Ciberdelincuencia, gestión de fraude y ciberdelincuencia, respuesta a incidentes e infracciones
Y los tres errores de Ubiquiti a continuación en uso
Anviksha Más (AnvikshaLeer más) •
25 de junio de 2026

Cada semana, ISMG ofrece una descripción general de las violaciones y violaciones de la ciberseguridad en todo el mundo. Esta semana, Mandiant reveló piratería de Cisco SD-WAN, riesgo de robo de depósitos, falla de Ubiquiti explotada, herramienta canadiense revela violación, investigadores descubren riesgo de robo de nube a nube, servidor expuesto INC ransomware en el mainframe, SMW objetivo de violación de Texas, se revelaron 3 millones de datos de SMW. Campaña de explotación.
Ver también: Conozca a su enemigo: amenazas a la resiliencia cibernética
Cómo los piratas informáticos aprovechan las fallas de Cisco SD-WAN
Los piratas informáticos utilizaron una vulnerabilidad de día cero ahora parcheada en dispositivos Cisco Catalyst SD-WAN para monitorear subrepticiamente la red de un proveedor de telecomunicaciones y obtener acceso a nivel de raíz, dijo el miércoles la firma Mandiant de Intel.
Cisco ha confirmado que el error, anteriormente informado como CVE-2026-20245, fue explotado antes de que los parches estuvieran disponibles.
Mandiant, propiedad de Google, respondió al ataque, que abarcó múltiples fases de actividad no autorizada entre finales de 2025 y marzo. Los investigadores observaron conexiones falsificadas al entorno SD-WAN de la víctima y creyeron que los atacantes obtuvieron acceso utilizando vulnerabilidades que afectaban a los controladores SD-WAN o las credenciales o certificados obtenidos previamente durante los compromisos.
Una vez dentro del entorno, el actor de amenazas cambió las credenciales administrativas y cargó un archivo CSV malicioso llamado evil_tenant.csv explotar la deficiencia. El exploit permitió la elevación del acceso raíz y permitió la creación de una cuenta oculta con nombre. trootpermitiendo al atacante acceso ilimitado al sistema afectado.
El actor ha demostrado que concede gran importancia a la seguridad operativa. Después de recopilar datos de configuración de SD-WAN, los atacantes pueden restablecer las contraseñas modificadas y los ajustes de configuración, lo que reduce la probabilidad de que los administradores noten actividad sospechosa. Los atacantes también eliminaron archivos, destruyeron pruebas de los comandos ejecutados durante el ataque y ejecutaron scripts para garantizar que se eliminaran los rastros de compromiso.
Los 3 errores de Ubiquiti más críticos en la explotación activa
Los atacantes están explotando tres de las vulnerabilidades más críticas en el sistema operativo UniFi del fabricante de enrutadores inalámbricos empresariales Ubiquiti, que puede encadenarse para ejecutar código remoto sin rootear. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. agregó las fallas a su catálogo de vulnerabilidades conocidas y explotadas el martes.
Las vulnerabilidades, reportadas como CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910, afectan a una amplia gama de dispositivos UniFi OS además de UniFi OS Server, la versión autohospedada de la plataforma de administración de red Ubiquiti. Ubiquiti descubrió y solucionó el defecto en mayo.
Los investigadores de seguridad de Bishop Fox dicen que las tres vulnerabilidades se pueden combinar en una sola cadena que no requiere autenticación ni interacción del usuario. This network allows attackers to bypass authentication, traversal file systems, and execute arbitrary commands as the root user, giving them complete control over vulnerable systems.
El sistema operativo UniFi se utiliza para administrar centralmente dispositivos de red, cámaras de vigilancia, sistemas de control de acceso y otra infraestructura empresarial de Ubiquiti. Un compromiso exitoso permitiría a un atacante obtener control administrativo sobre el entorno conectado, como desbloquear puertas y deshabilitar o eliminar grabaciones de cámaras que alojan UniFi Access and Protect.
La empresa canadiense London Hydro revela violación de datos de clientes
Una empresa de distribución de energía con sede en Londres, Ontario, está investigando una violación de la seguridad de los datos que expuso la información personal y de cuentas de los clientes. London Hydro publicó un comunicado en su sitio web sobre el incidente.
Los datos potencialmente afectados incluían nombres, direcciones, direcciones de correo electrónico, números de teléfono, números de cuenta y de facturación, direcciones de servicio, planes de precios, fechas de inicio de contratos e información de medidores de los clientes, dijo la empresa de servicios públicos.
Este evento no está asociado con información financiera ni información más confidencial, como fecha de nacimiento, identificación emitida por el gobierno, información de tarjeta de pago o información bancaria. London Hydro no dijo cuántos clientes se vieron afectados, cómo se produjo el ataque ni si algún dato se vio comprometido.
Los investigadores advierten sobre el riesgo de la piratería en la nube
El método de ataque recientemente descubierto podría utilizar la arquitectura de nombres global utilizada por los principales proveedores de servicios en la nube para permitir a los atacantes redirigir silenciosamente el tráfico de datos en la nube y filtrar información confidencial, según investigadores de la Unidad 42 de Palo Alto Networks.
La técnica, denominada «secuestro de depósitos», se dirige a depósitos de almacenamiento en la nube utilizados para recibir registros, copias de seguridad y otros flujos de datos automatizados. Debido a que los nombres de los depósitos son globalmente únicos en plataformas en la nube como Google Cloud, Amazon Web Services y Microsoft Azure, un atacante con permiso para eliminar un depósito puede crear un depósito con el mismo nombre en su propia cuenta e interceptar los datos destinados al destino original.
Los investigadores de la Clase 42 demostraron la técnica en múltiples servicios en la nube, incluidos Google Cloud Logging, Pub/Sub, Storage Transfer Service, replicación de AWS S3 y Amazon Data Firehose. En ambos casos, después de destruir y recrear el depósito original, los flujos de datos continuaron enviándolos al almacenamiento controlado por el atacante.
Los ataques no se basan en vulnerabilidades de software. En cambio, utiliza el diseño arquitectónico común de los proveedores de servicios en la nube. Según los investigadores, el riesgo aumenta con permisos excesivos, especialmente derechos de eliminación de depósitos, que pueden superar eficazmente los permisos limitados necesarios para redirigir datos.
La Unidad 42 identificó dos escenarios de ataque principales: escalada de privilegios asociada con cuentas comprometidas con permiso para eliminar depósitos y recursos «colgados» que quedan después de que el depósito se ha eliminado pero la configuración de enrutamiento asociada aún está activa. En cualquier caso, los atacantes pueden redirigir registros, copias de seguridad y otros datos confidenciales sin comprometer la visibilidad de las operaciones normales.
Los investigadores dicen que no han visto la técnica utilizada en un ataque real. Pero debido a que los flujos de datos automatizados operan sin un monitoreo constante, dicha actividad puede ser difícil de detectar, advirtieron.
El servidor expuesto revela el enfoque del mainframe del INC Ransomware
Un servidor abierto vinculado a una rama de la operación de ransomware de INC proporcionó una visión poco común de las tácticas en evolución del grupo, incluidos ataques a mainframes de IBM, desarrollo de malware multiplataforma y un enfoque en organizaciones de la región de Asia y el Pacífico.
Los investigadores Michael Kochvara y NahamSec han encontrado evidencia de que el grupo de ransomware diseñó un cifrador para sistemas Windows, Linux e IBM AIX. La infraestructura abierta contiene información relacionada con la víctima y sugiere que organizaciones en Japón, India y otros países de Asia y el Pacífico se encuentran entre los objetivos a corto plazo del grupo.
El análisis de los archivos almacenados en el servidor reveló cargas útiles de ransomware para múltiples sistemas operativos, referencias a entornos IBM AIX y datos operativos relacionados con ataques recientes.
La violación de Texas expuso los datos de 3 millones de residentes
Una filtración de datos que afectó a un departamento del gobierno del estado de Texas expuso la información personal de más de 3 millones de personas, incluidos detalles de licencias de conducir y números de pasaporte.
El Departamento de Parques y Vida Silvestre de Texas reveló el incidente y dijo que el Equipo de Ciberseguridad de Texas descubrió recientemente un acceso no autorizado que involucraba a un proveedor externo que administra la venta de licencias de caza y pesca.
Los piratas informáticos pudieron acceder a la información almacenada en el sistema de licencias del concesionario, revelando números de licencia de conducir, datos de pasaporte, direcciones de correo electrónico, números de teléfono y direcciones residenciales de los afectados. Las autoridades no dijeron cuándo ocurrió el ataque ni durante cuánto tiempo los atacantes tuvieron acceso al sistema.
El departamento no ha identificado al proveedor involucrado y no ha proporcionado detalles sobre el actor de la amenaza responsable de la infracción. Tampoco está claro si la agencia ha recibido alguna comunicación o solicitud de presión relacionada con el incidente.
Errores SMTP de gravedad dirigidos a campañas de explotación masiva
Los actores de amenazas están explotando una vulnerabilidad en el complemento Gravity SMTP de WordPress para recopilar credenciales y datos de configuración confidenciales de sitios web vulnerables.
El error, informado como CVE-2026-4020, afecta a Gravity SMTP 2.1.4 y versiones anteriores y se debe a puntos finales de API REST mal protegidos a los que se puede acceder sin autenticación. La explotación exitosa permite a los atacantes obtener información detallada del sistema, como versiones de WordPress y PHP, complementos activos, detalles de la base de datos, datos de configuración del servidor y, en algunos casos, claves API, secretos y tokens OAuth utilizados por los servicios de correo electrónico.
Según los investigadores, los atacantes han estado explotando la vulnerabilidad desde al menos mayo y se activaron en junio. La empresa de seguridad de WordPress Defiant informó haber bloqueado más de 17 millones de intentos de explotación relacionados con el error que afecta a los complementos instalados en casi 100.000 sitios web.
Las credenciales expuestas pueden permitir a los atacantes acceder a plataformas de correo electrónico de terceros, como Amazon SES, Google, Mailjet, Resend y Zoho, lo que lleva a la privacidad de la cuenta, campañas de phishing o más ataques contra las organizaciones afectadas.
Otras historias de esta semana
Reportado por Pooja Tikekar de Information Security Media Group en Mumbai.

