← Volver al blog de seguridad
Boletín de seguridad 8 de marzo de 2026 9 min de lectura

Boletín de seguridad: OpenAI Codex Security, Dindoor de MuddyWater y ClickFix CastleRAT — 8 de marzo de 2026

OpenAI lanza Codex Security, un agente de AI que analizó 1,2 millones de commits y detectó 10.561 vulnerabilidades de gravedad alta. El grupo iraní MuddyWater se infiltra en bancos y aeropuertos estadounidenses mediante una nueva puerta trasera Dindoor. El ransomware Termite despliega CastleRAT mediante ingeniería social ClickFix. Microsoft advierte que los hackers están abusando de la AI en todas las etapas del ciclo de vida de los ataques. Esto es todo lo que necesita saber hoy.


🤖 OpenAI Codex Security analiza 1,2 millones de commits y encuentra 10.561 vulnerabilidades de gravedad alta

⚠️ Entra en funcionamiento un agente de seguridad basado en AI

OpenAI ha lanzado Codex Security, un agente de seguridad basado en AI que revisa de forma autónoma los commits de código en busca de vulnerabilidades. Durante su primera semana de disponibilidad general, analizó 1,2 millones de commits e identificó 10.561 vulnerabilidades de gravedad alta, entre ellas inyección SQL, omisiones de autenticación y secretos codificados directamente.

Capacidades principales

Evolución y disponibilidad

Hito Fecha Detalles
Beta privada de Aardvark Octubre de 2025 Pruebas internas con socios empresariales seleccionados
Lanzamiento de Codex Security Marzo de 2026 Disponibilidad general para usuarios de ChatGPT Pro, Enterprise y Business
Resultados de la primera semana 8 de marzo de 2026 1,2 millones de commits analizados y 10.561 hallazgos de gravedad alta

💡 Impacto en el sector

Codex Security representa un cambio significativo en la seguridad de las aplicaciones: pasa del análisis periódico a la revisión continua del código mediante AI. Los 10.561 hallazgos de gravedad alta en solo una semana indican que muchas vulnerabilidades eluden las herramientas tradicionales de SAST/DAST. Está disponible sin coste adicional para los suscriptores de ChatGPT Pro, Enterprise y Business.


🦟 El ransomware Termite despliega CastleRAT mediante ingeniería social ClickFix

⚠️ Nueva técnica de distribución de ransomware

El grupo de amenazas Velvet Tempest está desplegando el ransomware Termite mediante una técnica de ingeniería social ClickFix combinada con utilidades legítimas de Windows para distribuir el malware DonutLoader y la puerta trasera CastleRAT.

Cadena de ataque

  1. Señuelo ClickFix — Las víctimas encuentran mensajes de error falsos que les piden «solucionar» un problema ejecutando un comando
  2. Ejecución de PowerShell — La «solución» ejecuta un script de PowerShell ofuscado
  3. Despliegue de DonutLoader — Utiliza herramientas legítimas de Windows (mshta.exe y certutil) para cargar DonutLoader
  4. Instalación de CastleRAT — DonutLoader despliega la puerta trasera CastleRAT para obtener acceso persistente
  5. Ransomware Termite — Una vez cartografiada la red y exfiltrados los datos, se despliega el ransomware Termite

Capacidades de CastleRAT

🛡️ Recomendaciones de defensa

Bloquee los ataques de tipo ClickFix formando a los usuarios para que nunca ejecuten comandos procedentes de mensajes emergentes de error. Implemente listas de aplicaciones permitidas para impedir el uso no autorizado de mshta.exe y certutil. Supervise los indicadores de DonutLoader y los patrones inusuales de ejecución de PowerShell.


🧠 Microsoft: los actores de amenazas abusan de la AI en todas las etapas de los ataques

⚠️ Panorama de amenazas acelerado por la AI

El último informe de inteligencia de amenazas de Microsoft confirma que los actores de amenazas utilizan cada vez más la AI en todas las etapas del ciclo de vida de los ataques, desde el reconocimiento y la ingeniería social hasta el desarrollo de malware y la evasión.

Abuso de la AI a lo largo de la cadena de ataque

Etapa del ataque Aplicación de la AI Impacto
Reconocimiento Recopilación de OSINT y elaboración de perfiles de objetivos mediante AI Análisis de objetivos más rápido y exhaustivo
Ingeniería social Voz y vídeo ultrafalsos, phishing redactado por AI Mayores tasas de éxito y campañas multilingües
Desarrollo de malware Código generado por AI y malware polimórfico Ciclos de desarrollo más rápidos y evasión de firmas
Ataques contra credenciales Difusión de contraseñas optimizada mediante AI y resolución de CAPTCHA Mayor rendimiento y elusión de las protecciones
Evasión Cargas útiles modificadas mediante AI para eludir EDR/AV Menores tasas de detección

🎯 Conclusión principal

Microsoft destaca que la AI está reduciendo la barrera de entrada al ciberdelito: actores menos cualificados ya pueden ejecutar ataques sofisticados. Las organizaciones deben adoptar defensas basadas en AI para seguir el ritmo de las ofensivas basadas en AI. La detección tradicional basada en firmas resulta cada vez más insuficiente.


🇮🇷 El grupo iraní MuddyWater ataca a EE. UU. con la nueva puerta trasera Dindoor

⚠️ Espionaje patrocinado por un Estado en infraestructuras críticas de EE. UU.

MuddyWater (también rastreado como Seedworm), vinculado al Ministerio de Inteligencia y Seguridad de Irán (MOIS), se está infiltrando activamente en las redes de empresas estadounidenses, incluidos bancos, aeropuertos y organizaciones sin ánimo de lucro, mediante una nueva puerta trasera denominada Dindoor.

Cronología de la campaña

Fecha Evento
Febrero de 2026 Se detecta la actividad inicial de la campaña contra organizaciones estadounidenses
Finales de febrero de 2026 La campaña se intensifica tras los ataques estadounidenses e israelíes contra instalaciones nucleares iraníes
Marzo de 2026 Se identifica la puerta trasera Dindoor en múltiples redes financieras y de transporte estadounidenses

Detalles técnicos de la puerta trasera Dindoor

🏛️ Contexto geopolítico

La intensificación de esta campaña está directamente relacionada con el aumento de las tensiones entre EE. UU. e Irán tras los ataques militares. Los ataques de MuddyWater contra bancos y aeropuertos apuntan tanto a la recopilación de inteligencia como a un posible posicionamiento previo para ataques disruptivos. La CISA estadounidense ha publicado un aviso que insta a los operadores de infraestructuras críticas a buscar indicadores de Dindoor.


🍎 CISA ordena parchear fallos de Apple iOS explotados por el kit de exploits Coruna

⚠️ Las agencias federales deben instalar los parches inmediatamente

CISA ha ordenado a todas las agencias federales parchear tres fallos de seguridad de Apple iOS explotados activamente por el kit de exploits Coruna en campañas de ciberespionaje y robo de criptomonedas.

Vulnerabilidades atacadas

Kit de exploits Coruna

El kit de exploits Coruna encadena estas tres vulnerabilidades para crear un exploit sin clics capaz de comprometer por completo dispositivos iOS. Se ha observado en dos campañas distintas:

📱 Acción requerida

Actualice inmediatamente todos los dispositivos iOS a la versión más reciente. Las agencias federales tienen un plazo obligatorio para cumplir la orden. Las organizaciones deben verificar que todos los dispositivos iOS administrados por la empresa estén parcheados y supervisar los indicadores de compromiso asociados al kit de exploits Coruna.


🔍 El FBI investiga una intrusión en sistemas de vigilancia e intervención de comunicaciones

⚠️ Sistemas de las fuerzas de seguridad comprometidos

El FBI ha confirmado que está investigando una intrusión en sistemas utilizados para la gestión de órdenes de vigilancia e intervención de comunicaciones, lo que podría haber expuesto detalles de investigaciones en curso y objetivos sometidos a vigilancia.

Aunque los detalles siguen siendo limitados debido a la sensibilidad de la investigación, las principales preocupaciones incluyen:

🏛️ Implicaciones más amplias

Esta intrusión sigue un patrón de ataques contra sistemas de las fuerzas de seguridad y de la comunidad de inteligencia. El compromiso de sistemas de gestión de intervenciones de comunicaciones es especialmente delicado: podría socavar investigaciones penales y de seguridad nacional activas y erosionar la confianza pública en la capacidad del Gobierno para proteger sus operaciones más sensibles.


⚠️ Guías falsas de instalación de Claude Code distribuyen el malware InstallFix

⚠️ Ataque de suplantación de herramientas para desarrolladores

Una nueva variante de ClickFix denominada InstallFix está atacando a desarrolladores mediante la creación de guías de instalación falsas para herramientas populares de CLI, incluido Claude Code de Anthropic, que engañan a los usuarios para que ejecuten comandos maliciosos.

Cómo funciona InstallFix

  1. Envenenamiento SEO — Guías falsas sobre «cómo instalar Claude Code» aparecen en posiciones destacadas de los resultados de búsqueda
  2. Apariencia legítima — Las páginas imitan la documentación oficial y reproducen fielmente la marca
  3. Comando malicioso — Las instrucciones de instalación incluyen un comando de una sola línea curl | bash que descarga malware
  4. Distribución de la carga útil — El script instala simultáneamente la herramienta legítima Y una puerta trasera
  5. Persistencia — La puerta trasera sobrevive a las actualizaciones de la herramienta y a los reinicios del sistema

Herramientas atacadas

🛡️ Consejos de protección

Instale siempre las herramientas para desarrolladores únicamente desde fuentes oficiales. Para Claude Code, utilice la documentación oficial de Anthropic en docs.anthropic.com. Nunca ejecute comandos curl | bash procedentes de sitios web no oficiales. Verifique las sumas de comprobación de los paquetes y utilice gestores de paquetes (npm, pip) en lugar de scripts de shell sin procesar.


🦠 Transparent Tribe industrializa el malware con AI: surge el «Vibeware»

⚠️ Producción masiva de malware mediante AI

Transparent Tribe (APT36), un grupo APT alineado con Pakistán, utiliza herramientas de programación con AI para producir malware en masa en lenguajes poco habituales como Nim, Zig y Crystal, creando lo que los investigadores denominan «Vibeware»: malware programado mediante indicaciones conversacionales y producido a escala industrial.

La amenaza Vibeware

Aspecto Malware tradicional Vibeware
Tiempo de desarrollo De semanas a meses De horas a días
Lenguajes C/C++, Python, C# Nim, Zig, Crystal, V, Odin
Evasión de firmas Ofuscación manual Inherente: los binarios de lenguajes poco habituales eluden la mayoría de los AV
Escala Decenas de variantes Cientos de binarios únicos al día
Carácter desechable Reutilizado en distintas campañas De un solo uso y descartado tras su detección

Por qué es importante

🎯 Impacto estratégico

Vibeware representa un cambio fundamental en la economía del malware. El uso de AI por parte de Transparent Tribe para industrializar la producción de malware implica que los defensores deben ir más allá de la detección basada en firmas y adoptar análisis de comportamiento, análisis forense de memoria y detección de amenazas basada en AI. El concepto de «malware conocido» pierde relevancia cuando los atacantes pueden generar variantes únicas bajo demanda.


🛡️ Prioridades de mitigación de hoy

Para los equipos de desarrollo

  1. Evaluar herramientas de seguridad con AI — Considere Codex Security o soluciones similares para la revisión continua del código
  2. Verificar las fuentes de instalación — Utilice únicamente documentación oficial para instalar herramientas de desarrollo
  3. Implementar la verificación de paquetes — Exija la validación de sumas de comprobación y el uso de paquetes firmados en las canalizaciones de CI/CD

Para las infraestructuras críticas

  1. Buscar indicadores de Dindoor — Compruebe si existen anomalías de DNS sobre HTTPS, servicios de Windows sospechosos y abuso de LOLBins
  2. Parchear los dispositivos iOS — Instale las últimas actualizaciones de iOS para protegerse contra el kit de exploits Coruna
  3. Revisar el acceso a los sistemas de intervención de comunicaciones — Las fuerzas de seguridad deben auditar los controles de acceso de los sistemas sensibles

Para todas las organizaciones

  1. Formar contra ClickFix — Los usuarios deben comprender que el software legítimo nunca les pide ejecutar comandos desde mensajes emergentes de error
  2. Implementar detección del comportamiento — Los AV basados únicamente en firmas no pueden hacer frente a Vibeware; invierta en EDR basado en el comportamiento y en AI
  3. Supervisar los ataques basados en AI — Actualice los modelos de amenazas para tener en cuenta el reconocimiento y la ingeniería social mejorados mediante AI
  4. Bloquear el abuso de LOLBin — Restringir mshta.exe, certutil y otras utilidades de Windows utilizadas habitualmente de forma maliciosa

📊 Resumen del panorama de amenazas

Amenaza Actor Gravedad Acción requerida
Lanzamiento de OpenAI Codex Security No aplicable (defensivo) 🟢 Informativa Evaluar su integración en CI/CD
Ransomware Termite + CastleRAT Velvet Tempest 🔴 Crítica Bloquear ClickFix y monitorizar los indicadores de compromiso de DonutLoader
Uso malicioso de la IA en las distintas etapas de los ataques Múltiples 🔴 Crítica Implementar defensas basadas en IA y actualizar los modelos de amenazas
Puerta trasera Dindoor de MuddyWater Irán (MOIS) 🔴 Crítica Buscar anomalías de DoH y auditar las infraestructuras críticas
Kit de exploits Coruna para iOS Desconocido (espionaje) 🔴 Crítica Aplicar parches inmediatamente a todos los dispositivos iOS
Brecha en el sistema de escuchas del FBI Desconocido 🔴 Crítica Auditar los controles de acceso a los sistemas de las fuerzas del orden
Guías de instalación falsas de InstallFix Ciberdelincuentes 🟠 Alta Verificar que todas las herramientas se instalen desde fuentes oficiales
Vibeware de Transparent Tribe APT alineado con Pakistán 🟠 Alta Implementar detección basada en el comportamiento y superar las limitaciones de las firmas

Detección continua de amenazas para su infraestructura

El análisis de seguridad automatizado de KENSAI detecta vulnerabilidades, configuraciones incorrectas e indicadores de compromiso en toda su superficie de ataque antes de que los atacantes los exploten.

Iniciar análisis de seguridad gratuito

Manténgase alerta. Manténgase protegido.

🗡️ Equipo de inteligencia de amenazas de KENSAI

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →