Los atacantes explotan los firewalls FortiGate para robar credenciales de Active Directory de redes sanitarias y gubernamentales. KadNap secuestra más de 14.000 routers ASUS convirtiéndolos en una botnet proxy sigilosa. El Patch Tuesday de marzo de Microsoft corrige 2 zero-days y 79 vulnerabilidades. BlackSanta un «asesino» de EDR, ataca a los departamentos de RR. HH. HPE parchea una elusión de autenticación crítica en los conmutadores AOS-CX.
Los actores de amenazas están abusando de los dispositivos Firewall de Próxima Generación (NGFW) de FortiGate como puntos de entrada para vulnerar las redes de las víctimas. La campaña ataca entornos de sanidad, gobierno y proveedores de servicios gestionados, extrayendo archivos de configuración que contienen credenciales de cuentas de servicio y datos de topología de red.
Según SentinelOne, los atacantes explotan vulnerabilidades reveladas recientemente — CVE-2025-59718, CVE-2025-59719, y CVE-2026-24858 — o credenciales débiles para comprometer los dispositivos FortiGate. Dado que estos dispositivos suelen conectarse a Active Directory y LDAP para la aplicación de políticas basadas en roles, un dispositivo comprometido entrega a los atacantes las llaves de toda la infraestructura de autenticación.
En un incidente documentado, los atacantes crearon una cuenta de administrador local fraudulenta llamada «support», configuraron cuatro políticas de firewall permisivas y más tarde descifraron el archivo de configuración para extraer las credenciales de la cuenta de servicio LDAP en texto claro. Luego inscribieron estaciones de trabajo fraudulentas en Active Directory antes de ser detectados.
Acción Requerida: Parchee los dispositivos FortiGate al firmware más reciente de inmediato. Rote todas las credenciales de las cuentas de servicio conectadas a FortiGate. Active la MFA en todas las interfaces administrativas. Monitoree la creación de cuentas no autorizadas y los cambios en las políticas del firewall.
Un nuevo malware llamado KadNap ha infectado más de 14.000 dispositivos de red de borde —principalmente routers ASUS— para impulsar una botnet proxy sigilosa. Más del 60 % de las víctimas se encuentran en Estados Unidos.
Descubierto por Black Lotus Labs de Lumen, KadNap usa una versión personalizada del protocolo Tabla Hash Distribuida (DHT) de Kademlia para ocultar su infraestructura de mando y control dentro de una red entre pares (peer-to-peer), lo que la hace muy resistente a los intentos de desmantelamiento.
Los dispositivos comprometidos se canalizan hacia un servicio proxy llamado Doppelgänger (un rebranding de la red proxy Faceless), que vende proxies residenciales «100 % anónimos» en más de 50 países. El malware apunta a los procesadores ARM y MIPS, establece persistencia mediante tareas cron y cierra activamente el acceso SSH en el puerto 22 para impedir la remediación.
| Detalle | Información |
|---|---|
| Dispositivos infectados | Más de 14.000 |
| Objetivo principal | Routers ASUS |
| Víctimas en EE. UU. | Más del 60 % |
| Protocolo de C2 | DHT de Kademlia personalizado (P2P) |
| Servicio proxy | Doppelgänger (rebranding de Faceless) |
| Activo desde | Agosto de 2025 |
Acción Requerida: Actualice el firmware de los routers ASUS de inmediato. Compruebe si hay tareas cron no autorizadas y procesos desconocidos. Si hay compromiso, restaure el dispositivo a los valores de fábrica. Bloquee la IP de C2 conocida 212.104.141.140.
El Patch Tuesday de marzo de 2026 de Microsoft aborda 79 fallos de seguridad, incluidos 2 vulnerabilidades zero-day divulgadas públicamente y 3 con calificación de Críticas . Dos fallos críticos de ejecución remota de código afectan a Microsoft Office y pueden activarse mediante el panel de vista previa.
Aspectos clave del ciclo de parches de este mes:
La vulnerabilidad relacionada con Copilot (CVE-2026-26144) es especialmente destacable: representa un nuevo vector de ataque en el que los asistentes de IA pueden convertirse en armas para exfiltrar datos sin interacción del usuario. Esto es un presagio de la superficie de ataque habilitada por IA a la que se enfrentan ahora las organizaciones.
Acción Requerida: Despliegue todos los parches de marzo de 2026 de inmediato. Priorice las actualizaciones de Office debido a la explotación del Panel de Vista Previa. Revise los permisos del Agente de Copilot y restrinja las capacidades de salida de red.
Una sofisticada campaña que lleva más de un año en marcha entrega un nuevo «asesino» de EDR denominado BlackSanta a los departamentos de recursos humanos mediante correos de spear-phishing con archivos ISO maliciosos disfrazados de currículums.
La cadena de ataque es muy evasiva: los archivos ISO contienen un acceso directo de Windows disfrazado de PDF, un script de PowerShell y una imagen que oculta código malicioso mediante esteganografía. El código extraído usa DLL sideloading a través de un ejecutable legítimo de SumatraPDF, realiza una amplia detección de sandbox y de máquinas virtuales, y luego despliega BlackSanta.
BlackSanta desactiva sistemáticamente la detección de endpoints mediante:
.dls y .sys Acción Requerida: Alerte a los equipos de RR. HH. sobre los ataques de phishing con temática de currículums. Bloquee los adjuntos de archivos ISO en la pasarela de correo. Monitoree los cambios de exclusión no autorizados en Defender. Implemente listas blancas de aplicaciones.
HPE ha parcheado CVE-2026-23813, una elusión de autenticación crítica en el sistema operativo Aruba Networking AOS-CX que permite a atacantes remotos no autenticados restablecer las contraseñas de administrador en los conmutadores de campus y centros de datos de la serie CX.
La vulnerabilidad existe en la interfaz de gestión basada en web y solo requiere ataques de baja complejidad para explotarse. Cualquier organización que ejecute conmutadores HPE AOS-CX con interfaces de gestión expuestas corre un riesgo inmediato.
Mitigaciones si se retrasa el parcheo:
El grupo ruso APT28 (Fancy Bear / Unidad 26165 del GRU) continúa su campaña de ciberespionaje contra Ucrania, desplegando dos implantes — BEARDSHELL y COVENANT — para la vigilancia a largo plazo del personal militar ucraniano desde abril de 2024.
ESET informa de que el arsenal también incluye SLIMAGENT, capaz de registrar pulsaciones de teclas, capturar pantallas y recopilar datos del portapapeles. La campaña subraya la dimensión cibernética en curso del conflicto entre Rusia y Ucrania y el ataque persistente a las comunicaciones militares.
Una nueva técnica denominada «Zombie ZIP» permite a los atacantes ocultar cargas útiles maliciosas en archivos comprimidos especialmente diseñados que eluden la detección de antivirus y EDR. La técnica explota las diferencias en la forma en que las herramientas de seguridad y el software de archivado legítimo analizan los archivos ZIP, creando puntos ciegos por los que el malware puede colarse.
Acción Requerida: Asegúrese de que las herramientas de seguridad puedan inspeccionar los formatos de archivo anidados y malformados. Considere ejecutar en sandbox todos los adjuntos de archivos comprimidos antes de entregarlos a los usuarios finales.
CISA ha añadido una vulnerabilidad de Ivanti Endpoint Manager (EPM) parcheada recientemente a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras confirmar la explotación activa en la naturaleza. Las organizaciones que ejecutan Ivanti EPM deben priorizar el parcheo de inmediato.
El patrón de vulnerabilidades de Ivanti convertidas rápidamente en armas continúa: esta es la última de una larga serie de fallos críticos de Ivanti que pasan de la divulgación a la explotación en cuestión de días.
Un nuevo troyano bancario de Android llamado BeatBanker se está distribuyendo a través de sitios web falsos de la Google Play Store, haciéndose pasar por una aplicación de Starlink. Una vez instalado, el malware secuestra los dispositivos para interceptar credenciales bancarias y transacciones financieras.
Acción Requerida: Instale aplicaciones únicamente desde la Google Play Store oficial. Active Google Play Protect. Eduque a los usuarios sobre las tiendas de apps falsas.
En una nota positiva, Microsoft está desplegando el soporte de passkeys para Microsoft Entra en dispositivos Windows, habilitando la autenticación sin contraseña y resistente al phishing mediante Windows Hello. Este es un paso significativo hacia la eliminación de los ataques basados en contraseñas: las organizaciones deberían empezar a planificar el despliegue de passkeys de Entra.
| Historia | Impacto |
|---|---|
| El Grupo Norcoreano UNC4899 Vulnera una Firma de Criptomonedas | Un archivo AirDrop troyanizado + técnicas de «vivir de la nube» roban millones en criptomonedas |
| Publicada la ESU KB5078885 de Windows 10 | La actualización de seguridad extendida para Windows 10 aborda las vulnerabilidades del Patch Tuesday de marzo, incluidos 2 zero-days |
| Un Paquete npm Malicioso Suplanta a OpenClaw | El paquete despliega un RAT y roba credenciales de macOS, claves SSH, monederos de criptomonedas e historial de iMessage |
✅ Monitorización de Dispositivos de Borde — Detecte dispositivos FortiGate, ASUS y HPE comprometidos antes de que los atacantes pivoten más a fondo
✅ Inteligencia de Parches — Seguimiento priorizado de CVE para Microsoft, Ivanti y la infraestructura de red en cuestión de horas desde la divulgación
✅ Comprobaciones de Integridad de EDR — Identifique manipulaciones de estilo BlackSanta en las configuraciones de seguridad de endpoints
✅ Postura de Seguridad de IA — Monitoree los permisos de Copilot y de los agentes de IA para prevenir vectores de exfiltración de datos como CVE-2026-26144
Escaneo de vulnerabilidades impulsado por IA y monitorización de seguridad continua. Comience su escaneo gratuito hoy.
Iniciar análisis gratuito →Manténgase seguro. Manténgase alerta.
🗡️ Equipo de seguridad de KENSAI
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →