剣 KENSAI
← Volver al blog de seguridad
Informe de seguridad 8 min de lectura

Las Claves de API de Google Filtran Datos de la IA Gemini — Toma de Control de Routers PTX de Juniper — Brecha de 38M en ManoMano

Un cambio de configuración en Google ha convertido claves de API antes inofensivas en un riesgo crítico de exposición de datos para los usuarios de la IA Gemini. Juniper Networks revela una vulnerabilidad de toma de control total en los routers PTX. La minorista europea de bricolaje ManoMano sufre una brecha de 38 millones de clientes. Además: parches RCE críticos de Trend Micro, los pagos de ransomware caen a mínimos históricos, y paquetes NuGet con typosquatting dirigidos al sector financiero.


Crítico: Las Claves de API de Google Ahora Exponen Datos Privados de la IA Gemini

Claves Antes Seguras Son Ahora un Riesgo de Seguridad

Las claves de API de Google para servicios como Google Maps que antes se consideraban de bajo riesgo cuando se incrustaban en código del lado del cliente, ahora pueden usarse para autenticarse en el asistente de IA Gemini y acceder a datos privados de los usuarios. Este es un cambio disruptivo en el modelo de autenticación de API de Google que afecta a miles de aplicaciones web.

Qué Cambió

Durante años, los desarrolladores han incrustado claves de API de Google Maps en código JavaScript de acceso público sin grandes preocupaciones de seguridad: las claves de API de Maps estaban limitadas a servicios específicos y suponían un riesgo mínimo incluso cuando se exponían.

La reciente integración de las capacidades de la IA Gemini por parte de Google ha cambiado el modelo de amenazas. Las mismas claves de API pueden usarse ahora para consultar a Gemini y potencialmente acceder a:

Esto representa una escalada de privilegios masiva para las claves de API expuestas. Lo que antes era un problema cosmético (alguien usando su cuota de Maps) es ahora una brecha de datos a punto de ocurrir.

Quién Está Afectado

Acciones inmediatas

  1. Audite todas las claves de API expuestas — Revise el código del lado del cliente, las apps móviles y los repositorios públicos
  2. Rote las claves expuestas de inmediato — Asuma el compromiso si las claves son públicas
  3. Implemente restricciones en las claves de API — Use restricciones de referrer HTTP, listas de IP permitidas y limitación del alcance de la API
  4. Separe las claves por servicio — Nunca use la misma clave de API para Maps y para Gemini
  5. Monitoree el acceso no autorizado — Revise los registros de acceso de Gemini en busca de anomalías

Juniper Networks PTX: Vulnerabilidad Crítica de Toma de Control de Routers

Juniper Networks ha revelado una vulnerabilidad crítica en Junos OS Evolved que se ejecuta en los routers de la Serie PTX y que permite a un atacante no autenticado ejecutar código de forma remota con privilegios de root.

Toma de Control Total del Router — Sin Autenticación Requerida

El fallo permite a los atacantes obtener el control completo de los routers PTX, lo que podría permitir la interceptación de red, la manipulación del tráfico y el movimiento lateral hacia la infraestructura conectada.

Por Qué Esto Importa

Los routers de la Serie PTX son routers centrales de alto rendimiento que usan proveedores de telecomunicaciones, ISP y grandes empresas. Un router PTX comprometido puede:

Esta es una vulnerabilidad de nivel estado-nación si se explota en entornos de telecomunicaciones.

Mitigación


Brecha de Datos de ManoMano: 38 Millones de Clientes Expuestos

La minorista europea de bricolaje y mejoras del hogar ManoMano está notificando a sus clientes una brecha de datos que afecta a 38 millones de usuarios en toda Europa. La brecha fue causada por atacantes que comprometieron a un proveedor de servicios externo.

Datos Expuestos

Implicación de NIS2: ManoMano opera en toda la UE y probablemente entra en el ámbito de NIS2 como una importante plataforma de comercio electrónico. Esta brecha pondrá a prueba los nuevos requisitos de notificación de incidentes: las empresas deben notificar los incidentes significativos en un plazo de 24 horas según NIS2.

Riesgo de Terceros

Esta brecha subraya la superficie de ataque de la cadena de suministro a la que NIS2 apunta específicamente. Las organizaciones son responsables de la postura de seguridad de sus proveedores, y los compromisos de terceros conllevan ahora consecuencias regulatorias.


Trend Micro Apex One: Dos Vulnerabilidades RCE Críticas

Trend Micro ha parcheado dos vulnerabilidades críticas en Apex One , el software empresarial de seguridad de endpoints, que permiten a los atacantes lograr la ejecución remota de código en sistemas Windows vulnerables.

La Ironía

Apex One es una plataforma de protección de endpoints : el software destinado a prevenir los ataques RCE es en sí mismo vulnerable a RCE. Los atacantes que apuntan a los despliegues de Apex One pueden:

Si su pila de seguridad es el eslabón más débil, tiene un grave problema de arquitectura.

Parcheo Prioritario

Los lanzamientos de Trend Micro están disponibles. Esto debería ser prioridad de parcheo P0 : su capa de protección de endpoints es infraestructura crítica.


Los Pagos de Ransomware Caen a un Mínimo Histórico: 28 %

A pesar de un repunte de los ataques de ransomware, el porcentaje de víctimas que pagan el rescate ha caído al 28 % en 2025 , un mínimo histórico según múltiples informes de inteligencia de amenazas.

Por Qué las Víctimas No Pagan

Qué Significa esto

Los grupos de ransomware se están adaptando. Estamos viendo:

El descenso de los pagos es una buena noticia para los defensores, pero está impulsando a los actores de amenazas a evolucionar sus tácticas.


Rincón de la Cadena de Suministro: Paquete NuGet Malicioso StripeApi

Investigadores descubrieron un paquete NuGet malicioso llamado StripeApi.Net que suplanta la biblioteca oficial de Stripe Stripe.net (que tiene más de 75 millones de descargas).

El Ataque

El paquete ha sido eliminado desde entonces, pero las aplicaciones afectadas pueden haber filtrado credenciales de procesamiento de pagos.

Por Qué Esto Es Peligroso

Las claves de API de Stripe permiten a los atacantes:

Equipos de desarrollo: Auditen sus archivos packages.config y .csproj en busca de StripeApi.Net. Si lo encuentran, roten todas las claves de API de Stripe de inmediato.


El Olympique de Marsella Confirma un Ciberataque

El club de fútbol profesional francés Olympique de Marsella ha confirmado un ciberataque después de que unos actores de amenazas afirmaran el lunes haber vulnerado los sistemas del club a principios de este mes y filtrado datos internos.

Las organizaciones deportivas son atacadas cada vez más por:


Acciones Prioritarias de Hoy

  1. Claves de API de Google — Audite y rote cualquier clave expuesta, especialmente si Gemini está habilitado
  2. Routers Juniper PTX — Parcheo de emergencia para la vulnerabilidad RCE crítica
  3. Trend Micro Apex One — Parchee el software de protección de endpoints de inmediato
  4. Brecha de ManoMano — Si es cliente o comparte infraestructura, monitoree el relleno de credenciales (credential stuffing)
  5. Cadena de Suministro de NuGet — Compruebe si existe el paquete malicioso StripeApi.Net, rote las claves de Stripe si lo encuentra
  6. Preparación para NIS2 — Revise la postura de seguridad de los proveedores externos y los procedimientos de notificación de incidentes

Cómo le Protege Kensai

Detección de Exposición de Claves de API — Escanea repositorios y bases de código en busca de credenciales incrustadas (hardcoded)

Monitorización de la Cadena de Suministro — Rastrea paquetes maliciosos en NuGet, npm, PyPI y Maven

Alertas de CVE Críticos — Reciba una notificación cuando proveedores como Juniper o Trend Micro publiquen parches de emergencia

Cumplimiento de NIS2 — Informes de incidentes en alemán y documentación automatizada de vulnerabilidades

Escanee su Infraestructura en 60 Segundos

Más de 332.000 CVE indexados. Parches generados por IA. Automatización de PR de GitHub.

Iniciar Prueba Gratuita

Manténgase seguro. Manténgase alerta.

🗡️ Equipo de seguridad de KENSAI

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →