El patrón de esta mañana es brutalmente consistente. Los atacantes no están ganando porque los defensores carezcan de paneles de control; ganan porque demasiadas interfaces de administración siguen siendo accesibles, demasiados límites de confianza son imaginarios y demasiados equipos parchean el problema más mediático mientras dejan expuesto el plano de control.
La señal más clara de hoy es que las rutas de ataque modernas están convergiendo. Flowise está siendo explotado activamente, los controles de autorización de Docker aún pueden eludirse cuando se basan en supuestos equivocados, actores estatales están secuestrando DNS desde dispositivos periféricos baratos, operadores vinculados a Irán están accediendo a tecnología operativa y los clientes de Snowflake se están viendo arrastrados a otro desastre con tokens de terceros. Si añadimos la nueva cifra del FBI de 21.000 millones de dólares en pérdidas por ciberdelincuencia, el mensaje es sencillo: las interfaces de administración accesibles siguen siendo la forma más fácil de ganar dinero en el ámbito de la seguridad.
VulnCheck afirma que los atacantes han comenzado a explotar CVE-2025-59528, una vulnerabilidad de máxima gravedad en el nodo CustomMCP de Flowise que puede permitir la ejecución arbitraria de JavaScript y el acceso al sistema. Los informes públicos indican que entre 12.000 y 15.000 instancias de Flowise están expuestas en Internet. Si su equipo dejó Flowise expuesto a Internet y sin parchear, trátelo como un incidente, no como una actualización rutinaria.
La corrección incompleta de Docker para una vulnerabilidad anterior en un complemento de autorización permite que una solicitud API sobredimensionada y especialmente diseñada evite la inspección del cuerpo y aun así cree un contenedor privilegiado con acceso al sistema de archivos del host. Esto es especialmente grave porque muchos equipos consideran que los complementos de autorización son la última barrera de seguridad. No lo son. Si Docker forma parte de su plano de control de AI o CI, actualice a la versión 29.3.1 y deje de confiar en capas de políticas que no haya sometido realmente a pruebas de resistencia.
Microsoft, Black Lotus Labs y las autoridades del Reino Unido vincularon a APT28 con ataques contra routers que modificaron la configuración de DNS en dispositivos SOHO y permitieron la recopilación mediante adversario en el medio contra el tráfico web y de correo electrónico. Según los informes, la campaña alcanzó un máximo de más de 18.000 IP en 120 países. Es el desagradable recordatorio de que los equipos periféricos de sucursales y oficinas domésticas siguen siendo un punto débil de la identidad empresarial.
Las agencias estadounidenses advirtieron que actores vinculados a Irán han estado atacando PLC expuestos a Internet, especialmente dispositivos de Rockwell y Allen-Bradley, aunque algunos equipos de Siemens también están dentro del alcance. Organizaciones afectadas de los sectores municipal, hídrico, de aguas residuales y energético ya han sufrido interrupciones operativas y pérdidas económicas. Si un PLC o HMI sigue conectado directamente a Internet, eso no es transformación digital, sino negligencia operativa.
BleepingComputer informa de que una brecha en un supuesto proveedor de integraciones SaaS permitió el robo de tokens y el posterior robo de datos de varias empresas; los clientes de Snowflake soportaron la mayor parte del impacto y también se observaron intentos contra Salesforce. La lección es evidente: los socios de analítica, los proveedores de detección de anomalías y las integraciones basadas en tokens forman parte de su superficie de ataque, le guste o no a su departamento de compras.
Parchee o aísle Flowise y Docker de inmediato, revise los servicios de MCP y de creación con AI expuestos, restrinja la administración de routers y los cambios de DNS, elimine la exposición directa a Internet de los sistemas de control de OT y rote los tokens de integraciones de terceros mientras revisa los registros de auditoría de Snowflake y Salesforce. Hoy es un buen día para acabar con los supuestos débiles antes de que los atacantes los moneticen a su costa.
Convierta la señal de hoy en acción.
KENSAI ayuda a los equipos de seguridad a validar superficies expuestas, someter los controles a pruebas de resistencia y encontrar las brechas de confianza que los atacantes monetizan primero.
Inicie su análisis gratuito →