剣 KENSAI
← Volver al blog de seguridad
Informe de seguridad 7 min de lectura

El primer día cero de Chrome de 2026 + frameworks de IA bajo ataque

Google parchea el primer día cero de Chrome de 2026. Los frameworks de agentes de IA como OpenClaw ya son objetivo de infostealers especializados. Se han descubierto más de 300 extensiones de navegador maliciosas con 37 millones de descargas. Mientras tanto, CISA opera al 38% de su capacidad.


Crítico: día cero de Chrome CVE-2026-2441

Explotado activamente — actualice Chrome de inmediato

Google ha publicado un parche de emergencia para la primera vulnerabilidad de día cero de Chrome de 2026. El fallo de ejecución arbitraria de código se está explotando activamente.

Detalle Información
CVE CVE-2026-2441
Tipo Ejecución arbitraria de código
Gravedad CRÍTICO
Estado Explotado activamente
Solución Chrome 145 — actualice ya

Acciones inmediatas

  1. Actualice Chrome a la versión 145 de inmediato
  2. Active las actualizaciones automáticas si no lo están ya
  3. Valore restringir el navegador temporalmente hasta completar el parcheo

RCE en BeyondTrust — explotada en 24 horas

CVE-2026-1731: ejecución remota de código sin autenticación, crítica, en BeyondTrust Remote Support. La explotación comenzó en menos de 24 horas tras la publicación de la PoC.

Directiva de emergencia de CISA

CISA ha ordenado a todas las agencias federales aplicar el parche en 3 días. Si utiliza BeyondTrust, esta es su máxima prioridad.


Ivanti EPMM — un único actor domina los ataques

Investigadores de seguridad han identificado que el 83% de todos los intentos de explotación de Ivanti EPMM proceden de un único actor de amenazas. CVE-2026-1281 y CVE-2026-1340 siguen siendo explotadas activamente.

Este patrón de ataque concentrado apunta a una operación muy organizada: parchee y vigile con urgencia.


Los frameworks de IA, ahora bajo ataque

⚠️ Nueva amenaza: infostealers dirigidos a frameworks de agentes de IA

Investigadores de seguridad han documentado el primer malware conocido dirigido específicamente a OpenClaw y a frameworks de agentes de IA similares. El malware roba:

Es un avance significativo. A medida que los asistentes de IA agénticos se generalizan, se convierten en objetivos de alto valor. Las organizaciones que usan frameworks de IA deberían:

  1. Auditar el almacenamiento y las políticas de rotación de claves de API
  2. Implantar escaneo de secretos en las canalizaciones de CI/CD
  3. Vigilar accesos no autorizados a las configuraciones de los agentes
  4. Usar tokens de vida corta siempre que sea posible

Los ataques ClickFix evolucionan: ahora usan DNS

Tres nuevas variantes de ClickFix descubiertas esta semana muestran una evolución rápida:

Variante Técnica Objetivo
Basada en DNS (NUEVA) Usa nslookup para recuperar cargas de PowerShell Windows
Comentarios de Pastebin JavaScript malicioso secuestra transacciones de Bitcoin Usuarios de cripto
Artefactos de LLM de Claude Abusa de artefactos generados por IA mediante Google Ads macOS

La técnica basada en DNS resulta especialmente preocupante: es el primer uso conocido de DNS como canal de entrega de cargas en campañas de ClickFix, y despliega el malware «ModeloRAT». Microsoft ha emitido una advertencia.


Más de 300 extensiones de navegador maliciosas — 37 M de descargas

Audite ya sus extensiones de navegador

Investigadores de seguridad han identificado más de 300 extensiones de navegador maliciosas con un total de 37 millones de descargas. Estas extensiones filtran datos, roban información personal y rastrean a los usuarios.

Ejemplo destacado: la extensión «CL Suite» se dirige a usuarios de Meta Business Suite y roba códigos TOTP de 2FA y credenciales de Business Manager.

Acciones recomendadas

  1. Audite todas las extensiones de navegador instaladas
  2. Elimine las extensiones con permisos excesivos
  3. Prefiera extensiones de editores verificados
  4. Implante listas de extensiones permitidas en entornos corporativos

Principales brechas de esta semana

Organización Registros Detalles
Odido (telecomunicaciones neerlandesas) 6 millones Nombres, direcciones, números de teléfono
Eurail B.V. Desconocido Datos de viajeros ya a la venta en la dark web
Canada Goose 600K ShinyHunters — datos personales y de pago
LVMH (Vuitton/Dior/Tiffany) 5.5M Multa de 25 M$ en Corea del Sur

CISA opera al 38% de su capacidad

Debido al cierre del DHS iniciado el 14 de febrero, CISA funciona actualmente con solo 888 de 2.341 efectivos. Esto reduce de forma notable la supervisión federal de ciberseguridad en un momento crítico.

Las organizaciones no deberían dar por hecho que la inteligencia de amenazas federal llegará con la misma rapidez durante este periodo. Refuerce la supervisión interna y suscríbase a fuentes alternativas.


VoidLink: nuevo framework de malware centrado en la nube

Se ha identificado un nuevo framework de malware llamado VoidLink , operado por el actor de amenazas UAT-9921 (activo desde 2019):


Las cifras de hoy

Métrica Valor
Días cero activos 2 (Chrome, BeyondTrust)
Brechas importantes 4
Registros expuestos más de 12 M
Multas impuestas 25 M$
Extensiones maliciosas más de 300
Descargas de extensiones 37 M
Capacidad de CISA 38%

Prioridades de hoy

  1. PARCHEE YA: Chrome 145 (CVE-2026-2441) + BeyondTrust + Ivanti EPMM
  2. AUDITE: Extensiones de navegador — elimine las desconocidas
  3. REVISE: Seguridad de los frameworks de IA — higiene de claves de API
  4. VIGILE: Entrega de cargas basada en DNS (evolución de ClickFix)
  5. REFUERCE: La supervisión interna de amenazas mientras CISA opera con capacidad reducida

Proteja su organización con KENSAI

Gestión de vulnerabilidades con IA y más de 332.660 CVE indexados.

Iniciar análisis gratuito

Manténgase seguro. Manténgase alerta.

🗡️ Equipo de seguridad de KENSAI

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

📚 Artículos relacionados