Una brecha en una empresa de TI sanitaria expone 3,4 millones de historiales de pacientes, hackers vinculados a China despliegan tres implantes inéditos contra infraestructuras de telecomunicaciones sudamericanas, Wikipedia sufre un gusano JavaScript autopropagable y una campaña de malware de varias etapas distribuye tres cargas RAT mediante ejecución sin archivos. Esto es todo lo que necesitas saber hoy.
TriZetto Provider Solutions, una empresa de TI sanitaria propiedad de Cognizant, ha revelado una brecha de datos que afecta a 3.433.965 personas. El acceso no autorizado persistió durante casi un año, desde noviembre de 2024 hasta octubre de 2025.
La brecha tuvo como objetivo un portal web utilizado para verificar la elegibilidad de los seguros. Los datos comprometidos incluyen:
| Fecha | Evento |
|---|---|
| 19 de noviembre de 2024 | Comienza el acceso no autorizado |
| 2 de octubre de 2025 | Se detecta actividad sospechosa |
| 9 de diciembre de 2025 | Se notifica a los proveedores afectados |
| Febrero de 2026 | Comienzan las notificaciones a los clientes |
| 6 de marzo de 2026 | La documentación presentada ante la Fiscalía General de Maine confirma 3,4 millones de afectados |
El tiempo de permanencia de 11 meses antes de la detección es alarmante, aunque lamentablemente habitual en las brechas del sector sanitario. TriZetto ofrece a las personas afectadas 12 meses de supervisión crediticia gratuita a través de Kroll, pero la exposición de números de la Seguridad Social e identificadores de Medicare genera un riesgo de robo de identidad a largo plazo. Ningún grupo de ransomware ha reivindicado la responsabilidad.
Cisco Talos ha identificado a un grupo APT vinculado a China, denominado UAT-9244, que compromete sistemáticamente a proveedores de telecomunicaciones de Sudamérica mediante tres familias de malware no documentadas anteriormente.
| Implante | Plataforma objetivo | Capacidades |
|---|---|---|
| TernDoor | Windows | Carga lateral de DLL mediante wsprint.exe, manipulación de procesos mediante un controlador del kernel integrado y comunicación C2 |
| PeerTime (angrypeer) | Linux | Acceso mediante puerta trasera, operaciones con archivos y reconocimiento del sistema |
| BruteEntry | Dispositivos perimetrales de red | Persistencia en dispositivos perimetrales e interceptación del tráfico de red |
UAT-9244 está estrechamente relacionado con FamousSparrow, que comparte tácticas con Salt Typhoon, el grupo vinculado a China conocido por atacar a proveedores de telecomunicaciones de todo el mundo. TernDoor es una variante de CrowDoor/SparrowDoor que incorpora nuevos códigos de comando y un controlador de Windows integrado para controlar procesos.
Detalles técnicos clave:
-u para eliminar por completo los artefactosLos proveedores de telecomunicaciones son objetivos de espionaje de gran valor: controlar la infraestructura de comunicaciones implica la posibilidad de acceder a registros de llamadas, contenido de SMS y tráfico de internet de poblaciones enteras. Esta campaña demuestra el continuo interés estratégico de China por la infraestructura digital de América Latina.
Un gusano JavaScript autopropagable se extendió por Meta-Wiki de Wikipedia, modificando scripts de usuario y vandalizando páginas antes de que los ingenieros pudieran contenerlo.
El ataque explotó las funciones de personalización con JavaScript de Wikipedia, concretamente los scripts MediaWiki:Common.js y User:<username>/common.js que se ejecutan en los navegadores de los editores:
User:Ololoshka562/test.js) se subió a la Wikipedia en ruso, presuntamente en marzo de 2024common.js de cada editor con una sesión iniciada con un cargador para el script maliciosoMediaWiki:Common.js, lo que afectaba a todos los editoresLos ingenieros de Wikimedia restringieron temporalmente la edición en todos los proyectos mientras investigaban y revertían los cambios. El incidente pone de manifiesto cómo el JavaScript personalizable por los usuarios en plataformas colaborativas puede convertirse en un vector de ataque, especialmente cuando las cuentas con privilegios ejecutan código que no es de confianza.
Cualquier plataforma que permita subir JavaScript a los usuarios se enfrenta a riesgos similares. Las organizaciones deben implementar encabezados de Content Security Policy (CSP), restringir los contextos de ejecución de scripts y asegurarse de que las cuentas con privilegios dispongan de medidas de protección adicionales frente a la ejecución de código que no sea de confianza.
Investigadores de Securonix han descubierto una sofisticada campaña de malware denominada VOID#GEIST que distribuye XWorm, AsyncRAT y Xeno RAT mediante una cadena de ejecución completamente libre de archivos.
| Etapa | Técnica | Objetivo |
|---|---|---|
| 1 | Script por lotes ofuscado mediante phishing | Acceso inicial y visualización de un PDF señuelo |
| 2 | Despliegue de un segundo script por lotes | Capa de orquestación |
| 3 | Preparación de un entorno legítimo de ejecución de Python | Portabilidad y abuso de un binario de confianza |
| 4 | Descifrado de shellcode cifrado | Preparación de la carga útil |
| 5 | Inyección Early Bird APC en explorer.exe | Ejecución de RAT en memoria |
Un ciudadano de Ghana se ha declarado culpable de participar en una enorme red de fraude que robó más de 100 millones de dólares a víctimas de todo Estados Unidos mediante ataques de compromiso del correo electrónico empresarial (BEC) y estafas románticas.
El caso pone de manifiesto la escala industrial de las operaciones BEC y su eficacia continuada a pesar de años de campañas de concienciación. Principales conclusiones:
La búsqueda mejorada con AI de Bing de Microsoft promocionó repositorios falsos de OpenClaw en GitHub que indicaban a los usuarios que ejecutaran comandos para desplegar ladrones de información y malware proxy.
Este incidente resulta especialmente preocupante porque demuestra cómo los resúmenes de búsqueda generados por AI pueden manipularse para promocionar contenido malicioso con apariencia de autoridad:
Verifica siempre los repositorios de software a través de los sitios web oficiales de los proyectos, no mediante resultados de búsqueda. Comprueba las fechas de creación de los repositorios, el número de estrellas, el historial de colaboradores y que las URL coincidan con la documentación oficial antes de ejecutar cualquier comando de instalación.
| Amenaza | Actor | Gravedad | Acción necesaria |
|---|---|---|---|
| Brecha sanitaria de TriZetto | Desconocido | 🔴 Crítica | Auditar la seguridad de los proveedores sanitarios y vigilar posibles robos de identidad |
| Ataques de UAT-9244 contra telecomunicaciones | Vinculado a China | 🔴 Crítica | Aplicar parches a los servidores y buscar TernDoor/PeerTime/BruteEntry |
| Gusano JS de Wikipedia | Desconocido | 🟠 Alta | Implementar CSP y restringir la ejecución de scripts con privilegios |
| Triple RAT de VOID#GEIST | Ciberdelincuentes | 🔴 Crítica | Supervisar ataques sin archivos y bloquear el abuso de TryCloudflare |
| Red de fraude BEC de 100 millones de dólares | Crimen organizado | 🟠 Alta | Reforzar la concienciación sobre BEC y la verificación de pagos |
| Repositorios falsos mediante Bing AI | Ciberdelincuentes | 🟠 Alta | Verificar las fuentes del software y formar a los desarrolladores |
El análisis de seguridad automatizado de KENSAI detecta vulnerabilidades, configuraciones incorrectas e indicadores de compromiso en toda tu superficie de ataque antes de que los atacantes los exploten.
Iniciar un análisis de seguridad gratuitoMantente alerta. Mantente protegido.
🗡️ Equipo de inteligencia de amenazas de KENSAI
🛡️ ¿Tu sitio web es seguro?
Descubre las vulnerabilidades antes que los atacantes.
Analiza tu sitio web gratis →