Microsoft publica un hotpatch de emergencia fuera de banda para un fallo crítico de ejecución remota de código en el RRAS de Windows 11 que afecta a los despliegues empresariales de hotpatch. El SDK web de AppsFlyer es secuestrado en un ataque a la cadena de suministro que inyecta JavaScript para robar criptomonedas. Google parchea dos zero-days de Chrome explotados activamente en Chrome 146. Y Palo Alto Networks revela una campaña de una APT respaldada por el Estado chino dirigida a ejércitos del Sudeste Asiático con malware personalizado desde 2020.
Microsoft ha publicado una actualización de seguridad fuera de banda (OOB) específicamente para los dispositivos Windows 11 Enterprise que usan el mecanismo de actualización hotpatch. La vulnerabilidad afecta al Servicio de Enrutamiento y Acceso Remoto (RRAS) y permite la ejecución remota de código. Los entornos empresariales que dependen de los despliegues de hotpatch —diseñados para el parcheo sin reinicio— están directamente expuestos.
Impacto normativo: NIS2 — Gestión de Parches — Riesgo TIC DORA — Gestión de Vulnerabilidades CRA
Microsoft dio el paso inusual de publicar una actualización de seguridad fuera de banda el 14 de marzo para abordar una vulnerabilidad crítica de ejecución remota de código en el Servicio de Enrutamiento y Acceso Remoto (RRAS) de Windows 11. El parche se dirige específicamente a los sistemas Windows 11 Enterprise inscritos en las actualizaciones hotpatch , el mecanismo de actualización simplificado que aplica correcciones de seguridad sin requerir un reinicio.
La ironía es marcada: el sistema de hotpatch diseñado para mantener a las empresas protegidas de forma continua había introducido él mismo una brecha. Las organizaciones que optaron por el hotpatching en lugar de recibir las actualizaciones acumulativas estándar del Patch Tuesday de marzo de 2026 quedaron vulnerables a la explotación del RRAS hasta esta corrección OOB.
El RRAS es un componente de red crítico que las empresas usan para la conectividad VPN, el enrutamiento NAT y los servicios de acceso remoto. Un fallo de ejecución remota de código en el RRAS significa que los atacantes podrían llegar a comprometer las pasarelas VPN y la infraestructura de acceso remoto, precisamente los sistemas diseñados para asegurar la conectividad remota.
Las empresas alemanas, austriacas y suizas que ejecutan Windows 11 Enterprise con hotpatch activado deberían aplicar esta actualización OOB de inmediato. Las organizaciones que usan RRAS para VPN o acceso remoto —algo común en los entornos de trabajo híbrido de la región DACH— se enfrentan a una exposición directa. El BSI debería emitir un aviso técnico sobre la evaluación de riesgos específica del hotpatch. Las instituciones financieras de la región DACH sujetas a DORA deben documentar esta evaluación de vulnerabilidad y el calendario de parcheo.
El SDK web de AppsFlyer, usado por miles de sitios web para la atribución y la analítica móvil, fue comprometido temporalmente con código JavaScript malicioso diseñado para robar criptomonedas. El ataque inyectó código de robo de criptomonedas a través del canal de distribución legítimo del SDK, afectando a todos los sitios web que cargaban la versión comprometida.
Impacto normativo: Cadena de Suministro de Software CRA — Riesgo de Terceros NIS2 — Servicios de Confianza eIDAS
AppsFlyer, una importante plataforma de atribución y analítica móvil usada por marcas de todo el mundo, confirmó esta semana que su SDK web fue secuestrado temporalmente con código JavaScript malicioso diseñado para robar criptomonedas a los usuarios finales. El ataque representa un compromiso clásico de la cadena de suministro: al inyectar código malicioso en un SDK de terceros de confianza, los atacantes obtuvieron acceso a todos los sitios web que cargaban la versión afectada.
El JavaScript de robo de criptomonedas interceptaba las interacciones con los monederos de criptomonedas en los sitios web comprometidos, redirigiendo las transacciones a monederos controlados por los atacantes. El ataque fue detectado y el código malicioso eliminado, pero la ventana de exposición afectó a un número desconocido de sitios web y usuarios finales.
Este ataque sigue el mismo manual que el compromiso de Polyfill.io en 2024 y el ataque a event-stream en npm: apuntar a bibliotecas de JavaScript de uso generalizado que se cargan directamente en millones de páginas web. La diferencia: AppsFlyer es una plataforma de analítica empresarial, lo que significa que los sitios afectados son probablemente grandes marcas con un tráfico considerable.
Las empresas de comercio electrónico y fintech de la región DACH que usan AppsFlyer deberían auditar de inmediato sus versiones del SDK y comprobar si hay indicadores de compromiso. Las autoridades alemanas de protección de datos (LfDI) podrían investigar si se comprometieron datos financieros de usuarios de la UE. Las entidades suizas reguladas por la FINMA que usan AppsFlyer en sitios de cara al cliente deberían evaluar sus obligaciones equivalentes a DORA. Implemente la Integridad de Subrecursos para todo el JavaScript de terceros: es una defensa de una sola línea contra los secuestros de SDK en la cadena de suministro.
Google ha publicado Chrome 146 con parches para dos vulnerabilidades zero-day que estaban siendo explotadas activamente en la naturaleza. Los fallos permiten a los atacantes manipular datos y eludir las restricciones de seguridad, lo que podría conducir a la ejecución de código arbitrario. Se descubrió que ambas vulnerabilidades se usaban en ataques dirigidos.
Impacto normativo: Gestión de Parches NIS2 — Notificación de Vulnerabilidades de ENISA — Seguridad del Navegador
Google lanzó una actualización urgente de Chrome 146 que parchea dos vulnerabilidades zero-day que estaban siendo explotadas activamente en ataques dirigidos. Las vulnerabilidades permiten a los atacantes manipular los datos del navegador y eludir las restricciones del sandbox de seguridad de Chrome, pudiendo llegar a lograr la ejecución remota de código en las máquinas de las víctimas.
Los zero-days de Chrome son objetivos de alto valor tanto para los actores de estados-nación como para los proveedores comerciales de spyware. El Grupo de Análisis de Amenazas (TAG) de Google ha atribuido de forma consistente la explotación de zero-days de Chrome a proveedores de vigilancia que venden a gobiernos, una práctica que la UE ha escrutado cada vez más.
Con Chrome dominando más del 65 % de la cuota mundial del mercado de navegadores, estas vulnerabilidades representan una superficie de ataque enorme. Cada instalación de Chrome sin parchear —en ordenadores de sobremesa, portátiles y dispositivos Android— es un posible punto de entrada.
Todas las organizaciones de la región DACH —especialmente las entidades esenciales de NIS2— deben verificar de inmediato el despliegue de Chrome 146 en sus entornos. Las agencias federales alemanas deberían seguir las directrices del BSI sobre el refuerzo del navegador. Las instituciones financieras suizas deben documentar los plazos de parcheo de Chrome para estar preparadas ante auditorías de la FINMA. Las políticas empresariales de gestión de Chrome deberían fijar como objetivo un despliegue en menos de 24 horas para los zero-days explotados activamente.
Impacto normativo: Sector Defensa NIS2 — Ciberdiplomacia de la UE — Ciberdefensa de la OTAN
La Unit 42 de Palo Alto Networks ha descubierto una prolongada campaña de ciberespionaje respaldada por el Estado chino dirigida a organizaciones militares del Sudeste Asiático, identificada como CL-STA-1087. La operación, activa desde al menos 2020, desplegó dos familias de malware desconocidas hasta ahora — AppleChris y MemFun — diseñadas específicamente para la recopilación de inteligencia militar.
A diferencia de las campañas de exfiltración masiva de datos, CL-STA-1087 demostró una «paciencia operativa estratégica» : los atacantes buscaron y recopilaron cuidadosamente archivos muy específicos sobre capacidades militares, estructuras organizativas y esfuerzos de colaboración con fuerzas armadas occidentales. Este interés por los documentos de cooperación militar occidental tiene implicaciones directas para las alianzas de defensa de la OTAN y la UE.
La campaña usó métodos de entrega cuidadosamente elaborados, técnicas avanzadas de evasión de defensas, infraestructura operativa estable y herramientas personalizadas, todos ellos sellos distintivos de una operación bien financiada y dirigida por un Estado, más que de un cibercrimen oportunista.
El Servicio del Dominio Cibernético y de la Información (CIR) de la Bundeswehr alemana debería evaluar si una actividad APT similar apunta a los programas de cooperación militar alemanes en el Sudeste Asiático. El sector defensa de Suiza, aunque neutral, mantiene alianzas que podrían ser objetivos de inteligencia. La cooperación austriaca en materia de defensa con los proyectos PESCO de la UE también podría estar en el punto de mira. Los contratistas de defensa de la región DACH deberían buscar los indicadores de compromiso de AppleChris y MemFun publicados por la Unit 42.
Impacto normativo: Seguridad de Red NIS2 — Seguridad de Dispositivos CRA — KRITIS
Una vulnerabilidad crítica en los conmutadores de red HPE Aruba AOS-CX permite a atacantes remotos no autenticados restablecer las contraseñas de administrador, tomando efectivamente el control completo de la infraestructura de red empresarial. El fallo elude por completo los controles de autenticación existentes: no se requieren credenciales.
HPE Aruba AOS-CX da servicio a redes de campus empresariales, centros de datos y sucursales en todo el mundo. Una vulnerabilidad que permite el restablecimiento de la contraseña de administrador sin autenticación es de lo más grave que puede darse en seguridad de redes: un atacante que pueda alcanzar la interfaz de gestión puede tomar el control de toda la infraestructura de conmutación.
Las empresas de la región DACH que ejecuten HPE Aruba AOS-CX deberían parchear de inmediato y auditar la exposición de la interfaz de gestión. Verifique que los planos de gestión de los conmutadores están en VLAN de gestión aisladas no alcanzables desde las redes de usuarios. Los operadores KRITIS alemanes deben documentar los plazos de remediación. El BSI debería añadir esto a sus avisos de vulnerabilidades explotadas activamente.
Impacto normativo: Datos de Empleados GDPR — Notificación de Incidentes NIS2 — Ingeniería Social
Starbucks ha revelado una brecha de datos que afecta a la información personal de empleados después de que unos ataques de phishing tuvieran como objetivo un portal interno de empleados. El incidente afectó a cientos de empleados, y los atacantes usaron ingeniería social para comprometer las credenciales de inicio de sesión del portal.
Aunque Starbucks es una empresa estadounidense, la brecha tiene implicaciones para sus operaciones europeas: Starbucks opera miles de locales en toda la UE y emplea a decenas de miles de trabajadores sujetos a las protecciones del GDPR.
Las organizaciones de la región DACH deberían usar esta brecha como un aviso para auditar la seguridad de sus propios portales de empleados. Verifique la imposición de MFA en todos los sistemas de RR. HH. y de autoservicio para empleados. Los comités de empresa alemanes (Betriebsräte) tienen derechos de codeterminación sobre el tratamiento de datos de los empleados: una brecha de datos de empleados requiere notificar al comité de empresa además de informar a la autoridad de protección de datos. Los empleadores suizos deben cumplir los requisitos de notificación de brechas de la LPD revisada.
Desde secuestros de SDK hasta tomas de control de conmutadores de red, las amenazas actuales apuntan a sus dependencias. KENSAI escanea toda su superficie de ataque —incluidos los componentes de terceros— antes de que los atacantes encuentren las brechas.
Iniciar Escaneo de Seguridad Gratuito →El KENSAI Intelligence Desk publica informes diarios de seguridad que cubren la evolución de NIS2, DORA, GDPR, la Ley de IA de la UE y la CRA en todo el panorama de amenazas. El cumplimiento no es opcional: es infraestructura.
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →