剣 KENSAI
← Volver al blog
Informe de seguridad5 min de lectura8 de abril de 2026

Informe de seguridad, 8 de abril de 2026: explotación de Flowise, acceso al host de Docker, secuestros de DNS por APT28, ataques de Irán contra PLC y repercusiones de Snowflake

El patrón de esta mañana es brutalmente consistente. Los atacantes no están ganando porque los defensores carezcan de paneles de control; ganan porque demasiadas interfaces de administración siguen siendo accesibles, demasiados límites de confianza son imaginarios y demasiados equipos parchean el problema más mediático mientras dejan expuesto el plano de control.

Resumen ejecutivo

La señal más clara de hoy es que las rutas de ataque modernas están convergiendo. Flowise está siendo explotado activamente, los controles de autorización de Docker aún pueden eludirse cuando se basan en supuestos equivocados, actores estatales están secuestrando DNS desde dispositivos periféricos baratos, operadores vinculados a Irán están accediendo a tecnología operativa y los clientes de Snowflake se están viendo arrastrados a otro desastre con tokens de terceros. Si añadimos la nueva cifra del FBI de 21.000 millones de dólares en pérdidas por ciberdelincuencia, el mensaje es sencillo: las interfaces de administración accesibles siguen siendo la forma más fácil de ganar dinero en el ámbito de la seguridad.

1. Flowise pasó de vulnerabilidad crítica a explotación activa

VulnCheck afirma que los atacantes han comenzado a explotar CVE-2025-59528, una vulnerabilidad de máxima gravedad en el nodo CustomMCP de Flowise que puede permitir la ejecución arbitraria de JavaScript y el acceso al sistema. Los informes públicos indican que entre 12.000 y 15.000 instancias de Flowise están expuestas en Internet. Si su equipo dejó Flowise expuesto a Internet y sin parchear, trátelo como un incidente, no como una actualización rutinaria.

2. CVE-2026-34040 de Docker atraviesa supuestos de autorización débiles

La corrección incompleta de Docker para una vulnerabilidad anterior en un complemento de autorización permite que una solicitud API sobredimensionada y especialmente diseñada evite la inspección del cuerpo y aun así cree un contenedor privilegiado con acceso al sistema de archivos del host. Esto es especialmente grave porque muchos equipos consideran que los complementos de autorización son la última barrera de seguridad. No lo son. Si Docker forma parte de su plano de control de AI o CI, actualice a la versión 29.3.1 y deje de confiar en capas de políticas que no haya sometido realmente a pruebas de resistencia.

3. APT28 convirtió pequeños routers en una capa global de interceptación de credenciales

Microsoft, Black Lotus Labs y las autoridades del Reino Unido vincularon a APT28 con ataques contra routers que modificaron la configuración de DNS en dispositivos SOHO y permitieron la recopilación mediante adversario en el medio contra el tráfico web y de correo electrónico. Según los informes, la campaña alcanzó un máximo de más de 18.000 IP en 120 países. Es el desagradable recordatorio de que los equipos periféricos de sucursales y oficinas domésticas siguen siendo un punto débil de la identidad empresarial.

4. Los operadores vinculados a Irán son ahora un problema directo de disrupción de OT

Las agencias estadounidenses advirtieron que actores vinculados a Irán han estado atacando PLC expuestos a Internet, especialmente dispositivos de Rockwell y Allen-Bradley, aunque algunos equipos de Siemens también están dentro del alcance. Organizaciones afectadas de los sectores municipal, hídrico, de aguas residuales y energético ya han sufrido interrupciones operativas y pérdidas económicas. Si un PLC o HMI sigue conectado directamente a Internet, eso no es transformación digital, sino negligencia operativa.

5. Los clientes de Snowflake volvieron a sufrir un ataque a través de la cadena de suministro

BleepingComputer informa de que una brecha en un supuesto proveedor de integraciones SaaS permitió el robo de tokens y el posterior robo de datos de varias empresas; los clientes de Snowflake soportaron la mayor parte del impacto y también se observaron intentos contra Salesforce. La lección es evidente: los socios de analítica, los proveedores de detección de anomalías y las integraciones basadas en tokens forman parte de su superficie de ataque, le guste o no a su departamento de compras.

Qué deben hacer los defensores antes del almuerzo

Parchee o aísle Flowise y Docker de inmediato, revise los servicios de MCP y de creación con AI expuestos, restrinja la administración de routers y los cambios de DNS, elimine la exposición directa a Internet de los sistemas de control de OT y rote los tokens de integraciones de terceros mientras revisa los registros de auditoría de Snowflake y Salesforce. Hoy es un buen día para acabar con los supuestos débiles antes de que los atacantes los moneticen a su costa.

Conclusión de KENSAI: El patrón es brutalmente consistente: los atacantes siguen ganando cuando los equipos exponen interfaces de administración, confían demasiado en los complementos y dejan activos durante demasiado tiempo los tokens de terceros. La postura de seguridad sigue estando determinada por la configuración predeterminada, no por el diseño.
Fuentes principales

Convierta la señal de hoy en acción.

KENSAI ayuda a los equipos de seguridad a validar superficies expuestas, someter los controles a pruebas de resistencia y encontrar las brechas de confianza que los atacantes monetizan primero.

Inicie su análisis gratuito →