Google corrige CVE-2026-5281, el cuarto día cero de Chrome explotado activamente este año. CheckPoint expone la Operación TrueChaos: actores de amenazas chinos explotan un día cero de la plataforma de videoconferencias TrueConf (CVE-2026-3502) para instalar puertas traseras en organismos gubernamentales del Sudeste Asiático. El kit de phishing mediante código de dispositivo EvilTokens permite el secuestro masivo de cuentas de Microsoft 365. Una campaña de suplantación de CERT-UA envía un millón de correos electrónicos con el RAT AGEWHEEZE basado en Go.
CVE-2026-5281 es una vulnerabilidad de uso después de liberación en la implementación Dawn WebGPU de Chrome. Google confirma que está siendo explotada activamente. Actualice a la versión 146.0.7680.177 o posterior.
Google ha publicado actualizaciones de emergencia fuera del ciclo habitual para corregir otra vulnerabilidad de Chrome que está siendo explotada en ataques activos. CVE-2026-5281 reside en Dawn, la implementación multiplataforma del estándar WebGPU que sustenta la canalización de renderizado gráfico de Chrome.
Los atacantes pueden explotar la debilidad de uso después de liberación para provocar cierres inesperados del navegador, corrupción de datos o, en el peor de los casos, ejecución de código arbitrario. Google ha retenido los detalles técnicos para dar tiempo a los usuarios a actualizar.
| CVE | Componente | Tipo | Corregida |
|---|---|---|---|
| CVE-2026-2441 | CSSFontFeatureValuesMap | Invalidación de iterador | Febrero |
| CVE-2026-3909 | Gráficos 2D de Skia | Escritura fuera de límites | Marzo |
| CVE-2026-3910 | Motor JavaScript V8 | Implementación inadecuada | Marzo |
| CVE-2026-5281 | Dawn (WebGPU) | Uso después de liberación | 1 de abril |
Cuatro días cero en tres meses representan un ritmo preocupante. Durante todo 2025, Google corrigió un total de ocho días cero de Chrome. Al ritmo actual, 2026 va camino de superar esa cifra de forma significativa. Las organizaciones deberían implementar políticas de actualización automática de Chrome y considerar el aislamiento del navegador para los usuarios de alto riesgo.
CVE-2026-3502 permite a los atacantes que controlan un servidor TrueConf distribuir ejecutables arbitrarios a todos los clientes conectados mediante el mecanismo de actualización automática. Se ha confirmado su explotación activa desde enero de 2026.
CheckPoint Research ha descubierto una campaña denominada Operación TrueChaos, en la que un actor de amenazas vinculado a China explotó una vulnerabilidad de día cero en servidores de videoconferencias TrueConf para enviar actualizaciones de software maliciosas a organismos gubernamentales del Sudeste Asiático.
TrueConf es una plataforma de videoconferencias autoalojada utilizada por más de 100.000 organizaciones, incluidas fuerzas militares, organismos gubernamentales, empresas de petróleo y gas y compañías de gestión del tráfico aéreo. La vulnerabilidad es especialmente peligrosa porque los clientes TrueConf confían en las actualizaciones proporcionadas por el servidor sin validarlas correctamente.
iscicpl.exe eleva los privilegiosCheckPoint atribuye la campaña, con un grado de confianza moderado, a un actor de amenazas vinculado a China basándose en:
La vulnerabilidad afecta a las versiones 8.1.0 a 8.5.2 de TrueConf. En marzo de 2026 se publicó un parche con la versión 8.5.3. Las organizaciones que ejecuten servidores TrueConf en sus propias instalaciones deberían tratar esta actualización como prioritaria.
Un nuevo kit de phishing llamado EvilTokens permite explotar a gran escala el flujo de autorización mediante código de dispositivo de OAuth de Microsoft. Países más atacados: Estados Unidos, Canadá, Francia, Australia, India, Suiza y Emiratos Árabes Unidos.
Investigadores de seguridad de Sekoia han documentado un nuevo kit de phishing como servicio llamado EvilTokens, vendido en Telegram y en desarrollo activo. El kit convierte en un producto accesible el phishing mediante código de dispositivo, una técnica que abusa del flujo de autorización de dispositivos de OAuth 2.0 para secuestrar cuentas de Microsoft 365.
La técnica es especialmente peligrosa porque la víctima se autentica en la página legítima de inicio de sesión de Microsoft: no existe interceptación de credenciales que pueda detectarse. El kit ha sido utilizado por múltiples actores de amenazas, incluidos grupos rusos (Storm-237 y UTA032) y el grupo de extorsión de datos ShinyHunters. El desarrollador ha anunciado planes para ampliar la compatibilidad con páginas de phishing de Gmail y Okta.
El Equipo de Respuesta ante Emergencias Informáticas de Ucrania (CERT-UA) ha revelado una campaña de phishing en la que los atacantes suplantaron al propio organismo para distribuir un troyano de acceso remoto llamado AGEWHEEZE. El actor de amenazas, rastreado como UAC-0255 y autodenominado «Cyber Serp», afirma haber enviado los correos maliciosos a un millón de buzones de ukr.net.
incidents@cert-ua[.]techCERT_UA_protection_tool.zip) alojado en Files.fm54.36.237[.]92CERT-UA informa de que la campaña fue en gran medida infructuosa y solo comprometió unos pocos dispositivos de instituciones educativas. El análisis del sitio de phishing reveló que probablemente fue generado mediante herramientas de AI, con un comentario en ruso en el código fuente HTML que decía «Con amor, CYBER SERP».
poweriso.exe, 7z-x64.dll y artefactos sospechosos en %AppData%\Roaming\Adobe\.54.36.237[.]92 y cert-ua[.]tech. Las organizaciones ucranianas deberían alertar al personal sobre la campaña de suplantación.Reciba diariamente inteligencia de seguridad sin ruido.
Explore KENSAI →Boletín de seguridad de KENSAI — 2 de abril de 2026
Elaborado a partir de fuentes de inteligencia de BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia y CERT-UA.