剣 KENSAI
← Volver al blog de seguridad
Informe de seguridad 7 min de lectura

Elusión de Autenticación en CCTV de Honeywell + Brecha de 1M de Cuentas en Figure

CISA advierte de una vulnerabilidad crítica en el CCTV de Honeywell (CVSS 9.8) que permite el acceso no autorizado. La brecha de la fintech Figure expone casi 1 millón de cuentas mediante ingeniería social. Cuatro extensiones de VS Code con más de 125 M de descargas contienen fallos críticos. Un error de Microsoft Copilot elude las políticas de DLP desde enero.


Crítico: Elusión de Autenticación en el CCTV de Honeywell

Aviso de CISA: CVE-2026-1670 — CVSS 9.8

CISA advierte de una vulnerabilidad crítica en múltiples productos de CCTV de Honeywell utilizados en infraestructura crítica. Los atacantes pueden secuestrar cuentas y acceder a las transmisiones de las cámaras sin autenticación.

Descubierta por el investigador Souvik Kanda, CVE-2026-1670 se clasifica como «falta de autenticación para una función crítica». El fallo permite a un atacante no autenticado cambiar la dirección de correo de recuperación asociada a la cuenta de un dispositivo, habilitando la toma de control completa de la cuenta.

Modelos Afectados

Modelo Versión de Firmware
I-HIB2PI-UL 2MP IP 6.1.22.1216
SMB NDAA MVO-3 WDR_2MP_32M_PTZ_v2.0
PTZ WDR 2MP 32M WDR_2MP_32M_PTZ_v2.0
25M IPC WDR_2MP_32M_PTZ_v2.0

Estas cámaras compatibles con la NDAA están desplegadas en agencias gubernamentales de EE. UU., contratistas federales e instalaciones críticas. CISA recomienda:


Fintech Figure: 967K Cuentas Vulneradas

ShinyHunters se Atribuye la Responsabilidad de un Ataque de Ingeniería Social

La empresa fintech nativa de blockchain Figure Technology Solutions sufrió una brecha que afecta a casi 1 millón de cuentas. El ataque se ejecutó mediante ingeniería social.

Figure, que ha desbloqueado más de 22.000 millones de dólares en capital inmobiliario con más de 250 socios, entre ellos bancos, cooperativas de crédito y fintechs, confirmó el incidente a TechCrunch. Los atacantes usaron phishing por voz (vishing) para engañar a un empleado y conseguir que les diera acceso.

Datos Expuestos

El grupo de extorsión ShinyHunters filtró 2,5 GB de datos de miles de solicitantes de préstamos en su sitio de la dark web. Esto forma parte de una campaña más amplia dirigida a cuentas SSO en Okta, Microsoft y Google en más de 100 organizaciones de alto perfil.

🎯 Patrón de Ataque

Los atacantes se hacen pasar por soporte de TI, llaman a los empleados y los engañan para que introduzcan credenciales y códigos MFA en sitios de phishing que suplantan los portales de inicio de sesión de la empresa. Una vez dentro, obtienen acceso a las aplicaciones empresariales conectadas, incluidas Salesforce, Microsoft 365, Google Workspace, Slack y Dropbox.


Extensiones de VS Code: Más de 125 M de Descargas Afectadas

Fallos Críticos que Permiten la Exfiltración de Archivos y la Ejecución Remota de Código

Investigadores de OX Security descubrieron múltiples vulnerabilidades en cuatro populares extensiones de VS Code. Tres CVE siguen sin parchear.

«Un hacker solo necesita una extensión maliciosa, o una única vulnerabilidad dentro de una extensión, para realizar movimiento lateral y comprometer organizaciones enteras», advirtieron los investigadores.

CVE Extensión CVSS Impacto
CVE-2025-65717 Live Server 9.1 Exfiltración de archivos locales mediante un sitio web malicioso
CVE-2025-65716 Markdown Preview Enhanced 8.8 Ejecución de JavaScript arbitrario mediante un archivo .md
CVE-2025-65715 Code Runner 7.8 Ejecución de código arbitrario mediante settings.json
Microsoft Live Preview Exfiltración de archivos sensibles (corregido en v0.4.16)

Acciones inmediatas


Microsoft Copilot Elude las Políticas de DLP

Error Activo desde el 21 de Enero — Resumiendo Correos Confidenciales

Un error de Microsoft 365 Copilot ha estado provocando que el asistente de IA resuma correos confidenciales, eludiendo las políticas de prevención de pérdida de datos (DLP) que protegen la información sensible.

Identificado como CW1226324, este error afecta a la función de chat de la «pestaña de trabajo» de Copilot. Lee y resume incorrectamente correos de las carpetas de Elementos Enviados y Borradores, incluidos mensajes con etiquetas de confidencialidad diseñadas explícitamente para restringir el acceso por parte de herramientas automatizadas.

Cronología

Microsoft declaró: «Esto no dio a nadie acceso a información que no estuviera ya autorizado a ver... Se ha desplegado una actualización de configuración en todo el mundo para los clientes empresariales».

Recomendación para Empresas

Revise los registros de actividad de Copilot del periodo posterior al 21 de enero. Verifique que el contenido con etiquetas de sensibilidad no se incluyó inadvertidamente en resúmenes de Copilot compartidos más allá de los destinatarios previstos.


Otros Titulares

Texas Demanda a TP-Link por Riesgos de Hackeo Chino

Texas demandó a TP-Link Systems, acusando a la empresa de comercializar de forma engañosa sus routers como seguros mientras permitía que hackers respaldados por el Estado chino explotaran vulnerabilidades del firmware.

Operación Red Card 2.0 de INTERPOL

651 arrestos en 16 países africanos. Se recuperaron más de 4,3 millones de dólares. La operación se dirigió al fraude de inversiones, las estafas de dinero móvil y las aplicaciones fraudulentas de préstamos vinculadas a 45 millones de dólares en pérdidas.

PromptSpy: el Primer Malware que Abusa de la IA Gemini

ESET descubrió un malware de Android que usa la IA Gemini de Google para mantener la persistencia. El malware aprovecha la IA generativa para analizar las pantallas y generar instrucciones paso a paso para mantenerse fijado en las aplicaciones recientes.

Un Hacker Nigeriano Recibe 8 Años por Fraude Fiscal

Condenado por hackear varias firmas de preparación de impuestos en Massachusetts y presentar declaraciones fraudulentas reclamando más de 8,1 millones de dólares en reembolsos.


Cifras de Hoy

Métrica Valor
Cuentas afectadas por la brecha de Figure 967.200
Gravedad del CVE de Honeywell (CVSS) 9.8
Descargas de extensiones de VS Code en riesgo Más de 125 M
Duración de la elusión de DLP de Copilot ~30 días
Arrestos de INTERPOL (Op Red Card 2.0) 651
Organizaciones atacadas por ShinyHunters Más de 100

Prioridades de Hoy

  1. AÍSLE: Los sistemas de CCTV de Honeywell — aplique la segmentación de red de inmediato
  2. AUDITE: Las extensiones de VS Code — desactive Live Server, Markdown Preview Enhanced y Code Runner hasta que estén parcheadas
  3. FORME: En concienciación de seguridad sobre ataques de vishing (manual de ShinyHunters)
  4. VERIFIQUE: El cumplimiento de DLP de Microsoft Copilot — revise la actividad desde el 21 de enero
  5. REVISE: Los controles de seguridad de SSO — resistencia a la elusión de MFA

Proteja su organización con KENSAI

Gestión de vulnerabilidades impulsada por IA con más de 333.000 CVE indexados.

Iniciar análisis gratuito

Manténgase seguro. Manténgase alerta.

🗡️ Equipo de seguridad de KENSAI

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →