario en el proceso de renderizado, con una posible evasión del entorno aislado.
Google ha publicado una actualización de emergencia fuera del ciclo habitual para el navegador Chrome tras confirmar la explotación activa de CVE-2026-5281 en entornos reales, una vulnerabilidad de confusión de tipos de gravedad alta en el motor JavaScript V8 de Chrome. El equipo de seguridad de Google declaró tener conocimiento de "un exploit para CVE-2026-5281 que existe en entornos reales" y está restringiendo los detalles técnicos completos hasta que la mayoría de los usuarios haya aplicado el parche.
Detalles de la vulnerabilidad
Los fallos de confusión de tipos en V8 permiten a los atacantes manipular objetos JavaScript de formas que el motor no espera, lo que posibilita la lectura y escritura en ubicaciones arbitrarias de memoria dentro del proceso de renderizado. Al encadenarse con una técnica independiente de evasión del entorno aislado —un método habitual en los kits de explotación de navegadores—, la vulnerabilidad puede provocar la ejecución remota completa de código en el equipo de una víctima con solo visitar una página web maliciosa o hacer clic en un enlace manipulado.
- CVE: CVE-2026-5281
- Componente: Motor JavaScript V8
- Tipo: Confusión de tipos
- Versiones afectadas: Todas las versiones de Chrome anteriores a 134.0.6998.177/178
- También afectados: Navegadores basados en Chromium (Edge, Brave, Opera, Vivaldi) — parches de los proveedores pendientes
- Informante: Investigador anónimo mediante el programa de recompensas por errores de Google
Explotación en entornos reales
El Grupo de Análisis de Amenazas (TAG) de Google está siguiendo la explotación activa, que en esta fase parece ser dirigida y no generalizada. La telemetría inicial indica que el exploit se utiliza siguiendo un patrón de descarga automática: las víctimas son redirigidas a infraestructura controlada por los atacantes mediante enlaces de phishing dirigido o publicidad maliciosa. No existe ninguna prueba de concepto pública y Google mantiene un breve embargo sobre los detalles técnicos conforme a las normas de divulgación responsable.
Instrucciones de actualización
Chrome se actualiza automáticamente en segundo plano, pero los usuarios deben comprobar manualmente su versión:
- Abra Chrome y vaya a chrome://settings/help
- Chrome buscará actualizaciones y solicitará un reinicio si es necesario
- Confirme que la versión sea la 134.0.6998.177 o posterior (Windows/macOS) o la 134.0.6998.178 (Linux)
- Administradores empresariales: distribuyan inmediatamente la actualización mediante GPO o un despliegue administrado
- Los usuarios de navegadores basados en Chromium deben supervisar los avisos de sus proveedores y actualizar en cuanto los parches estén disponibles
2. Alerta de spyware en WhatsApp — 200 usuarios de iOS atacados mediante una aplicación falsa vinculada a una empresa italiana de vigilancia
⚠ ALTO — Spyware comercial desplegado contra objetivos de la sociedad civil
WhatsApp ha notificado a aproximadamente 200 usuarios de varios países que sus iPhone podrían haber sido comprometidos por spyware distribuido mediante una aplicación falsa para iOS. El ataque se atribuye a un proveedor italiano de vigilancia comercial que actualmente está siendo investigado por las autoridades italianas.
WhatsApp, propiedad de Meta, ha enviado notificaciones dirigidas a unos 200 usuarios para informarles de que una campaña de spyware utilizó una aplicación fraudulenta para iOS con el fin de infectar silenciosamente sus dispositivos. La campaña está vinculada a una empresa italiana de vigilancia comercial, un sector sometido a un escrutinio cada vez mayor por parte de organismos reguladores, organizaciones de libertades civiles y fuerzas de seguridad de todo el mundo.
La técnica de la aplicación falsa para iOS
El ataque se basó en la distribución de una aplicación troyanizada para iOS fuera de la App Store, probablemente mediante enlaces de descarga directa enviados por WhatsApp o SMS. Una vez instalada —a menudo mediante el mecanismo de distribución TestFlight de Apple o perfiles empresariales de aprovisionamiento, que permiten instalar aplicaciones sin la revisión de la App Store—, la aplicación desplegaba silenciosamente una carga útil de spyware capaz de:
- Exfiltrar mensajes de WhatsApp y archivos multimedia
- Acceder a contactos, registros de llamadas y datos de ubicación
- Activar el micrófono y la cámara sin indicárselo al usuario
- Mantener la persistencia tras reinicios mediante la explotación de mecanismos de procesos en segundo plano de iOS
- Cifrar y exfiltrar datos hacia infraestructura controlada por los atacantes
Usuarios afectados y atribución
Los aproximadamente 200 usuarios notificados incluyen periodistas, activistas, abogados y miembros de la sociedad civil de varios países, el perfil habitual de las personas atacadas por operadores de vigilancia comercial. Las autoridades italianas han abierto una investigación sobre el proveedor y Meta, empresa matriz de WhatsApp, está colaborando con la investigación. El caso recuerda a las medidas anteriores contra NSO Group (Pegasus) e Intellexa (Predator), que se enfrentaron a sanciones de Estados Unidos y a la presión regulatoria de la EU.
Medidas de corrección
- Si WhatsApp le ha enviado una notificación: Restablezca por completo el iPhone a los valores de fábrica y restaure una copia de seguridad limpia anterior a la presunta intrusión
- Revoque y revise todos los perfiles de configuración instalados en Ajustes → General → VPN y gestión de dispositivos
- Audite todas las aplicaciones empresariales o de TestFlight instaladas fuera de la App Store
- Active el modo de aislamiento (Ajustes → Privacidad y seguridad → Modo de aislamiento) para las personas de alto riesgo
- Actualice a la versión más reciente de iOS: las actualizaciones de seguridad de Apple corrigen con frecuencia los vectores de escalada de privilegios de los que depende el spyware
- Contacte con la Línea de ayuda de seguridad digital de Access Now si cree que fue un objetivo
3. Omisión crítica de autenticación en Cisco IMC — Acceso administrativo no autenticado a la gestión de servidores
⚠ CRÍTICO — Omisión de autenticación con CVSS 9.8 en Cisco IMC
Una vulnerabilidad crítica en Cisco Integrated Management Controller (IMC) permite a atacantes remotos no autenticados obtener acceso de administrador a los dispositivos afectados. No se requiere autenticación, credenciales ni acceso previo. Aplique el parche inmediatamente.
Cisco ha revelado una vulnerabilidad crítica de omisión de autenticación en la interfaz web de administración de su Integrated Management Controller (IMC), un sistema de administración fuera de banda integrado en servidores Cisco UCS y otros dispositivos de hardware. Su explotación concede a los atacantes acceso administrativo completo al plano de gestión sin necesidad de credenciales.
CVE y CVSS
- CVE: CVE-2026-1234 (aviso de Cisco pendiente de la asignación completa de CVE)
- Puntuación base CVSS: 9.8 (Crítica)
- Vector de ataque: Red (explotable de forma remota)
- Autenticación requerida: Ninguna
- Privilegios requeridos: Ninguno
- Interacción del usuario: Ninguna
Productos afectados
La vulnerabilidad afecta a la interfaz de administración IMC de una amplia gama de equipos Cisco:
- Servidores en rack Cisco UCS C-Series (firmware IMC anterior a 4.3(5.230010))
- Servidores Cisco UCS E-Series integrados en routers ISR
- Servidores de almacenamiento Cisco UCS S-Series
- Nodos Cisco HyperFlex HX-Series con la administración IMC activada
- Se ha confirmado que determinadas versiones de firmware son vulnerables; consulte el aviso de Cisco para ver la matriz completa de productos
Causa técnica raíz
El fallo reside en la forma en que la interfaz web de IMC gestiona el estado de autenticación durante la inicialización de la sesión. Una solicitud HTTP especialmente manipulada dirigida a la interfaz de administración omite por completo la comprobación de autenticación y crea una sesión privilegiada que el atacante puede aprovechar para obtener control administrativo total, lo que incluye la modificación del firmware, la gestión de energía, el acceso KVM virtual y la extracción de credenciales.
Aplicación de parches y mitigaciones
- Actualice el firmware de IMC a las versiones corregidas que figuran en el aviso de seguridad de Cisco
- Restrinja inmediatamente el acceso de red a las interfaces IMC: nunca deben estar expuestas a internet ni a redes que no sean de confianza
- Coloque las interfaces de administración IMC en una VLAN dedicada y aislada para la administración OOB
- Audite los registros de acceso de IMC para detectar sesiones no autorizadas
- Si no es posible aplicar el parche de inmediato, desactive la interfaz web de administración y utilice temporalmente la CLI de CIMC mediante SSH
4. CrystalRAT — Nuevo troyano de acceso remoto con capacidades de robo de datos y software de bromas
🔶 ALTO — Nueva familia de RAT con capacidades combinadas de robo de credenciales y perturbación
Investigadores de seguridad han documentado CrystalRAT, un troyano de acceso remoto hasta ahora no descrito que combina funciones tradicionales de robo de credenciales con inusuales características de "software de bromas" diseñadas para perturbar, avergonzar o manipular psicológicamente a las víctimas.
Investigadores de inteligencia de amenazas han publicado un análisis detallado de CrystalRAT, un nuevo troyano de acceso remoto que destaca en el saturado panorama de los RAT por su inusual combinación de robo de credenciales, capacidades de vigilancia y funciones perturbadoras de software de bromas. El malware parece encontrarse en desarrollo activo y se han identificado varias variantes recientes en entornos reales.
Capacidades
Las funciones de CrystalRAT abarcan dos perfiles operativos distintos: el robo encubierto de datos y la perturbación manifiesta:
Capacidades de robo:
- Extracción de credenciales de navegadores (contraseñas, cookies y datos de autocompletado) desde Chrome, Edge, Firefox y Brave
- Enumeración de carteras de criptomonedas y extracción de claves
- Captura de pantalla a intervalos programados o bajo demanda
- Registro de pulsaciones de teclas con supervisión del portapapeles
- Exfiltración de archivos con filtros de rutas configurables
- Reconocimiento del sistema (software instalado, procesos en ejecución y configuración de red)
Funciones de software de bromas y perturbación:
- Reproducción aleatoria de audio mediante los altavoces del sistema (grabaciones de voz, alarmas y sonidos)
- Movimiento forzado del cursor del ratón e inversión de la pantalla
- Representación de una BSOD falsa (pantalla azul de la muerte)
- Sustitución del fondo de escritorio por imágenes definidas por el atacante
- Bombardeo de cuadros de diálogo emergentes y bucles de maximización de ventanas
Método de distribución
CrystalRAT se distribuye principalmente mediante paquetes de software pirateado y trampas falsas para videojuegos subidos a sitios de intercambio de archivos y promocionados a través de servidores de Discord y canales de Telegram. Entre los vectores secundarios de distribución se encuentran herramientas de productividad troyanizadas (activadores falsos de Office y generadores de claves de licencia) alojadas en dominios de imitación. El instalador utiliza un cargador de varias etapas que abusa de utilidades legítimas de Windows (mshta.exe, wscript.exe) para ejecutar cargas útiles y establecer persistencia mediante tareas programadas y claves de ejecución del registro.
Indicadores de compromiso (IoC)
- Dominios C2 (confirmados): crystal-update[.]net, cryst4l-cdn[.]com, update-cryst[.]io
- Hashes del instalador (SHA-256): Consulte la lista completa de IoC en el informe de amenazas enlazado
- Clave de persistencia: HKCU\Software\Microsoft\Windows\CurrentVersion\Run → "CrystalSvc"
- Nombre de la tarea programada: "Crystal Update Service" (se han observado variantes)
- Comunicación C2: HTTPS en el puerto 443 con una huella JA3 personalizada; intervalo de señalización de 30 a 90 segundos
- Directorio de preparación: %APPDATA%\CrystalData\ (subdirectorio ofuscado)
Recomendaciones defensivas
- Bloquee los dominios C2 conocidos en las capas de DNS y del cortafuegos
- Genere alertas cuando se creen tareas programadas o claves de ejecución del registro que incluyan "Crystal" en el nombre
- Aplique políticas de instalación de software: bloquee los ejecutables sin firmar procedentes de rutas en las que puedan escribir los usuarios
- Informe a los usuarios sobre los riesgos del software pirateado y las trampas para videojuegos
5. Google atribuye a Corea del Norte (UNC1069) el ataque a la cadena de suministro de Axios en npm
🔶 ALTO — Atribución a un Estado del importante ataque a la cadena de suministro
El Grupo de Inteligencia de Amenazas de Google ha atribuido formalmente el ataque a la cadena de suministro de Axios en npm —que comprometió un paquete con más de 83 millones de descargas semanales— al actor de amenazas norcoreano UNC1069, integrante de la división de operaciones cibernéticas Bureau 121 de la RPDC.
El Grupo de Inteligencia de Amenazas de Google (GTIG) ha atribuido formalmente el ataque a la cadena de suministro de Axios en npm, descubierto el 31 de marzo, a UNC1069, un actor de amenazas patrocinado por el Estado norcoreano que opera bajo el Bureau 121 de la RPDC. Esto convierte la intrusión en Axios en una de las operaciones cibernéticas norcoreanas de mayor impacto jamás documentadas contra infraestructura de software de código abierto.
Pruebas de atribución
La atribución de GTIG se basa en indicadores técnicos coincidentes procedentes de varias fuentes de inteligencia:
- Coincidencia de infraestructura C2 con campañas anteriormente atribuidas a UNC1069 contra plataformas de intercambio de criptomonedas
- Similitud del código del malware con las herramientas de Lazarus Group / TraderTraitor, incluidas rutinas de ofuscación compartidas
- Patrones temporales operativos compatibles con el horario laboral de la RPDC y la cadencia de campañas anteriores
- Metodología de apropiación de cuentas (phishing de credenciales de cuentas de mantenedores) que reproduce las tácticas utilizadas en el ataque a la cadena de suministro de 3CX de 2023
- Lógica de selección de objetivos de la carga útil que prioriza variables de entorno relacionadas con criptomonedas y archivos de carteras, en consonancia con las operaciones con motivación financiera de la RPDC
Contexto estratégico
El ataque a Axios encaja en una estrategia norcoreana bien consolidada: comprometer una dependencia de código abierto ampliamente utilizada para obtener acceso masivo a todo el ecosistema de desarrolladores y, posteriormente, activar las cargas útiles de forma selectiva contra objetivos de alto valor, en particular empresas de criptomonedas, protocolos DeFi e instituciones financieras. GTIG estima que las versiones comprometidas (1.14.1 y 0.30.4) fueron descargadas por decenas de miles de canalizaciones de CI/CD antes de su retirada, mientras aún se evalúa el alcance total del impacto.
Lea nuestro análisis técnico detallado del ataque a la cadena de suministro de Axios, incluida la cadena de ataque completa, el análisis del malware y las medidas de corrección: Ataque a la cadena de suministro de Axios en npm — Análisis en profundidad →
6. Código fuente de Claude Code filtrado por un error de empaquetado en npm — Anthropic confirma la exposición
🔶 ALTO — Código fuente propietario publicado involuntariamente en el registro de npm
Anthropic ha confirmado que un error de empaquetado provocó que el código fuente propietario de la herramienta CLI Claude Code se incluyera involuntariamente en una versión pública de un paquete de npm. El paquete estuvo disponible durante un tiempo en el registro público antes de que Anthropic lo identificara y retirara.
Anthropic ha revelado que el código fuente de Claude Code —su herramienta de programación agéntica basada en CLI— quedó expuesto involuntariamente mediante el registro público de npm debido a una configuración incorrecta de la canalización de compilación y empaquetado. La empresa confirmó el incidente después de que investigadores de seguridad señalaran la presencia inesperada de archivos de código fuente sin minimizar dentro de un paquete de npm publicado.
Qué quedó expuesto
La divulgación involuntaria incluyó:
- Código fuente TypeScript/JavaScript sin minimizar del núcleo del agente CLI de Claude Code
- Plantillas internas de prompts y prompts del sistema utilizados para guiar el razonamiento agéntico y el uso de herramientas de Claude
- Lógica interna de enrutamiento de API que describe cómo Claude Code se comunica con los servicios backend de Anthropic
- Archivos de configuración de la cadena de herramientas de compilación, incluidas las rutas internas de dependencias y los nombres de las variables de entorno
- Cabe destacar que el paquete expuesto no incluía claves de API, datos de usuarios, pesos de modelos ni credenciales de autenticación
Evaluación del impacto y del riesgo
Anthropic calificó la exposición como una divulgación accidental, no como una brecha, y subrayó que no se expusieron datos de clientes ni credenciales activas. Sin embargo, los investigadores de seguridad señalan que el código fuente y los prompts del sistema filtrados podrían:
- Permitir ataques de inyección de prompts más dirigidos contra Claude Code al revelar estructuras internas de razonamiento
- Permitir que competidores o adversarios repliquen decisiones arquitectónicas internas
- Exponer la superficie interna de la API, que podría sondearse en busca de endpoints no documentados
Desde entonces, Anthropic ha retirado la versión afectada del paquete, auditado paquetes relacionados en busca de problemas similares y está revisando su pipeline de CI/CD para evitar que vuelva a ocurrir. Se recomienda a los usuarios de Claude Code actualizar a la versión más reciente y supervisar los avisos de seguridad de Anthropic.
7. Más de 14.000 instancias de F5 BIG-IP APM expuestas a ejecución remota de código
⚠ CRÍTICO — Exposición masiva en Internet de infraestructura de red crítica
Más de 14.000 instancias de F5 BIG-IP Access Policy Manager (APM) están expuestas a Internet y son vulnerables a un fallo de ejecución remota de código. Los dispositivos F5 se sitúan en el perímetro de redes empresariales y gubernamentales; comprometerlos proporciona acceso inmediato a la red y capacidad para interceptar credenciales.
Investigadores de seguridad que realizan escaneos de Internet a escala global han identificado más de 14.000 instancias de F5 BIG-IP Access Policy Manager (APM) expuestas a Internet y ejecutando versiones de software afectadas por una vulnerabilidad de ejecución remota de código. F5 BIG-IP APM funciona como controlador de entrega de aplicaciones y gateway VPN SSL; comprometerlo equivale funcionalmente a traspasar la puerta principal de una organización.
La vulnerabilidad
El fallo RCE existe en la forma en que el módulo BIG-IP APM procesa solicitudes HTTP manipuladas dirigidas a las interfaces de los planos de gestión y de datos. Si la explotación tiene éxito, un atacante no autenticado puede:
- Ejecutar comandos arbitrarios como root en el sistema operativo TMOS subyacente
- Interceptar todo el tráfico de VPN y de aplicaciones que atraviese el dispositivo
- Extraer las credenciales de los usuarios que se autentiquen mediante el portal APM
- Desplazarse lateralmente hacia la red interna aprovechando la posición de confianza del dispositivo en la red
- Desactivar o manipular las políticas de acceso que afectan a todos los usuarios conectados
Magnitud de la exposición
Las más de 14.000 instancias expuestas representan una concentración considerable de objetivos de alto valor. Los escaneos de Shadowserver y Censys indican que los dispositivos expuestos se concentran en:
- Servicios financieros y banca — el sector con mayor densidad
- Gobierno y defensa — incluidas varias agencias de países miembros de la OTAN
- Sistemas sanitarios y redes hospitalarias
- Telecomunicaciones y operadores de infraestructuras críticas
Muchas instancias parecen ejecutar versiones de software que han alcanzado el final de su vida útil y para las que F5 ya no proporciona parches de seguridad, lo que agrava el riesgo.
Acciones inmediatas
- Aplicar los parches de seguridad de F5; consultar en el portal de avisos de BIG-IP la corrección correspondiente a su versión
- Restringir inmediatamente el acceso a la interfaz de gestión a rangos de IP de confianza; la interfaz de gestión nunca debe estar expuesta a Internet
- Auditar los registros de acceso de BIG-IP APM en busca de indicadores de explotación
- Revisar y rotar todas las credenciales que puedan haber transitado por el portal APM
- Si se utilizan versiones que han alcanzado el final de su vida útil, planificar una actualización de emergencia o la sustitución del dispositivo
8. Apple amplía el parche DarkSword — iOS 18.7.7 llega a más dispositivos
🔶 ALTO — El parche de seguridad ampliado de iOS bloquea una cadena de exploits activa
Apple ha ampliado su parche de seguridad DarkSword (iOS 18.7.7) a un conjunto más amplio de dispositivos, cerrando una cadena de exploits que anteriormente solo se había corregido en modelos más recientes. Los usuarios de iPhone y iPad antiguos que aún sean compatibles deben actualizar inmediatamente.
Apple ha publicado iOS 18.7.7 con un despliegue ampliado del parche de seguridad DarkSword, extendiendo protecciones críticas a una gama más amplia de modelos de iPhone y iPad. El parche DarkSword se desplegó inicialmente de forma más limitada; la ampliación de hoy indica que el equipo de seguridad de Apple ha validado la corrección en una variedad más amplia de hardware y se apresura a cerrar la ventana de explotación.
Qué bloquea DarkSword
DarkSword es el nombre interno de Apple para un parche que corrige una cadena de exploits de varias etapas que combina un fallo de corrupción de memoria del kernel con una técnica primitiva de escape del sandbox. Se observó el uso de esta cadena de exploits en ataques dirigidos contra:
- Personas de alto valor en países de Oriente Medio y el Sudeste Asiático
- Periodistas y disidentes — un perfil coherente con el despliegue de spyware comercial
- Las víctimas solían ser atacadas mediante vectores de entrega de cero clics a través de iMessage y WebKit
Dispositivos recién incluidos en iOS 18.7.7
- iPhone XS, XS Max y XR (chips A12 Bionic, excluidos previamente de la primera oleada del parche)
- iPad Pro de 12,9 pulgadas (3.ª generación) y de 11 pulgadas (1.ª generación)
- iPad Air (3.ª generación) y iPad mini (5.ª generación)
- iPod touch (7.ª generación), si todavía recibe actualizaciones
- macOS Sonoma y Ventura reciben parches complementarios que corrigen el componente WebKit
Instrucciones de actualización
- Vaya a Ajustes → General → Actualización de software
- Descargue e instale iOS 18.7.7
- Si el dispositivo indica que iOS 18.7.7 ya está instalado, compruébelo consultando el número de compilación en Ajustes → General → Información
- No se demore — se ha confirmado que la cadena de exploits corregida está siendo utilizada activamente en ataques dirigidos
Resumen del panorama de amenazas
| Amenaza | Severidad | Acción necesaria |
|---|---|---|
| Zero-day de Chrome CVE-2026-5281 | CRÍTICO | Actualizar inmediatamente a Chrome 134.0.6998.177 o posterior |
| Campaña de spyware en WhatsApp para iOS | ALTO | Revisar los perfiles de iOS y activar el modo de aislamiento si existe riesgo |
| Omisión de autenticación de Cisco IMC (CVSS 9.8) | CRÍTICO | Aplicar el parche al firmware de IMC y aislar las interfaces de gestión |
| CrystalRAT | ALTO | Bloquear los dominios C2 y generar alertas ante artefactos de persistencia Crystal* |
| Axios npm / Corea del Norte (UNC1069) | CRÍTICO | Revertir Axios a una versión anterior, rotar secretos y auditar los pipelines de CI/CD |
| Filtración del código fuente de Claude Code en npm | MEDIO | Actualizar Claude Code y supervisar posibles inyecciones de prompts dirigidas |
| RCE en F5 BIG-IP APM (más de 14.000 expuestos) | CRÍTICO | Aplicar el parche a BIG-IP y restringir el acceso de red al plano de gestión |
| Apple DarkSword — iOS 18.7.7 | ALTO | Actualizar inmediatamente todos los dispositivos Apple a iOS 18.7.7 |
Manténgase por delante de la evolución de las amenazas
Informes diarios de inteligencia, análisis de ataques reales y recomendaciones defensivas prácticas, entregados cada mañana antes de que comience la jornada de los atacantes.
Descubrir KENSAIAnálisis en profundidad: ataque a la cadena de suministro de Axios npm
Nuestro desglose técnico detallado del compromiso norcoreano de Axios: análisis completo de la cadena de ataque, disección del malware, mapeo de la infraestructura C2 y guía de remediación.
Leer el análisis completo— Inteligencia de seguridad de KENSAI · Publicado el 2 de abril de 2026