剣 KENSAI
Boletín de seguridad 2 de abril de 2026 · 7 min de lectura

Google corrige el cuarto día cero de Chrome de 2026, un APT vinculado a China explota un día cero de TrueConf, el phishing como servicio EvilTokens ataca Microsoft 365 y la suplantación de CERT-UA propaga el RAT AGEWHEEZE

Google corrige CVE-2026-5281, el cuarto día cero de Chrome explotado activamente este año. CheckPoint expone la Operación TrueChaos: actores de amenazas chinos explotan un día cero de la plataforma de videoconferencias TrueConf (CVE-2026-3502) para instalar puertas traseras en organismos gubernamentales del Sudeste Asiático. El kit de phishing mediante código de dispositivo EvilTokens permite el secuestro masivo de cuentas de Microsoft 365. Una campaña de suplantación de CERT-UA envía un millón de correos electrónicos con el RAT AGEWHEEZE basado en Go.


🔴 Día cero CVE-2026-5281 de Chrome: cuarta vulnerabilidad explotada este año

⚠️ CRÍTICO: actualice Chrome inmediatamente

CVE-2026-5281 es una vulnerabilidad de uso después de liberación en la implementación Dawn WebGPU de Chrome. Google confirma que está siendo explotada activamente. Actualice a la versión 146.0.7680.177 o posterior.

Google ha publicado actualizaciones de emergencia fuera del ciclo habitual para corregir otra vulnerabilidad de Chrome que está siendo explotada en ataques activos. CVE-2026-5281 reside en Dawn, la implementación multiplataforma del estándar WebGPU que sustenta la canalización de renderizado gráfico de Chrome.

Los atacantes pueden explotar la debilidad de uso después de liberación para provocar cierres inesperados del navegador, corrupción de datos o, en el peor de los casos, ejecución de código arbitrario. Google ha retenido los detalles técnicos para dar tiempo a los usuarios a actualizar.

Balance de días cero de Chrome en 2026

CVEComponenteTipoCorregida
CVE-2026-2441CSSFontFeatureValuesMapInvalidación de iteradorFebrero
CVE-2026-3909Gráficos 2D de SkiaEscritura fuera de límitesMarzo
CVE-2026-3910Motor JavaScript V8Implementación inadecuadaMarzo
CVE-2026-5281Dawn (WebGPU)Uso después de liberación1 de abril

Cuatro días cero en tres meses representan un ritmo preocupante. Durante todo 2025, Google corrigió un total de ocho días cero de Chrome. Al ritmo actual, 2026 va camino de superar esa cifra de forma significativa. Las organizaciones deberían implementar políticas de actualización automática de Chrome y considerar el aislamiento del navegador para los usuarios de alto riesgo.


🇨🇳 Operación TrueChaos: un APT vinculado a China explota un día cero de la plataforma de videoconferencias TrueConf

⚠️ CRÍTICO: actualice TrueConf Server a la versión 8.5.3 o posterior

CVE-2026-3502 permite a los atacantes que controlan un servidor TrueConf distribuir ejecutables arbitrarios a todos los clientes conectados mediante el mecanismo de actualización automática. Se ha confirmado su explotación activa desde enero de 2026.

CheckPoint Research ha descubierto una campaña denominada Operación TrueChaos, en la que un actor de amenazas vinculado a China explotó una vulnerabilidad de día cero en servidores de videoconferencias TrueConf para enviar actualizaciones de software maliciosas a organismos gubernamentales del Sudeste Asiático.

TrueConf es una plataforma de videoconferencias autoalojada utilizada por más de 100.000 organizaciones, incluidas fuerzas militares, organismos gubernamentales, empresas de petróleo y gas y compañías de gestión del tráfico aéreo. La vulnerabilidad es especialmente peligrosa porque los clientes TrueConf confían en las actualizaciones proporcionadas por el servidor sin validarlas correctamente.

Cadena de ataque

  1. El atacante compromete un servidor TrueConf gubernamental administrado de forma centralizada
  2. Sustituye el paquete de actualización legítimo por un ejecutable malicioso
  3. Todos los clientes TrueConf conectados descargan y ejecutan automáticamente la carga maliciosa
  4. La carga lateral de DLL instala herramientas de reconocimiento (tasklist, tracert)
  5. La evasión de UAC mediante iscicpl.exe eleva los privilegios
  6. Se establece persistencia mediante tareas programadas
  7. El tráfico de red apunta a infraestructura del framework Havoc C2

Atribución

CheckPoint atribuye la campaña, con un grado de confianza moderado, a un actor de amenazas vinculado a China basándose en:

La vulnerabilidad afecta a las versiones 8.1.0 a 8.5.2 de TrueConf. En marzo de 2026 se publicó un parche con la versión 8.5.3. Las organizaciones que ejecuten servidores TrueConf en sus propias instalaciones deberían tratar esta actualización como prioritaria.


🎣 EvilTokens: phishing como servicio mediante código de dispositivo ataca Microsoft 365 a gran escala

🟠 ALTO: campaña global dirigida contra cuentas empresariales de M365

Un nuevo kit de phishing llamado EvilTokens permite explotar a gran escala el flujo de autorización mediante código de dispositivo de OAuth de Microsoft. Países más atacados: Estados Unidos, Canadá, Francia, Australia, India, Suiza y Emiratos Árabes Unidos.

Investigadores de seguridad de Sekoia han documentado un nuevo kit de phishing como servicio llamado EvilTokens, vendido en Telegram y en desarrollo activo. El kit convierte en un producto accesible el phishing mediante código de dispositivo, una técnica que abusa del flujo de autorización de dispositivos de OAuth 2.0 para secuestrar cuentas de Microsoft 365.

Cómo funciona

  1. La víctima recibe un correo electrónico con un archivo adjunto PDF, HTML, DOCX o SVG que contiene un código QR o un enlace
  2. El enlace conduce a una página de phishing que suplanta a Adobe Acrobat, DocuSign o SharePoint
  3. La página muestra un código de verificación y pide al usuario que «verifique su identidad» en Microsoft
  4. La víctima se autentica en la página legítima de inicio de sesión para dispositivos de Microsoft
  5. El atacante recibe tanto el token de acceso como el token de actualización para mantener un acceso persistente

Qué obtienen los atacantes

La técnica es especialmente peligrosa porque la víctima se autentica en la página legítima de inicio de sesión de Microsoft: no existe interceptación de credenciales que pueda detectarse. El kit ha sido utilizado por múltiples actores de amenazas, incluidos grupos rusos (Storm-237 y UTA032) y el grupo de extorsión de datos ShinyHunters. El desarrollador ha anunciado planes para ampliar la compatibilidad con páginas de phishing de Gmail y Okta.


🇺🇦 Una suplantación de CERT-UA envía un millón de correos electrónicos con el RAT AGEWHEEZE

El Equipo de Respuesta ante Emergencias Informáticas de Ucrania (CERT-UA) ha revelado una campaña de phishing en la que los atacantes suplantaron al propio organismo para distribuir un troyano de acceso remoto llamado AGEWHEEZE. El actor de amenazas, rastreado como UAC-0255 y autodenominado «Cyber Serp», afirma haber enviado los correos maliciosos a un millón de buzones de ukr.net.

Detalles de la campaña

Capacidades de AGEWHEEZE

CERT-UA informa de que la campaña fue en gran medida infructuosa y solo comprometió unos pocos dispositivos de instituciones educativas. El análisis del sitio de phishing reveló que probablemente fue generado mediante herramientas de AI, con un comentario en ruso en el código fuente HTML que decía «Con amor, CYBER SERP».


📋 Noticias breves


🛡️ Acciones recomendadas

  1. Chrome: fuerce la actualización a la versión 146.0.7680.177 o posterior en todos los endpoints administrados. Active las actualizaciones automáticas si aún no están configuradas.
  2. TrueConf: actualice inmediatamente todas las instancias de TrueConf Server a la versión 8.5.3. Busque poweriso.exe, 7z-x64.dll y artefactos sospechosos en %AppData%\Roaming\Adobe\.
  3. Microsoft 365: implemente políticas de acceso condicional que restrinjan la autenticación mediante código de dispositivo. Supervise concesiones de tokens anómalas. Revise los registros de inicio de sesión de Azure AD para detectar actividad del flujo de código de dispositivo.
  4. Phishing de CERT-UA: bloquee 54.36.237[.]92 y cert-ua[.]tech. Las organizaciones ucranianas deberían alertar al personal sobre la campaña de suplantación.
  5. Android: audite las aplicaciones instaladas comparándolas con la lista de indicadores de NoVoice. Considere políticas MDM que restrinjan la instalación desde fuentes externas y las aplicaciones no verificadas de Play Store.

Manténgase por delante de las amenazas

Reciba diariamente inteligencia de seguridad sin ruido.

Explore KENSAI →

Boletín de seguridad de KENSAI — 2 de abril de 2026
Elaborado a partir de fuentes de inteligencia de BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia y CERT-UA.

Artículos relacionados

Un ataque a la cadena de suministro de Trivy roba credenciales CISA acorta los plazos de aplicación de parches y la Casa Blanca reescribe Boletín de seguridad: ataque al sistema de vigilancia del FBI