CISA advierte de una vulnerabilidad crítica en el CCTV de Honeywell (CVSS 9.8) que permite el acceso no autorizado. La brecha de la fintech Figure expone casi 1 millón de cuentas mediante ingeniería social. Cuatro extensiones de VS Code con más de 125 M de descargas contienen fallos críticos. Un error de Microsoft Copilot elude las políticas de DLP desde enero.
CISA advierte de una vulnerabilidad crítica en múltiples productos de CCTV de Honeywell utilizados en infraestructura crítica. Los atacantes pueden secuestrar cuentas y acceder a las transmisiones de las cámaras sin autenticación.
Descubierta por el investigador Souvik Kanda, CVE-2026-1670 se clasifica como «falta de autenticación para una función crítica». El fallo permite a un atacante no autenticado cambiar la dirección de correo de recuperación asociada a la cuenta de un dispositivo, habilitando la toma de control completa de la cuenta.
| Modelo | Versión de Firmware |
|---|---|
| I-HIB2PI-UL 2MP IP | 6.1.22.1216 |
| SMB NDAA MVO-3 | WDR_2MP_32M_PTZ_v2.0 |
| PTZ WDR 2MP 32M | WDR_2MP_32M_PTZ_v2.0 |
| 25M IPC | WDR_2MP_32M_PTZ_v2.0 |
Estas cámaras compatibles con la NDAA están desplegadas en agencias gubernamentales de EE. UU., contratistas federales e instalaciones críticas. CISA recomienda:
La empresa fintech nativa de blockchain Figure Technology Solutions sufrió una brecha que afecta a casi 1 millón de cuentas. El ataque se ejecutó mediante ingeniería social.
Figure, que ha desbloqueado más de 22.000 millones de dólares en capital inmobiliario con más de 250 socios, entre ellos bancos, cooperativas de crédito y fintechs, confirmó el incidente a TechCrunch. Los atacantes usaron phishing por voz (vishing) para engañar a un empleado y conseguir que les diera acceso.
El grupo de extorsión ShinyHunters filtró 2,5 GB de datos de miles de solicitantes de préstamos en su sitio de la dark web. Esto forma parte de una campaña más amplia dirigida a cuentas SSO en Okta, Microsoft y Google en más de 100 organizaciones de alto perfil.
Los atacantes se hacen pasar por soporte de TI, llaman a los empleados y los engañan para que introduzcan credenciales y códigos MFA en sitios de phishing que suplantan los portales de inicio de sesión de la empresa. Una vez dentro, obtienen acceso a las aplicaciones empresariales conectadas, incluidas Salesforce, Microsoft 365, Google Workspace, Slack y Dropbox.
Investigadores de OX Security descubrieron múltiples vulnerabilidades en cuatro populares extensiones de VS Code. Tres CVE siguen sin parchear.
«Un hacker solo necesita una extensión maliciosa, o una única vulnerabilidad dentro de una extensión, para realizar movimiento lateral y comprometer organizaciones enteras», advirtieron los investigadores.
| CVE | Extensión | CVSS | Impacto |
|---|---|---|---|
| CVE-2025-65717 | Live Server | 9.1 | Exfiltración de archivos locales mediante un sitio web malicioso |
| CVE-2025-65716 | Markdown Preview Enhanced | 8.8 | Ejecución de JavaScript arbitrario mediante un archivo .md |
| CVE-2025-65715 | Code Runner | 7.8 | Ejecución de código arbitrario mediante settings.json |
| — | Microsoft Live Preview | — | Exfiltración de archivos sensibles (corregido en v0.4.16) |
Un error de Microsoft 365 Copilot ha estado provocando que el asistente de IA resuma correos confidenciales, eludiendo las políticas de prevención de pérdida de datos (DLP) que protegen la información sensible.
Identificado como CW1226324, este error afecta a la función de chat de la «pestaña de trabajo» de Copilot. Lee y resume incorrectamente correos de las carpetas de Elementos Enviados y Borradores, incluidos mensajes con etiquetas de confidencialidad diseñadas explícitamente para restringir el acceso por parte de herramientas automatizadas.
Microsoft declaró: «Esto no dio a nadie acceso a información que no estuviera ya autorizado a ver... Se ha desplegado una actualización de configuración en todo el mundo para los clientes empresariales».
Revise los registros de actividad de Copilot del periodo posterior al 21 de enero. Verifique que el contenido con etiquetas de sensibilidad no se incluyó inadvertidamente en resúmenes de Copilot compartidos más allá de los destinatarios previstos.
Texas demandó a TP-Link Systems, acusando a la empresa de comercializar de forma engañosa sus routers como seguros mientras permitía que hackers respaldados por el Estado chino explotaran vulnerabilidades del firmware.
651 arrestos en 16 países africanos. Se recuperaron más de 4,3 millones de dólares. La operación se dirigió al fraude de inversiones, las estafas de dinero móvil y las aplicaciones fraudulentas de préstamos vinculadas a 45 millones de dólares en pérdidas.
ESET descubrió un malware de Android que usa la IA Gemini de Google para mantener la persistencia. El malware aprovecha la IA generativa para analizar las pantallas y generar instrucciones paso a paso para mantenerse fijado en las aplicaciones recientes.
Condenado por hackear varias firmas de preparación de impuestos en Massachusetts y presentar declaraciones fraudulentas reclamando más de 8,1 millones de dólares en reembolsos.
| Métrica | Valor |
|---|---|
| Cuentas afectadas por la brecha de Figure | 967.200 |
| Gravedad del CVE de Honeywell (CVSS) | 9.8 |
| Descargas de extensiones de VS Code en riesgo | Más de 125 M |
| Duración de la elusión de DLP de Copilot | ~30 días |
| Arrestos de INTERPOL (Op Red Card 2.0) | 651 |
| Organizaciones atacadas por ShinyHunters | Más de 100 |
Gestión de vulnerabilidades impulsada por IA con más de 333.000 CVE indexados.
Iniciar análisis gratuitoManténgase seguro. Manténgase alerta.
🗡️ Equipo de seguridad de KENSAI
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →