📌 Resumen ejecutivo

  • 40 noticias analizadas en este informe.
  • Distribución: 16 críticas, 12 altas, 8 medias, 4 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Chema Alonso, SANS Internet Storm Center….
  • Periodo analizado: no especificado – no especificado.
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

16

Campaña Operation MacroMaze de APT28 afecta a entidades europeas con malware basado en macros y webhooks

Origen
The Hacker News

Resumen
El grupo de amenazas patrocinado por el estado ruso APT28 ha llevado a cabo la campaña Operation MacroMaze entre septiembre de 2025 y enero de 2026, dirigida a entidades específicas en Europa Occidental y Central. Esta campaña utiliza malware basado en macros y webhooks, explotando servicios legítimos para comprometer sistemas. La actividad fue detectada por el equipo de inteligencia de amenazas LAB52 de S2 Grupo.

Enlace
Ver noticia

Campaña activa SANDWORM_MODE utiliza paquetes npm maliciosos para robar claves criptográficas y credenciales

Origen
The Hacker News

Resumen
Investigadores en ciberseguridad han identificado una campaña activa denominada SANDWORM_MODE que emplea al menos 19 paquetes npm maliciosos para robar claves de criptomonedas, secretos de integración continua y tokens API. Esta campaña, similar a ataques previos conocidos como Shai-Hulud, compromete la cadena de suministro de software para extraer credenciales y claves sensibles, poniendo en riesgo a desarrolladores, empresas y usuarios que dependen de estos paquetes.

Enlace
Ver noticia

Campaña Operation Olalampo de MuddyWater afecta a organizaciones en MENA con malware GhostFetch, CHAR y HTTP_VIP

Origen
The Hacker News

Resumen
El grupo iraní de hacking MuddyWater, también conocido como Earth Vetala, Mango Sandstorm y MUDDYCOAST, ha lanzado una campaña denominada Operation Olalampo que afecta a organizaciones e individuos en la región de Medio Oriente y Norte de África (MENA). Desde el 26 de enero de 2026, se ha detectado el despliegue de nuevas familias de malware, incluyendo GhostFetch, CHAR y HTTP_VIP, utilizadas para comprometer sistemas y obtener acceso no autorizado.

Enlace
Ver noticia

Vulnerabilidades en RoundCube Webmail recientemente parcheadas son explotadas activamente

Origen
BleepingComputer, CISA

Resumen
CISA ha identificado dos vulnerabilidades en RoundCube Webmail que, a pesar de haber sido parcheadas recientemente, están siendo explotadas activamente en ataques. La agencia ha ordenado a las entidades federales de EE.UU. aplicar los parches en un plazo máximo de tres semanas para mitigar riesgos. Estas vulnerabilidades representan un riesgo significativo para la seguridad de las comunicaciones por correo electrónico en infraestructuras gubernamentales y potencialmente en otras organizaciones que utilicen RoundCube.

Enlace
Ver noticia

Grupo ransomware Everest ataca a Vanta Diagnostics afectando a 140,000 personas

Origen
SecurityWeek

Resumen
El grupo de ransomware Everest ha reivindicado un ataque informático contra Vikor Scientific, ahora conocida como Vanta Diagnostics, comprometiendo datos de aproximadamente 140,000 personas. Este incidente afecta a la seguridad de la información y privacidad de pacientes vinculados a esta firma de diagnóstico sanitario estadounidense.

Enlace
Ver noticia

Hacker rumano se declara culpable de vender acceso a la red del gobierno estatal de Oregón en EE.UU.

Origen
SecurityWeek

Resumen
Catalin Dragomir admitió en un tribunal estadounidense haber vendido acceso a la red de una oficina del gobierno estatal de Oregón. Este incidente expone riesgos significativos para la seguridad de infraestructuras gubernamentales y podría comprometer datos sensibles, afectando la confianza en la protección de sistemas estatales.

Enlace
Ver noticia

Cientos de firewalls FortiGate comprometidos en ataques potenciados por IA

Origen
SecurityWeek

Resumen
Actores maliciosos están utilizando inteligencia artificial para explotar puertos expuestos y credenciales débiles, logrando comprometer cientos de dispositivos FortiGate. Esta campaña pone en riesgo la seguridad de redes empresariales al permitir accesos no autorizados a firewalls críticos.

Enlace
Ver noticia

Sistema hospitalario de Mississippi cierra todas sus clínicas tras ataque de ransomware

Origen
Associated Press, SecurityWeek

Resumen
Un ataque de ransomware obligó al Centro Médico de la Universidad de Mississippi a cerrar aproximadamente tres docenas de clínicas en todo el estado y cancelar procedimientos electivos, afectando la atención médica y la operatividad del sistema hospitalario.

Enlace
Ver noticia

Brecha de datos en PayPal expuso información personal durante casi seis meses y provocó transacciones fraudulentas

Origen
SecurityWeek

Resumen
PayPal atribuyó una brecha de datos a un error en una aplicación que expuso información personal de clientes durante casi seis meses, lo que derivó en transacciones fraudulentas. Este incidente afecta la seguridad de los usuarios y puede comprometer la confianza en la plataforma de pagos.

Enlace
Ver noticia

Campaña aumentada por IA compromete más de 600 firewalls FortiGate en AWS

Origen
The Register

Resumen
Más de 600 firewalls FortiGate alojados en AWS han sido comprometidos en una campaña de ataques que utiliza inteligencia artificial para aumentar su efectividad. Los atacantes explotaron vulnerabilidades específicas para obtener acceso y comprometer la seguridad de las infraestructuras afectadas, poniendo en riesgo datos y operaciones de múltiples empresas que dependen de estos dispositivos para su protección.

Enlace
Ver noticia

600+ dispositivos FortiGate comprometidos por hacker amateur armado con IA

Origen
Alexander Culafi, Dark Reading

Resumen
Un hacker de habla rusa utilizó inteligencia artificial generativa para comprometer más de 600 dispositivos FortiGate, enfocándose en credenciales y copias de seguridad con la intención de realizar ataques de ransomware posteriores.

Enlace
Ver noticia

Grupo ruso usa IA para explotar firewalls Fortinet Fortigate mal protegidos y comprometer redes globales

Origen
Múltiples fuentes: Amazon Threat Intelligence, CSO Online, Forrester Research, Futurum, Palo Alto Networks

Resumen
Un actor de habla rusa ha utilizado servicios comerciales de inteligencia artificial generativa para comprometer más de 600 dispositivos Fortinet Fortigate en más de 55 países, explotando configuraciones débiles como puertos de gestión expuestos y credenciales simples sin autenticación multifactor. Tras acceder a las redes, el grupo logró comprometer Active Directory, extraer bases de datos de credenciales completas y atacar infraestructuras de respaldo, lo que podría preceder a despliegues de ransomware. La campaña no se basó en vulnerabilidades del software, sino en fallos básicos de seguridad que la IA amplificó para escalar el ataque. El grupo, probablemente pequeño y motivado financieramente, generó herramientas completas mediante desarrollo asistido por IA, dejando incluso archivos operativos accesibles públicamente. Amazon y expertos recomiendan reforzar la higiene de credenciales, implementar MFA, segmentar redes, restringir accesos a interfaces de gestión y utilizar herramientas de detección y monitoreo como Amazon GuardDuty e Inspector. Este incidente subraya que la IA reduce la barrera técnica para atacantes, pero que los fundamentos sólidos de ciberseguridad siguen siendo la defensa más efectiva.

Enlace
Ver noticia

Ciberataque a RTL Group compromete datos de más de 27,000 empleados

Origen
Cybernews, CSO Online

Resumen
Un ciberdelincuente conocido como LuneBF ha accedido al sitio intranet de RTL Group y ha filtrado datos personales de más de 27,000 empleados, incluyendo nombres completos, correos electrónicos, direcciones laborales y números telefónicos privados y profesionales. Aunque RTL confirma que probablemente no se han visto afectados datos de clientes, la investigación sigue en curso. Expertos en seguridad advierten que esta filtración podría facilitar ataques de phishing y de ingeniería social, poniendo en riesgo especialmente a periodistas de investigación que podrían ser blanco de actores estatales o criminales.

Enlace
Ver noticia

Nuevo infostealer Arkanix combina recolección rápida en Python con cargas útiles más sigilosas en C++

Origen
Kaspersky, CSO Online

Resumen
Investigadores de Kaspersky han descubierto Arkanix, un nuevo malware tipo infostealer que utiliza variantes en Python y C++ para diferentes etapas del robo de datos. Arkanix, posiblemente desarrollado con ayuda de un modelo de lenguaje grande (LLM), roba credenciales, datos de navegadores, criptomonedas y activos bancarios. Funciona bajo un modelo MaaS, permitiendo a actores maliciosos comprar acceso y configurar cargas útiles. La versión en Python facilita la recolección rápida y flexible de datos, mientras que la versión en C++ se enfoca en rendimiento, sigilo y persistencia, incluyendo capacidades para movimientos laterales y extracción post-explotación. El malware se promociona activamente en foros clandestinos, sugiriendo una campaña rápida para ganancias financieras, aunque la variante en C++ indica intenciones de mantener presencia prolongada. Se han publicado indicadores de compromiso para facilitar la detección.

Enlace
Ver noticia

Explotación activa de vulnerabilidades críticas en Ivanti Endpoint Manager Mobile permite control total de servidores MDM

Origen
Múltiples fuentes: CSO Online, Palo Alto Networks Unit 42

Resumen
Dos vulnerabilidades zero-day críticas (CVE-2026-1281 y CVE-2026-1340) en Ivanti Endpoint Manager Mobile (EPMM) están siendo explotadas activamente para obtener control no autenticado sobre infraestructuras de gestión de dispositivos móviles empresariales. Estas fallas permiten la ejecución remota de código arbitrario sin interacción o credenciales, afectando más de 4,400 instancias expuestas públicamente. Los atacantes instalan puertas traseras persistentes, incluyendo web shells y agentes de monitoreo como Nezha, para mantener el acceso incluso tras aplicar parches. Sectores afectados incluyen gobiernos locales, salud, manufactura y tecnología en EE.UU., Alemania, Australia y Canadá. Ivanti ha lanzado parches de emergencia, pero advierte que la limpieza requiere restauración completa y reseteo de credenciales. Se espera mayor explotación debido a la disponibilidad pública de código de prueba de concepto.

Enlace
Ver noticia

Crimen digital ya opera a velocidad récord, robando datos en menos de dos horas

Origen
CyberSecurity News

Resumen
Unit 42 de Palo Alto Networks publicó su Global Incident Response Report 2026, que analiza más de 750 incidentes entre 2024 y 2025, evidenciando que el crimen digital ha acelerado su ritmo, logrando robar datos en menos de dos horas, con un enfoque creciente en la explotación de identidades, cuentas y permisos.

Enlace
Ver noticia

⚠️ Prioridad 2 (Alta)

12

Campaña Wormable de XMRig utiliza exploit BYOVD y bomba lógica basada en tiempo

Origen
The Hacker News

Resumen
Investigadores de ciberseguridad han revelado una nueva campaña de cryptojacking que emplea paquetes de software pirata como señuelos para desplegar un programa minero XMRig personalizado en sistemas comprometidos. El análisis del dropper recuperado, los disparadores de persistencia y la carga útil minera muestra una infección sofisticada y multi-etapa que prioriza la máxima tasa de hash para minería de criptomonedas, lo que a menudo desestabiliza a las víctimas.

Enlace
Ver noticia

Aplicaciones de salud mental en Android con 14.7 millones de instalaciones presentan graves fallos de seguridad

Origen
Bleeping Computer

Resumen
Varias aplicaciones móviles de salud mental en Google Play, con millones de descargas, contienen vulnerabilidades de seguridad que podrían exponer información médica sensible de los usuarios, poniendo en riesgo su privacidad y seguridad.

Enlace
Ver noticia

Arrestan en España a presuntos hacktivistas por ataques DDoS a sitios gubernamentales

Origen
BleepingComputer

Resumen
Las autoridades españolas han detenido a cuatro presuntos miembros de un grupo hacktivista acusado de realizar ataques DDoS contra ministerios del gobierno, partidos políticos y diversas instituciones públicas, afectando la disponibilidad de servicios gubernamentales y la estabilidad de infraestructuras críticas.

Enlace
Ver noticia

Optimizely confirma brecha de datos tras ataque de vishing

Origen
BleepingComputer

Resumen
La empresa de tecnología publicitaria Optimizely, con sede en Nueva York, ha informado a un número no especificado de clientes sobre una brecha de datos tras un ataque de phishing por voz (vishing) que comprometió algunos de sus sistemas.

Enlace
Ver noticia

Ucraniano condenado a 5 años de prisión en EE.UU. por facilitar fraude informático norcoreano

Origen
SecurityWeek

Resumen
Oleksandr Didenko fue condenado a cinco años de prisión en Estados Unidos por vender identidades robadas de ciudadanos estadounidenses, lo que permitió a norcoreanos ser contratados en plataformas de trabajo freelance mediante fraude.

Enlace
Ver noticia

Agentes autónomos de IA introducen nueva clase de ataque a la cadena de suministro

Origen
Kevin Townsend, SecurityWeek

Resumen
Se ha detectado una campaña que utiliza agentes autónomos de inteligencia artificial para atacar carteras de criptomonedas y robar fondos. Aunque el objetivo actual son las criptomonedas, la metodología empleada tiene un potencial mucho más amplio que podría ser explotado por otros atacantes para comprometer diferentes eslabones de la cadena de suministro.

Enlace
Ver noticia

Vulnerabilidad en RoundCube Webmail explotada en ataques mediante XSS

Origen
SecurityWeek

Resumen
Una vulnerabilidad en RoundCube Webmail, parcheada en diciembre de 2025, está siendo explotada activamente. Esta falla permite ataques de tipo Cross-Site Scripting (XSS) a través de etiquetas animate en documentos SVG, lo que representa un riesgo para la seguridad de las comunicaciones web y puede comprometer la información de usuarios y empresas que utilizan esta plataforma.

Enlace
Ver noticia

Nuevas investigaciones revelan vulnerabilidades en gestores de contraseñas populares

Origen
Bruce Schneier

Resumen
Investigadores han analizado gestores de contraseñas como Bitwarden, Dashlane y LastPass, descubriendo que las garantías de privacidad no siempre se cumplen, especialmente cuando existen funciones de recuperación de cuenta o compartición de bóvedas. Se identificaron métodos que permiten a administradores o atacantes con control del servidor robar datos o incluso bóvedas completas, además de ataques que debilitan la encriptación, facilitando la conversión de texto cifrado a texto plano. Se recomienda considerar alternativas sin funciones de recuperación en la nube, como Password Safe.

Enlace
Ver noticia

Detenidos en España sospechosos de ser miembros de Anonymous tras ataques DDoS posteriores a inundaciones

Origen
The Register

Resumen
Las autoridades españolas han detenido a sospechosos miembros del colectivo hacktivista Anonymous, vinculados a una serie de ataques de denegación de servicio distribuido (DDoS) que se produjeron tras recientes inundaciones. Estos ataques afectaron infraestructuras digitales, generando interrupciones en servicios online y poniendo en riesgo la estabilidad de sistemas críticos.

Enlace
Ver noticia

Incremento significativo de ataques de jackpotting en cajeros automáticos en 2025

Origen
Dark Reading

Resumen
En 2025, los ataques de jackpotting a cajeros automáticos aumentaron considerablemente, causando pérdidas superiores a 20 millones de dólares a los bancos. Los delincuentes emplearon herramientas y tácticas conocidas y utilizadas desde hace más de una década para llevar a cabo estos ataques.

Enlace
Ver noticia

El grupo iraní MuddyWater lanza nuevo malware en ataques contra organizaciones en Oriente Medio y África

Origen
Dark Reading

Resumen
El grupo de amenazas iraní MuddyWater, activo desde hace tiempo, ha desplegado nuevas cepas de malware y cargas útiles en ataques dirigidos a organizaciones en Oriente Medio y África, en un contexto de crecientes tensiones regionales.

Enlace
Ver noticia

Campaña de phishing que imita Zoom, Meet y Teams para acceder a cuentas

Origen
Netskope Threat Labs / CyberSecurity News

Resumen
Investigadores de Netskope Threat Labs han detectado varias campañas de phishing que simulan invitaciones legítimas a reuniones en plataformas como Zoom, Google Meet y Microsoft Teams. Estas campañas buscan engañar a usuarios para obtener acceso no autorizado a sus cuentas, aprovechando la confianza en las herramientas de comunicación habituales.

Enlace
Ver noticia

ℹ️ Prioridad 3 (Media)

8

Resumen semanal: Double-Tap Skimmers, PromptSpy AI, DDoS de 30Tbps, malware en Docker y más

Origen
The Hacker News

Resumen
The Hacker News presenta un resumen semanal que destaca múltiples amenazas emergentes, incluyendo skimmers Double-Tap que afectan dispositivos de pago, la inteligencia artificial maliciosa PromptSpy AI, ataques DDoS masivos de hasta 30Tbps, y malware dirigido a entornos Docker. Estas amenazas representan riesgos crecientes para infraestructuras críticas, servicios en la nube y usuarios finales, aumentando la complejidad de la seguridad en múltiples frentes.

Enlace
Ver noticia

Cómo los endpoints expuestos aumentan el riesgo en la infraestructura de modelos de lenguaje grandes

Origen
The Hacker News

Resumen
A medida que más organizaciones implementan sus propios modelos de lenguaje grandes (LLMs), también despliegan más servicios internos y APIs para soportarlos. Los riesgos de seguridad modernos provienen menos de los modelos en sí y más de la infraestructura que los sirve, conecta y automatiza. Cada nuevo endpoint de LLM amplía la superficie de ataque, incrementando la exposición a posibles vulnerabilidades.

Enlace
Ver noticia

Nueva campaña de malware que utiliza imágenes JPEG maliciosas con cargas útiles embebidas

Origen
ISC SANS

Resumen
Se ha detectado una nueva campaña de malware que distribuye archivos JPEG con cargas maliciosas embebidas, técnica previamente discutida en análisis recientes. Esta campaña fue identificada a través de muestras capturadas por proxies de correo electrónico de clientes, evidenciando la persistencia y evolución de esta amenaza.

Enlace
Ver noticia

Brechas de seguridad y el retraso en la notificación a las víctimas

Origen
Troy Hunt

Resumen
Se destaca la problemática del retraso entre la ocurrencia de brechas de seguridad y el momento en que las víctimas individuales son notificadas. Aunque es común culpar a la empresa afectada, estas están enfrentando simultáneamente intrusiones criminales y posibles demandas de rescate.

Enlace
Ver noticia

Cuando la identidad no es el eslabón débil, el acceso sigue siéndolo

Origen
Bleeping Computer

Resumen
Los atacantes pueden reutilizar la confianza mediante tokens robados y dispositivos comprometidos sin necesidad de romper la autenticación. Specops Software destaca que la identidad por sí sola no es suficiente para la seguridad y que la verificación continua del dispositivo fortalece el modelo Zero Trust.

Enlace
Ver noticia

La calidad de las contraseñas empeora día a día

Origen
Rupert Goodwins

Resumen
Un análisis revela que la calidad y seguridad de las contraseñas utilizadas por usuarios y empresas está deteriorándose progresivamente, aumentando el riesgo de brechas de seguridad y accesos no autorizados.

Enlace
Ver noticia

Campañas de Typosquatting utilizadas por actores de amenazas para evadir detección

Origen
CrowdStrike

Resumen
Los actores de amenazas están perfeccionando campañas de typosquatting para engañar a usuarios y sistemas de seguridad, registrando dominios con errores tipográficos similares a sitios legítimos para distribuir malware o robar credenciales. Estas tácticas dificultan la detección y aumentan el riesgo para empresas y usuarios, que pueden ser víctimas de phishing y compromisos de seguridad.

Enlace
Ver noticia

Open Source como alternativa eficaz y económica para la seguridad OT en entornos industriales

Origen
CSO Online

Resumen
La creciente digitalización y conectividad en la producción industrial han convertido la seguridad OT en un tema crítico, especialmente en infraestructuras críticas donde un incidente puede causar daños operativos y riesgos para la vida. Frente a los elevados costos de soluciones comerciales como Nozomi Networks o Microsoft Defender for IoT, las herramientas open source ofrecen una alternativa rentable, flexible y con soporte comunitario activo. Estas soluciones requieren equipos especializados para su implementación y mantenimiento, pero pueden alcanzar niveles de seguridad comparables a los proveedores comerciales. Se recomienda combinar varias herramientas open source para cubrir funciones como gestión de activos (Malcolm, Netbox), monitoreo de red y detección de anomalías (Security Onion, ELK Stack), gestión de vulnerabilidades y seguridad endpoint (Wazuh, OpenVAS), y respuesta a incidentes (TheHive & Cortex, OpenCTI). Complementos como honeypots específicos para ICS y proyectos de machine learning pueden mejorar la protección. Aunque no son plug & play y demandan conocimientos técnicos, estas soluciones demuestran ser viables para organizaciones con recursos adecuados.

Enlace
Ver noticia

🗂️ Prioridad 4 (Baja / No relevante)

4

Cloudflare Radar URL Scanner: herramienta gratuita para analizar la salud y seguridad de cualquier web

Origen
Chema Alonso

Resumen
Cloudflare Radar URL Scanner es una utilidad accesible para todo el público que permite analizar en profundidad la salud y seguridad de una página web. La herramienta ofrece información general del sitio, tecnologías usadas, ranking de tráfico, detalles de seguridad como certificados y denuncias, y un análisis de las URLs solicitadas durante la carga, incluyendo tipo de contenido, IPs y tamaños. Además, permite configurar el USER-Agent y añadir cabeceras personalizadas para detectar comportamientos específicos. También extrae enlaces visibles en la página y analiza cookies y variables Javascript para entender el comportamiento web. Esta herramienta puede ser útil para empresas y usuarios que quieran optimizar y asegurar sus sitios web o investigar posibles ataques ocultos.

Enlace
Ver noticia

ISC Stormcast para martes 24 de febrero de 2026

Origen
SANS Internet Storm Center

Resumen
El SANS Internet Storm Center publica su informe diario Stormcast correspondiente al martes 24 de febrero de 2026, ofreciendo análisis y alertas sobre amenazas actuales en ciberseguridad. Este recurso es fundamental para profesionales que buscan mantenerse informados sobre incidentes y tendencias recientes en seguridad informática.

Enlace
Ver noticia

Error en Outlook clásico provoca que el puntero del ratón desaparezca

Origen
BleepingComputer

Resumen
Microsoft está investigando un problema conocido que provoca que el puntero del ratón desaparezca en el cliente de correo Outlook clásico para escritorio en algunos usuarios, afectando la usabilidad y la experiencia de trabajo en entornos corporativos y personales.

Enlace
Ver noticia

El dispositivo Enigma sigue revelando lecciones para profesionales de ciberseguridad

Origen
Dark Reading

Resumen
El histórico dispositivo de cifrado Enigma, usado por los nazis, presenta errores de resiliencia que ofrecen enseñanzas valiosas para la defensa contra amenazas cibernéticas modernas. Estas lecciones resaltan la importancia de diseñar sistemas robustos y resistentes frente a ataques sofisticados.

Enlace
Ver noticia

Resumen generado automáticamente. Uso interno.

Enviar a un amigo: Share this page via Email