剣 KENSAI
← Volver al blog
Informe Diario de Seguridad 12 min de lectura 17 de marzo de 2026

GlassWorm secuestra repositorios de Python con tokens de GitHub robados, un ataque wiper Stryker afecta a decenas de miles, CISA marca un zero-day de Wing FTP y se amplía el hackeo de Oracle EBS

La campaña GlassWorm ForceMemo utiliza tokens de GitHub robados como arma para inyectar malware en cientos de repositorios de Python. Stryker sufre un devastador ataque wiper que borra de forma remota decenas de miles de dispositivos de empleados. CISA añade un fallo del Wing FTP Server al KEV como explotado activamente. La brecha de Oracle EBS deja a cuatro gigantes corporativos aún en silencio. Companies House del Reino Unido confirma una exposición de datos de meses. Además: la puerta trasera DRILLAPP ataca a Ucrania a través de Microsoft Edge, las campañas ClickFix propagan el stealer de macOS MacSync, y robo de credenciales VPN mediante envenenamiento SEO.


🐍 GlassWorm ForceMemo: Tokens de GitHub Robados Convierten en Armas los Repositorios de Python

⚠️ CRÍTICO — ATAQUE A LA CADENA DE SUMINISTRO — CAMPAÑA ACTIVA

La campaña de malware GlassWorm ha evolucionado hacia ForceMemo, un ataque a la cadena de suministro que usa credenciales de GitHub robadas para inyectar malware ofuscado en cientos de repositorios de Python. Cualquiera que ejecute pip install desde un repositorio comprometido o clone y ejecute el código activa el malware. Las primeras inyecciones datan del 8 de marzo de 2026.

Impacto normativo: Cadena de Suministro de Software CRA — Seguridad de la Cadena de Suministro NIS2 — Ley de IA de la UE (repositorios de ML en riesgo)

La campaña GlassWorm, rastreada originalmente como un compromiso de una extensión de VS Code, ha generado una peligrosa nueva ramificación denominada ForceMemo por los investigadores de StepSecurity. Los atacantes están aprovechando los tokens de GitHub robados en la campaña original de GlassWorm para acceder a las cuentas de los desarrolladores e inyectar código malicioso en repositorios legítimos de Python.

La metodología del ataque es especialmente insidiosa: los atacantes rebasan los últimos commits legítimos en la rama por defecto con código malicioso, y luego fuerzan el push de los cambios, preservando de forma crítica el mensaje de commit, el autor y la fecha del autor originales. Esto significa que los desarrolladores que revisan el historial de su repositorio no ven nada inusual. Los commits parecen provenir de los colaboradores de confianza originales.

Los repositorios atacados incluyen aplicaciones Django, código de investigación de ML, paneles de Streamlit y paquetes de PyPI. El malware se añade a puntos de entrada comunes como setup.py, main.py, y app.py. La carga útil ofuscada se activa al ejecutarse, estableciendo persistencia y exfiltrando credenciales.

Por Qué Esto Es Especialmente Peligroso

⚡ Conclusión para DACH

Las empresas del Mittelstand alemán y las instituciones de investigación suizas que usan canales de ML de Python deberían auditar de inmediato todas las dependencias de GitHub actualizadas recientemente. Active la imposición de la firma de commits de GitHub y las comprobaciones de estado requeridas. Según NIS2, las organizaciones deben demostrar la diligencia debida en la cadena de suministro: una dependencia comprometida por ForceMemo en la infraestructura de producción podría desencadenar la notificación obligatoria de incidentes en un plazo de 24 horas.


🏥 El Ataque Wiper de Stryker Borra de Forma Remota Decenas de Miles de Dispositivos

⚠️ ALTO — ATAQUE WIPER DESTRUCTIVO — TECNOLOGÍA MÉDICA

El gigante de la tecnología médica Stryker confirmó que el ciberataque de la semana pasada se limitó a su entorno interno de Microsoft, pero resultó en el borrado remoto de decenas de miles de dispositivos de empleados. No se desplegó ningún malware: los atacantes usaron herramientas de gestión legítimas para ejecutar el borrado.

Impacto normativo: Entidades Esenciales Sanitarias NIS2 — Dispositivos Médicos MDR — DORA (Cadena de Suministro Financiera)

Stryker Corporation, una de las mayores empresas de tecnología médica del mundo con más de 20.000 M$ de facturación anual, ha revelado que el ciberataque de la semana pasada resultó en el borrado remoto de decenas de miles de dispositivos de empleados. En un giro que los investigadores de seguridad encuentran cada vez más común, los atacantes no desplegaron ningún malware tradicional; en su lugar, abusaron de las herramientas de gestión legítimas de Microsoft ya presentes en el entorno de Stryker para borrar dispositivos de forma remota.

Este enfoque de «vivir de la tierra» (living off the land) para los ataques destructivos se está convirtiendo en un sello distintivo de los actores de amenazas sofisticados. Al usar herramientas en las que las organizaciones ya confían y que incluyen en listas blancas —Microsoft Intune, SCCM o la gestión de dispositivos de Azure AD—, los atacantes pueden ejecutar operaciones devastadoras mientras eluden las soluciones de detección y respuesta de endpoints (EDR).

El ataque se contuvo en el entorno interno de Microsoft de Stryker, y la empresa ha declarado que no se vieron afectados datos de pacientes ni sistemas de dispositivos médicos. Sin embargo, la disrupción operativa de borrar decenas de miles de estaciones de trabajo de empleados en una empresa global es enorme, afectando a la coordinación de la cadena de suministro, las operaciones de fabricación y el soporte al cliente.

Implicaciones para la Seguridad Sanitaria y de Dispositivos Médicos

⚡ Conclusión para DACH

Los hospitales alemanes y las clínicas austriacas que dependen de equipos de Stryker deberían verificar sus cadenas de suministro. Los distribuidores suizos de dispositivos médicos deberían evaluar si la disrupción operativa de Stryker afecta a los plazos de entrega. Para las empresas de la región DACH: audite sus políticas de Microsoft Intune y de gestión de dispositivos. Si un atacante obtiene acceso de administrador, ¿puede borrar en masa su flota? Implemente políticas de acceso condicional, cuentas de emergencia (break-glass) con tokens de hardware y alertas en tiempo real sobre las operaciones de gestión masiva de dispositivos.


📂 CISA Marca el Fallo del Wing FTP Server como Explotado Activamente

⚠️ ALTO — EXPLOTADO ACTIVAMENTE — AÑADIDO AL KEV

CISA ha advertido a las agencias gubernamentales de EE. UU. que aseguren sus instancias de Wing FTP Server contra una vulnerabilidad explotada activamente que puede encadenarse en ataques de ejecución remota de código. El fallo se ha añadido al catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

Impacto normativo: Gestión de Vulnerabilidades NIS2 — CISA BOD 22-01 — Infraestructura Crítica BSI

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) ha añadido una vulnerabilidad del Wing FTP Server a su catálogo de Vulnerabilidades Explotadas Conocidas, confirmando la explotación activa en la naturaleza. Wing FTP Server es un popular servidor FTP multiplataforma que usan las empresas para operaciones de transferencia segura de archivos.

La vulnerabilidad puede encadenarse con otros fallos para lograr la ejecución remota de código, lo que la hace especialmente peligrosa para las organizaciones que exponen servicios FTP a internet. La Directiva Operativa Vinculante (BOD) 22-01 de CISA exige que las agencias federales parcheen las vulnerabilidades del KEV dentro de plazos estrictos.

Los servicios de transferencia de archivos se han convertido en un objetivo prioritario para los atacantes en los últimos años, con las brechas de MOVEit, GoAnywhere y Accellion demostrando las devastadoras consecuencias de una infraestructura de transferencia de archivos comprometida. Wing FTP Server se une ahora a esta creciente lista de plataformas de transferencia de archivos atacadas.

La Seguridad de la Transferencia de Archivos bajo Presión Regulatoria

⚡ Conclusión para DACH

Las organizaciones de la región DACH que usan Wing FTP Server deberían parchear de inmediato y auditar los registros de acceso en busca de signos de explotación. Considere migrar a soluciones de transferencia de archivos gestionadas y reforzadas con detección de intrusiones integrada. Según NIS2, cualquier explotación de la infraestructura de transferencia de archivos que maneje datos personales o clasificados desencadena la notificación obligatoria de brechas.


🏢 Hackeo de Oracle EBS: Cuatro Gigantes Corporativos Siguen en Silencio

⚠️ ALTO — BRECHA DE DATOS — ERP EMPRESARIAL

El hackeo de Oracle E-Business Suite (EBS) sigue ampliando su alcance. Broadcom, Bechtel, Estée Lauder y Abbott Technologies son las únicas grandes empresas que aún no han emitido una declaración pública sobre el posible impacto. La brecha atacó la plataforma de planificación de recursos empresariales de Oracle que usan miles de empresas de la lista Fortune 500.

Impacto normativo: Notificación de Brechas de Datos GDPR — Notificación de Incidentes NIS2 — Sistemas Financieros SOX

La brecha de Oracle E-Business Suite que salió a la luz en las últimas semanas sigue causando conmoción en la TI empresarial. Aunque la mayoría de las organizaciones afectadas ya han emitido declaraciones públicas confirmando o negando el impacto, cuatro grandes corporaciones permanecen en silencio: Broadcom (gigante de los semiconductores), Bechtel (ingeniería global), Estée Lauder (conglomerado de cosméticos) y Abbott Technologies (dispositivos médicos).

Oracle EBS es un sistema ERP integral que gestiona las finanzas, la cadena de suministro, los RR. HH. y las operaciones de fabricación. Una brecha de EBS expone potencialmente registros financieros, datos de empleados, información de proveedores y secretos de fabricación. El silencio de estas cuatro empresas es especialmente preocupante dadas sus obligaciones regulatorias.

Implicaciones Regulatorias del Silencio

⚡ Conclusión para DACH

Las empresas de la región DACH que usan Oracle EBS deberían realizar evaluaciones forenses inmediatas de sus instancias, aunque no estén nombradas directamente. Oracle EBS está ampliamente desplegado en los sectores automovilístico alemán, manufacturero austriaco y farmacéutico suizo. Compruebe los indicadores de compromiso compartidos por el equipo de seguridad de Oracle. Según el GDPR y NIS2, la evaluación proactiva no es opcional: es una obligación regulatoria.


🇬🇧 Companies House del Reino Unido Confirma una Exposición de Datos de Meses

Impacto normativo: Ley de Protección de Datos del Reino Unido — Adecuación GDPR — Servicios Gubernamentales NIS2

Companies House, la agencia del gobierno británico que opera el registro de todas las empresas del Reino Unido, ha confirmado que su servicio WebFiling expuso datos empresariales debido a un fallo de seguridad que persistió desde octubre de 2025. El servicio se desconectó el viernes para corregir la vulnerabilidad y desde entonces se ha restablecido.

La exposición de meses de los datos de registro de empresas —incluidos los detalles de los directores, las direcciones registradas y la información de las presentaciones— representa un fallo significativo en la protección de datos del gobierno. Aunque los datos de registro de empresas son en gran medida públicos, el fallo puede haber expuesto información adicional no destinada al acceso público, y el prolongado plazo plantea serias dudas sobre las capacidades de detección de vulnerabilidades en los servicios digitales del gobierno.


🇺🇦 La Puerta Trasera DRILLAPP Ataca a Ucrania a través de la Depuración de Microsoft Edge

Impacto normativo: Ley de Solidaridad Cibernética de la UE — Ciberdefensa Cooperativa de la OTAN

Entidades ucranianas están siendo atacadas por una nueva campaña vinculada a actores de amenazas rusos, que despliega una puerta trasera basada en JavaScript denominada DRILLAPP. La campaña, atribuida a Laundry Bear (UAC-0190/Void Blizzard), usa señuelos con temática judicial y benéfica para desplegar la puerta trasera a través de las funciones de depuración del navegador Microsoft Edge.

DRILLAPP es capaz de subir y descargar archivos, capturar audio del micrófono y tomar imágenes de la webcam, todo aprovechando las capacidades integradas del navegador web. Al ejecutarse a través de la interfaz de depuración de Edge, el malware evita la detección de endpoints tradicional que monitorea los archivos ejecutables y las llamadas al sistema.

Se han identificado dos iteraciones de la campaña: la primera usa archivos de acceso directo de Windows (LNK) y una versión refinada usa archivos de aplicación HTML (HTA). El uso de la depuración del navegador como mecanismo de persistencia y C2 representa una evolución en las herramientas de espionaje.


🍎 Las Campañas ClickFix Propagan el Stealer de macOS MacSync

Impacto normativo: Seguridad de Productos de Consumo CRA — Ley de Mercados Digitales de la UE

Tres campañas ClickFix distintas están distribuyendo el MacSync , un stealer de información de macOS, a través de falsos instaladores de herramientas de IA. Las campañas se basan enteramente en la ingeniería social —engañando a los usuarios para que copien y ejecuten comandos ofuscados en el terminal—, lo que las hace especialmente eficaces contra los usuarios no técnicos.

Campañas clave identificadas por los investigadores de Sophos:

La técnica ClickFix —lograr que los usuarios ejecuten voluntariamente comandos maliciosos— elude todos los controles de seguridad tradicionales porque es el propio usuario quien inicia la acción. Este enfoque de ingeniería social ha sido señalado por Jamf Threat Labs como un vector de amenaza emergente para macOS.


🔐 Una Campaña de Robo de Credenciales VPN Ataca a Usuarios Empresariales

Impacto normativo: Control de Acceso NIS2 — Seguridad de Autenticación DORA

Microsoft ha identificado al actor de amenazas Storm-2561 distribuyendo clientes VPN falsos mediante técnicas de envenenamiento SEO. La campaña despliega troyanos disfrazados de aplicaciones VPN legítimas para robar credenciales de inicio de sesión empresariales.

Al envenenar los resultados de los motores de búsqueda de clientes VPN populares, los atacantes apuntan a los usuarios que buscan software VPN, a menudo trabajadores remotos que configuran el acceso a las redes corporativas. Los clientes falsos instalan software VPN funcional junto con malware de robo de credenciales, lo que hace que el compromiso sea difícil de detectar.


📊 Titulares Rápidos


Proteja su Cadena de Suministro de Software con KENSAI

GlassWorm, ForceMemo, ClickFix: los ataques a la cadena de suministro se están acelerando. KENSAI escanea sus dependencias, API e infraestructura en busca de vulnerabilidades antes de que los atacantes las encuentren. Informes conformes con NIS2 incluidos.

Inicie su análisis de seguridad gratuito →

Publicado por el Equipo de Inteligencia de Amenazas de KENSAI · 17 de marzo de 2026
Fuentes: The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

Artículos relacionados

CVE de Smart Slider en WordPress afecta a 500 K sitios, TP-Link y Cisco IOS corrigen fallos Microsoft Patch Tuesday 84 vulnerabilidades FortiClient EMS bajo ataque activo, la Comisión Europea sufre una filtración de 350 GB