Hackers estatales chinos despliegan un nuevo conjunto de malware dirigido contra empresas sudamericanas de telecomunicaciones. El kit de exploits para iOS de un Estado nación «Coruna» impulsa ahora campañas de robo de criptomonedas. El FBI desmantela el foro LeakBase, con 142.000 ciberdelincuentes. Vulnerabilidades de Cisco SD-WAN explotadas activamente. 90 vulnerabilidades de día cero explotadas en 2025.
Un actor de amenazas persistentes avanzadas vinculado a China, UAT-9244, lleva desde 2024 ejecutando una campaña continua contra proveedores de servicios de telecomunicaciones de Sudamérica, comprometiendo dispositivos Windows, Linux y del perímetro de red mediante un sofisticado conjunto nuevo de malware.
Por qué es importante: La infraestructura de telecomunicaciones representa un interés crítico para la seguridad nacional. El acceso persistente a estas redes permite la vigilancia masiva, la interceptación de llamadas, la monitorización de SMS y el mapeo de redes para futuras operaciones.
Se ha identificado en circulación un kit de exploits para iOS hasta ahora indocumentado, denominado «Coruna», que contiene 23 exploits distintos. Desarrollado y utilizado originalmente por actores estatales rusos para realizar espionaje dirigido, el conjunto de herramientas se ha extendido ahora a actores de amenazas con motivación económica que ejecutan campañas de robo de criptomonedas.
El análisis de Google e iVerify revela que Coruna ofrece capacidades propias de programas espía que ahora están al alcance de organizaciones criminales. Esto refleja una tendencia preocupante: los kits de exploits de Estados nación están migrando a la ciberdelincuencia con motivación económica.
Acción: Actualice inmediatamente todos los dispositivos iOS a la versión más reciente. Evite hacer clic en enlaces de mensajes SMS no solicitados. Revise los perfiles de configuración instalados.
Una operación conjunta del FBI y Europol ha incautado LeakBase, uno de los mayores foros en línea del mundo para comerciar con credenciales robadas, bases de datos hackeadas y herramientas de ciberdelincuencia.
«Todo el contenido del foro, incluidas las cuentas de los usuarios, las publicaciones, los datos de crédito, los mensajes privados y los registros de IP, ha sido asegurado y preservado con fines probatorios». — Aviso de incautación del FBI
Contexto: Esta operación sucede al reciente desmantelamiento de Tycoon 2FA, una plataforma de phishing como servicio que enviaba mensualmente correos electrónicos fraudulentos a más de 500.000 organizaciones. En conjunto, estas operaciones representan una alteración significativa del ecosistema de la ciberdelincuencia.
Cisco ha señalado que dos vulnerabilidades de Catalyst SD-WAN Manager están siendo explotadas activamente en circulación:
La infraestructura SD-WAN está desplegada en el perímetro de miles de redes empresariales. Una explotación exitosa proporciona a los atacantes:
Se requiere una acción inmediata: Los clientes de Cisco deben actualizar inmediatamente Catalyst SD-WAN Manager a versiones corregidas. Se ha confirmado que estas vulnerabilidades están siendo explotadas activamente.
Google Threat Intelligence Group (GTIG) realizó el seguimiento de 90 vulnerabilidades de día cero explotadas en ataques durante 2025, casi la mitad de ellas dirigidas contra software y dispositivos empresariales.
Alerta de tendencia: El giro hacia los dispositivos empresariales (VPN, cortafuegos, SD-WAN y gestión de redes) refleja el interés de los atacantes por dispositivos del perímetro de red que proporcionan acceso persistente y son difíciles de parchear.
El actor de amenazas vinculado a Irán Dust Specter atacó a funcionarios del Ministerio de Asuntos Exteriores de Irak con nuevas variantes de malware: SPLITDROP, TWINTASK, TWINTALK y GHOSTFORM. La campaña utilizó infraestructura gubernamental iraquí comprometida para preparar las cargas maliciosas y empleó técnicas de validación C2 basadas en sumas de comprobación y geoperimetraje.
La Fundación Wikimedia sufrió un incidente de seguridad relacionado con un gusano JavaScript autorreplicante que vandalizó páginas y modificó scripts de usuario en múltiples wikis. El gusano explotó vectores de secuencias de comandos entre sitios (XSS) en contenido editable por los usuarios.
Los resultados de búsqueda de Bing AI promocionaron repositorios falsos de OpenClaw en GitHub que contenían malware para el robo de información. La campaña indicaba a los usuarios que ejecutaran comandos que desplegaban ladrones de credenciales y malware proxy.
Los atacantes están explotando activamente una vulnerabilidad crítica del complemento User Registration & Membership (más de 60.000 instalaciones) para crear cuentas de administrador de WordPress no autorizadas.
Inteligencia de vulnerabilidades impulsada por IA con más de 331.910 CVE indexadas. Reciba alertas de amenazas en tiempo real adaptadas a su infraestructura.
Iniciar prueba gratuitaManténgase seguro. Manténgase alerta.
🗡️ Equipo de seguridad de KENSAI
6 de marzo de 2026
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice gratis su sitio web →