Threat Intel — Inteligencia de ciberseguridad DefensOps SIEM

Threat Intel En directo

Vulnerabilidades, ransomware y campañas activas analizadas por el equipo de DefensOps, con la cobertura de detección de nuestro SIEM.

Agentes IA en la empresa: el vacío de gobernanza de identidades

Los agentes de inteligencia artificial autónomos están desplegándose en entornos corporativos heredando permisos y tomando decisiones a velocidad de máquina, pero los marcos de gobernanza de identidades actuales fueron concebidos para usuarios humanos. Esta brecha estructural expone a las organizaciones a riesgos de acceso no supervisado que los controles tradicionales no contemplan.

3 min de lectura

CVE-2026-43503: fallo en Linux permite escribir en la caché de páginas

Un error en los helpers de transferencia de fragmentos del subsistema de red del kernel Linux provoca que el marcador SKBFL_SHARED_FRAG no se propague correctamente, permitiendo a un usuario sin privilegios escribir en la caché de páginas de archivos de solo lectura. La vulnerabilidad alcanza una puntuación CVSS de 8.8 (Alta) y afecta a múltiples rutas de código dentro de skbuff. Los parches ya están disponibles en el árbol estable del kernel.

3 min de lectura

Campaña Miasma compromete más de 20 paquetes npm para robar credenciales

Una campaña denominada Miasma ha logrado infectar más de veinte paquetes del registro npm con código malicioso orientado a la exfiltración de credenciales de desarrolladores. Microsoft ha identificado que los atacantes apuntan específicamente a los ecosistemas de Leo Platform y RStreams, y que el objetivo secundario es comprometer a los propios mantenedores de los paquetes para ampliar el alcance del ataque. La cadena de suministro de software sigue siendo un vector de entrada crítico que afecta a cualquier equipo que consuma dependencias de código abierto sin verificación rigurosa.

3 min de lectura

La FCC endurece la regulación para proteger los cables submarinos

La Comisión Federal de Comunicaciones de EE. UU. ha aprobado nuevas medidas para reforzar la seguridad de la infraestructura de cables submarinos. Entre las novedades más destacadas figura la futura obligación de licenciar a los propietarios y operadores del equipamiento terminal de línea submarina. Se trata de un paso regulatorio sin precedentes en este ámbito.

2 min de lectura

Linux Foundation lanza Akrites para reforzar la seguridad del open source

La Linux Foundation ha presentado Akrites, un nuevo proyecto de seguridad para el ecosistema open source. Su objetivo es centralizar los mecanismos de notificación, parcheado y divulgación responsable de vulnerabilidades en software libre. La iniciativa busca cubrir una de las brechas históricas en la cadena de suministro de software.

3 min de lectura

Miasma amplía su radio de acción: npm, GitHub Actions y Go en riesgo

La familia de malware Miasma, vinculada también a las variantes Mini Shai-Hulud y Hades, ha extendido su campaña de ataques a la cadena de suministro comprometiendo nuevos paquetes npm de proyectos como LeoPlatform y RStreams, abusando de flujos de trabajo de GitHub Actions y expandiéndose ahora al ecosistema Go. Investigadores de ciberseguridad han documentado esta nueva oleada, que demuestra la capacidad de adaptación y la ambición creciente de sus autores. Las organizaciones que dependen de estas tecnologías deben revisar con urgencia sus dependencias y pipelines de CI/CD.

3 min de lectura

Hoteles europeos y asiáticos bajo ataque: phishing con ZIP y Node.js

Una campaña activa desde abril de 2026 apunta a cadenas hoteleras y empresas del sector hospitalario en Europa y Asia. Los atacantes utilizan correos señuelo con archivos ZIP de temática fotográfica para instalar un implante basado en Node.js en los equipos de recepción. Microsoft ha alertado del incidente, aunque aún no ha atribuido la actividad a ningún grupo conocido.

3 min de lectura

Polymarket pierde 3 millones de dólares por brecha en proveedor externo

El mercado de predicción descentralizado Polymarket ha sufrido un incidente de seguridad que habría resultado en el robo de aproximadamente tres millones de dólares. Los atacantes no comprometieron la plataforma directamente, sino que apuntaron a usuarios concretos a través de un proveedor tercero con acceso al ecosistema. El caso vuelve a poner el foco en la cadena de suministro de servicios como vector crítico en el sector DeFi.

3 min de lectura

Cellebrite en manos rusas: herramientas forensic usadas meses tras el cese

Un informe del Citizen Lab revela que las autoridades rusas extrajeron datos del iPhone del opositor Andrey Pivovarov en junio de 2021, tres meses después de que Cellebrite anunciara el fin de sus ventas a Rusia y Bielorrusia. El hallazgo combina evidencias técnicas halladas en el propio dispositivo con documentación oficial rusa, lo que lo convierte en un caso excepcionalmente bien respaldado. El caso pone en cuestión la eficacia real de los programas de restricción de exportación de herramientas de vigilancia.

3 min de lectura

Turla despliega 'StockStay' contra objetivos militares ucranianos

El grupo de amenazas persistentes avanzadas Turla, vinculado a Rusia, ha incorporado una nueva puerta trasera denominada 'StockStay' en sus operaciones de ciberespionaje. Los objetivos identificados son organizaciones gubernamentales y militares de Ucrania. La campaña refuerza el patrón de actividad de este actor en el contexto del conflicto en curso.

2 min de lectura

MCP Enterprise: el nuevo estándar que desplaza la seguridad al desarrollador

La revisión en profundidad del protocolo Model Context Protocol (MCP) lo orienta hacia entornos empresariales, pero transfiere gran parte de la responsabilidad de seguridad a los propios desarrolladores y operadores de plataforma. Este cambio de modelo implica que los equipos de IT deben asumir controles que antes residían en el propio protocolo. La comunidad de seguridad advierte de que este enfoque puede abrir brechas si los equipos no están preparados.

4 min de lectura

Turla despliega STOCKSTAY, un nuevo backdoor .NET contra Ucrania

El grupo de amenaza persistente avanzada Turla, vinculado al estado ruso, ha comenzado a emplear un backdoor para Windows aún no documentado hasta ahora, denominado STOCKSTAY y desarrollado en .NET. Sus objetivos incluyen organismos gubernamentales y militares de Ucrania, así como entidades con vínculos en la política exterior italiana. El hallazgo lo ha hecho público el Google Threat Intelligence Group.

2 min de lectura