剣 KENSAI
← Volver al blog
Informe de seguridad 9 min de lectura 11 de marzo de 2026

Robo de Credenciales de FortiGate, la Botnet KadNap Golpea 14K Routers, Microsoft Parchea 2 Zero-Days

Los atacantes explotan los firewalls FortiGate para robar credenciales de Active Directory de redes sanitarias y gubernamentales. KadNap secuestra más de 14.000 routers ASUS convirtiéndolos en una botnet proxy sigilosa. El Patch Tuesday de marzo de Microsoft corrige 2 zero-days y 79 vulnerabilidades. BlackSanta un «asesino» de EDR, ataca a los departamentos de RR. HH. HPE parchea una elusión de autenticación crítica en los conmutadores AOS-CX.


1. Firewalls FortiGate Explotados para Robar Credenciales de AD

🚨 CRÍTICO — Campaña Activa Dirigida a la Sanidad y el Gobierno

Los actores de amenazas están abusando de los dispositivos Firewall de Próxima Generación (NGFW) de FortiGate como puntos de entrada para vulnerar las redes de las víctimas. La campaña ataca entornos de sanidad, gobierno y proveedores de servicios gestionados, extrayendo archivos de configuración que contienen credenciales de cuentas de servicio y datos de topología de red.

Según SentinelOne, los atacantes explotan vulnerabilidades reveladas recientemente — CVE-2025-59718, CVE-2025-59719, y CVE-2026-24858 — o credenciales débiles para comprometer los dispositivos FortiGate. Dado que estos dispositivos suelen conectarse a Active Directory y LDAP para la aplicación de políticas basadas en roles, un dispositivo comprometido entrega a los atacantes las llaves de toda la infraestructura de autenticación.

En un incidente documentado, los atacantes crearon una cuenta de administrador local fraudulenta llamada «support», configuraron cuatro políticas de firewall permisivas y más tarde descifraron el archivo de configuración para extraer las credenciales de la cuenta de servicio LDAP en texto claro. Luego inscribieron estaciones de trabajo fraudulentas en Active Directory antes de ser detectados.

Acción Requerida: Parchee los dispositivos FortiGate al firmware más reciente de inmediato. Rote todas las credenciales de las cuentas de servicio conectadas a FortiGate. Active la MFA en todas las interfaces administrativas. Monitoree la creación de cuentas no autorizadas y los cambios en las políticas del firewall.


2. La Botnet KadNap Secuestra más de 14.000 Routers ASUS

🚨 CRÍTICO — Más de 14.000 Dispositivos Comprometidos, el 60 % en EE. UU.

Un nuevo malware llamado KadNap ha infectado más de 14.000 dispositivos de red de borde —principalmente routers ASUS— para impulsar una botnet proxy sigilosa. Más del 60 % de las víctimas se encuentran en Estados Unidos.

Descubierto por Black Lotus Labs de Lumen, KadNap usa una versión personalizada del protocolo Tabla Hash Distribuida (DHT) de Kademlia para ocultar su infraestructura de mando y control dentro de una red entre pares (peer-to-peer), lo que la hace muy resistente a los intentos de desmantelamiento.

Los dispositivos comprometidos se canalizan hacia un servicio proxy llamado Doppelgänger (un rebranding de la red proxy Faceless), que vende proxies residenciales «100 % anónimos» en más de 50 países. El malware apunta a los procesadores ARM y MIPS, establece persistencia mediante tareas cron y cierra activamente el acceso SSH en el puerto 22 para impedir la remediación.

DetalleInformación
Dispositivos infectadosMás de 14.000
Objetivo principalRouters ASUS
Víctimas en EE. UU.Más del 60 %
Protocolo de C2DHT de Kademlia personalizado (P2P)
Servicio proxyDoppelgänger (rebranding de Faceless)
Activo desdeAgosto de 2025

Acción Requerida: Actualice el firmware de los routers ASUS de inmediato. Compruebe si hay tareas cron no autorizadas y procesos desconocidos. Si hay compromiso, restaure el dispositivo a los valores de fábrica. Bloquee la IP de C2 conocida 212.104.141.140.


3. Patch Tuesday de Marzo de 2026 de Microsoft: 2 Zero-Days, 79 Fallos

⚠️ PARCHEE AHORA — 2 Zero-Days Divulgados Públicamente

El Patch Tuesday de marzo de 2026 de Microsoft aborda 79 fallos de seguridad, incluidos 2 vulnerabilidades zero-day divulgadas públicamente y 3 con calificación de Críticas . Dos fallos críticos de ejecución remota de código afectan a Microsoft Office y pueden activarse mediante el panel de vista previa.

Aspectos clave del ciclo de parches de este mes:

La vulnerabilidad relacionada con Copilot (CVE-2026-26144) es especialmente destacable: representa un nuevo vector de ataque en el que los asistentes de IA pueden convertirse en armas para exfiltrar datos sin interacción del usuario. Esto es un presagio de la superficie de ataque habilitada por IA a la que se enfrentan ahora las organizaciones.

Acción Requerida: Despliegue todos los parches de marzo de 2026 de inmediato. Priorice las actualizaciones de Office debido a la explotación del Panel de Vista Previa. Revise los permisos del Agente de Copilot y restrinja las capacidades de salida de red.


4. El «Asesino» de EDR BlackSanta Ataca a los Departamentos de RR. HH.

⚠️ CAMPAÑA ACTIVA — Actor de Amenazas de Habla Rusa

Una sofisticada campaña que lleva más de un año en marcha entrega un nuevo «asesino» de EDR denominado BlackSanta a los departamentos de recursos humanos mediante correos de spear-phishing con archivos ISO maliciosos disfrazados de currículums.

La cadena de ataque es muy evasiva: los archivos ISO contienen un acceso directo de Windows disfrazado de PDF, un script de PowerShell y una imagen que oculta código malicioso mediante esteganografía. El código extraído usa DLL sideloading a través de un ejecutable legítimo de SumatraPDF, realiza una amplia detección de sandbox y de máquinas virtuales, y luego despliega BlackSanta.

BlackSanta desactiva sistemáticamente la detección de endpoints mediante:

Acción Requerida: Alerte a los equipos de RR. HH. sobre los ataques de phishing con temática de currículums. Bloquee los adjuntos de archivos ISO en la pasarela de correo. Monitoree los cambios de exclusión no autorizados en Defender. Implemente listas blancas de aplicaciones.


5. Elusión de Autenticación Crítica en HPE AOS-CX

🚨 CRÍTICO — Restablecimiento de Contraseña de Administrador sin Autenticación

HPE ha parcheado CVE-2026-23813, una elusión de autenticación crítica en el sistema operativo Aruba Networking AOS-CX que permite a atacantes remotos no autenticados restablecer las contraseñas de administrador en los conmutadores de campus y centros de datos de la serie CX.

La vulnerabilidad existe en la interfaz de gestión basada en web y solo requiere ataques de baja complejidad para explotarse. Cualquier organización que ejecute conmutadores HPE AOS-CX con interfaces de gestión expuestas corre un riesgo inmediato.

Mitigaciones si se retrasa el parcheo:


6. APT28 Despliega BEARDSHELL y COVENANT Contra el Ejército Ucraniano

El grupo ruso APT28 (Fancy Bear / Unidad 26165 del GRU) continúa su campaña de ciberespionaje contra Ucrania, desplegando dos implantes — BEARDSHELL y COVENANT — para la vigilancia a largo plazo del personal militar ucraniano desde abril de 2024.

ESET informa de que el arsenal también incluye SLIMAGENT, capaz de registrar pulsaciones de teclas, capturar pantallas y recopilar datos del portapapeles. La campaña subraya la dimensión cibernética en curso del conflicto entre Rusia y Ucrania y el ataque persistente a las comunicaciones militares.


7. La Técnica «Zombie ZIP» Evade las Herramientas de Seguridad

Una nueva técnica denominada «Zombie ZIP» permite a los atacantes ocultar cargas útiles maliciosas en archivos comprimidos especialmente diseñados que eluden la detección de antivirus y EDR. La técnica explota las diferencias en la forma en que las herramientas de seguridad y el software de archivado legítimo analizan los archivos ZIP, creando puntos ciegos por los que el malware puede colarse.

Acción Requerida: Asegúrese de que las herramientas de seguridad puedan inspeccionar los formatos de archivo anidados y malformados. Considere ejecutar en sandbox todos los adjuntos de archivos comprimidos antes de entregarlos a los usuarios finales.


8. CISA: Un Fallo de Ivanti EPM bajo Explotación Activa

CISA ha añadido una vulnerabilidad de Ivanti Endpoint Manager (EPM) parcheada recientemente a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras confirmar la explotación activa en la naturaleza. Las organizaciones que ejecutan Ivanti EPM deben priorizar el parcheo de inmediato.

El patrón de vulnerabilidades de Ivanti convertidas rápidamente en armas continúa: esta es la última de una larga serie de fallos críticos de Ivanti que pasan de la divulgación a la explotación en cuestión de días.


9. El Malware de Android BeatBanker se Hace Pasar por la App de Starlink

Un nuevo troyano bancario de Android llamado BeatBanker se está distribuyendo a través de sitios web falsos de la Google Play Store, haciéndose pasar por una aplicación de Starlink. Una vez instalado, el malware secuestra los dispositivos para interceptar credenciales bancarias y transacciones financieras.

Acción Requerida: Instale aplicaciones únicamente desde la Google Play Store oficial. Active Google Play Protect. Eduque a los usuarios sobre las tiendas de apps falsas.


10. Soporte de Passkey de Microsoft Entra para Windows

En una nota positiva, Microsoft está desplegando el soporte de passkeys para Microsoft Entra en dispositivos Windows, habilitando la autenticación sin contraseña y resistente al phishing mediante Windows Hello. Este es un paso significativo hacia la eliminación de los ataques basados en contraseñas: las organizaciones deberían empezar a planificar el despliegue de passkeys de Entra.


Más Titulares

HistoriaImpacto
El Grupo Norcoreano UNC4899 Vulnera una Firma de CriptomonedasUn archivo AirDrop troyanizado + técnicas de «vivir de la nube» roban millones en criptomonedas
Publicada la ESU KB5078885 de Windows 10La actualización de seguridad extendida para Windows 10 aborda las vulnerabilidades del Patch Tuesday de marzo, incluidos 2 zero-days
Un Paquete npm Malicioso Suplanta a OpenClawEl paquete despliega un RAT y roba credenciales de macOS, claves SSH, monederos de criptomonedas e historial de iMessage

Cómo le Protege KENSAI

Monitorización de Dispositivos de Borde — Detecte dispositivos FortiGate, ASUS y HPE comprometidos antes de que los atacantes pivoten más a fondo

Inteligencia de Parches — Seguimiento priorizado de CVE para Microsoft, Ivanti y la infraestructura de red en cuestión de horas desde la divulgación

Comprobaciones de Integridad de EDR — Identifique manipulaciones de estilo BlackSanta en las configuraciones de seguridad de endpoints

Postura de Seguridad de IA — Monitoree los permisos de Copilot y de los agentes de IA para prevenir vectores de exfiltración de datos como CVE-2026-26144


Acciones Recomendadas

  1. Inmediato: Parchee FortiGate al firmware más reciente. Despliegue los parches de marzo de 2026 de Microsoft. Actualice los conmutadores HPE AOS-CX.
  2. Hoy: Compruebe si los routers ASUS presentan indicadores de KadNap. Rote todas las credenciales de las cuentas de servicio conectadas a FortiGate. Revise la configuración de salida de red del Agente de Copilot.
  3. Esta Semana: Bloquee los adjuntos ISO en las pasarelas de correo. Audite los despliegues de Ivanti EPM. Planifique el despliegue de passkeys de Entra.
  4. En Curso: Monitoree los patrones de manipulación de EDR. Informe a los equipos de RR. HH. sobre el phishing con temática de currículums. Implemente zero-trust para la gestión de los dispositivos de red.

Proteja su organización con KENSAI

Escaneo de vulnerabilidades impulsado por IA y monitorización de seguridad continua. Comience su escaneo gratuito hoy.

Iniciar análisis gratuito →

Manténgase seguro. Manténgase alerta.

🗡️ Equipo de seguridad de KENSAI

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

Artículos relacionados

SentinelOne cartografía una cadena de intrusión en 8 fases, el SANS señala un aumento de la actividad Hotpatch de emergencia RRAS de Microsoft Comisión Europea: una brecha en AWS deja al descubierto 350 GB, vulnerabilidades de routers TP-Link, BIND