Lo más relevante del 14 al 20 de julio 2026
Cada semana aparecen nuevas vulnerabilidades, campañas de explotación y técnicas que buscan abrir una puerta hacia las organizaciones. Sin embargo, el verdadero reto no es mantenerse al día con todas las noticias.
Es identificar cuáles representan un riesgo real para el negocio y cuáles requieren una decisión inmediata.
En esta edición del Radar CTI de Smartekh, analizamos los acontecimientos que están marcando el panorama actual de amenazas y las acciones que los equipos de TI y Ciberseguridad deberían priorizar.
Durante años, una parte importante de la estrategia de ciberseguridad consistió en distinguir entre lo confiable y lo sospechoso.
Un dominio gubernamental parecía confiable. Una plataforma empresarial se consideraba segura. Una herramienta del SOC formaba parte de la defensa. Una dependencia legítima podía integrarse en el desarrollo sin demasiadas preguntas.
Hoy, esa frontera es mucho menos clara.
La edición del Radar CTI de Smartekh del 14 al 20 de julio de 2026 muestra cómo los atacantes están aprovechando precisamente aquello en lo que las organizaciones confían: infraestructura legítima, plataformas críticas, accesos remotos, herramientas de seguridad, componentes de software y servicios de inteligencia artificial.
El reto ya no es bloquear únicamente lo desconocido. También debemos validar continuamente lo que consideramos confiable.
Infraestructura gubernamental utilizada para distribuir malware
La campaña PhantomEnigma utilizó más de 20 portales gubernamentales brasileños y buzones legítimos para distribuir malware.
Los mensajes podían superar controles como SPF, DKIM y DMARC porque provenían de infraestructura real. Además, utilizaban señuelos policiales y notariales para aumentar la credibilidad del engaño.
La cadena de ataque incluía instaladores Inno Setup y un backdoor modular desarrollado con Node.js.
¿Por qué importa?
Los usuarios y algunas herramientas de seguridad suelen otorgar un mayor nivel de confianza a los mensajes enviados desde dominios gubernamentales o institucionales. Cuando esa infraestructura es comprometida, el atacante hereda parte de esa confianza.
El caso deja una lección importante: la legitimidad del remitente no garantiza la seguridad del contenido.
Las organizaciones deben complementar las validaciones de correo con análisis de comportamiento, inspección de adjuntos y monitoreo de ejecuciones sospechosas.
Zero-days en SharePoint y AD FS: el riesgo continúa después del parche
Microsoft corrigió vulnerabilidades explotadas activamente en SharePoint Server on-premises y Active Directory Federation Services.
Los atacantes podían encadenar las fallas para omitir autenticación, ejecutar código, desplegar malware y robar claves de máquina de IIS.
El parche es el inicio, no el cierre
Actualizar los servidores reduce la exposición a nuevas intrusiones, pero no necesariamente elimina el acceso de un atacante que ya comprometió el entorno.
Si fueron robadas claves, cookies o tokens, el acceso podría mantenerse incluso después de instalar las actualizaciones.
Por ello, las organizaciones deben:
- Aplicar los parches de seguridad correspondientes.
- Rotar las claves de máquina de IIS.
- Invalidar sesiones y tokens potencialmente comprometidos.
- Buscar web shells, procesos inusuales y archivos recientes.
- Restringir la exposición de SharePoint Central Administration.
- Revisar la actividad de autenticación en AD FS.
La remediación debe considerar tanto la vulnerabilidad como las posibles consecuencias de su explotación.
Oracle EBS: una falla técnica con impacto financiero
CISA incorporó al catálogo de vulnerabilidades explotadas conocidas una falla relacionada con Oracle Payments File Transmission, un componente de Oracle E-Business Suite.
La vulnerabilidad puede permitir el compromiso del sistema mediante solicitudes HTTP sin autenticación.
Del servidor a la operación financiera
Oracle EBS suele concentrar procesos relacionados con pagos, proveedores, finanzas e integraciones críticas. Por ello, una intrusión puede trascender rápidamente el entorno tecnológico.
El impacto potencial incluye:
- Exposición de información financiera.
- Compromiso de cuentas técnicas.
- Alteración de integraciones de pagos.
- Interrupción de procesos administrativos.
- Riesgo de fraude o movimientos no autorizados.
Las organizaciones deben confirmar que los parches hayan sido aplicados y revisar si el componente estuvo expuesto a Internet.
SonicWall SMA1000: el acceso remoto como puerta hacia la red interna
SonicWall confirmó la explotación activa de dos zero-days en dispositivos SMA1000.
Una de las vulnerabilidades permite realizar solicitudes SSRF antes de la autenticación. La segunda posibilita la ejecución de comandos mediante una inyección en la consola administrativa.
¿Por qué requiere atención inmediata?
Las plataformas de acceso remoto conectan usuarios, proveedores y equipos externos con recursos internos. Su compromiso puede proporcionar al atacante una ruta privilegiada hacia la organización.
Además de aplicar el hotfix, es importante:
- Revisar los indicadores de compromiso publicados.
- Analizar los registros de Appliance Workplace y AMC.
- Limitar la administración a redes confiables.
- Evitar la exposición directa de la consola.
- Rotar credenciales si existieron señales de acceso no autorizado.
Una VPN vulnerable no es solamente un problema perimetral. Puede convertirse en el inicio de un movimiento lateral.
FortiSandbox: cuando una herramienta defensiva se convierte en un punto ciego
Dos vulnerabilidades críticas de FortiSandbox fueron añadidas al catálogo KEV debido a su explotación activa.
Las fallas pueden permitir la ejecución remota de código o comandos sin autenticación y mediante ataques de baja complejidad.
El riesgo dentro del ecosistema del SOC
FortiSandbox procesa archivos sospechosos y puede integrarse con correo, SIEM, EDR y otros controles de seguridad.
Si esta plataforma es comprometida, el atacante podría alcanzar una zona especialmente sensible de análisis y telemetría. También podría intentar alterar la visibilidad del equipo de seguridad o utilizar las integraciones como una vía hacia otros sistemas.
Es recomendable actualizar inmediatamente, revisar la exposición de consolas y APIs, e investigar comandos, trabajos o archivos anómalos.
ServiceNow AI Platform: la IA empresarial amplía el alcance de las plataformas críticas
ServiceNow corrigió una vulnerabilidad de escape de sandbox con posibilidad de ejecución remota bajo determinadas condiciones.
Las instancias alojadas fueron actualizadas, mientras que los entornos administrados directamente por clientes recibieron los parches correspondientes.
Un riesgo con alcance transversal
ServiceNow puede concentrar CMDB, tickets, automatizaciones, workflows, datos operativos y cuentas de integración.
La incorporación de capacidades de inteligencia artificial incrementa el valor de la plataforma, pero también amplía el número de procesos, datos y conexiones que deben gobernarse.
Las organizaciones con instancias self-hosted deben confirmar la actualización, revisar cuentas privilegiadas, validar conectores de IA y buscar cambios anómalos en los workflows.
WP2Shell: WordPress vuelve a entrar en el radar
La combinación de dos vulnerabilidades en WordPress, relacionadas con la REST API y una inyección SQL, puede conducir a la ejecución remota de código.
Después de su divulgación aparecieron exploits públicos e intentos de explotación en Internet.
La automatización acelera los ataques
WordPress sostiene sitios corporativos, comercios electrónicos, medios y portales de contenido. Debido a su adopción, cualquier exploit público puede incorporarse rápidamente a campañas automatizadas.
Un sitio comprometido podría utilizarse para:
- Instalar web shells.
- Distribuir malware.
- Redirigir visitantes.
- Robar información.
- Alterar contenido.
- Atacar a clientes o proveedores.
Además de actualizar la plataforma, es necesario revisar plugins, temas, registros de la REST API, archivos PHP recientes y respaldos disponibles.
AsyncAPI: paquetes npm comprometidos desde GitHub Actions
Microsoft identificó versiones maliciosas de paquetes de AsyncAPI publicadas después de que un flujo vulnerable de GitHub Actions expusiera credenciales.
El código malicioso podía ejecutarse al importar el módulo, no solamente durante el proceso de instalación.
El riesgo viaja dentro de una dependencia legítima
Una dependencia comprometida puede propagarse hacia estaciones de desarrollo, pipelines, aplicaciones, compilaciones y entornos productivos.
Desactivar los scripts de instalación no siempre es suficiente cuando el código se activa durante su importación.
Las acciones prioritarias incluyen:
- Revisar lockfiles, cachés y compilaciones.
- Identificar las versiones instaladas.
- Analizar dependencias transitivas.
- Rotar tokens de npm y GitHub.
- Renovar secretos utilizados en pipelines.
- Verificar los artefactos publicados durante la ventana afectada.
La seguridad de la cadena de suministro requiere controlar no solo qué componentes se utilizan, sino también cómo fueron publicados y qué credenciales participaron en el proceso.
Otras amenazas que requieren seguimiento
La edición también identifica señales importantes en inteligencia artificial, identidad y entornos operativos:
- ACR Stealer utiliza señuelos ClickFix para robar contraseñas, cookies, tokens y documentos de Microsoft 365.
- NadMesh busca servicios de IA, automatización y desarrollo expuestos, incluyendo ComfyUI, Ollama, n8n, Docker y Jenkins.
- Hugging Face confirmó una intrusión relacionada con datasets maliciosos, credenciales cloud y automatización ofensiva mediante agentes.
- Fairlife, subsidiaria de Coca-Cola, reportó un incidente de ransomware que afectó sistemas vinculados con producción y provocó interrupciones operativas.
Estos casos confirman que la superficie de ataque ya conecta identidades, datos, nube, inteligencia artificial, desarrollo, proveedores y entornos OT.
¿Qué deberían priorizar las organizaciones esta semana?
No todas las vulnerabilidades representan el mismo nivel de riesgo para todas las empresas. La prioridad debe establecerse según la exposición, criticidad y función de cada activo.
Recomendamos comenzar con cinco preguntas:
- ¿Utilizamos alguna de las plataformas o versiones afectadas?
- ¿Los sistemas vulnerables están expuestos a Internet?
- ¿Existen evidencias de explotación previa a la actualización?
- ¿Qué credenciales, tokens o integraciones pudieron quedar comprometidos?
- ¿Qué procesos del negocio dependen de estos activos?
Este análisis permite pasar de una lista extensa de alertas a un plan concreto de remediación.
La confianza necesita verificación continua
La principal conclusión de esta semana no gira alrededor de una sola vulnerabilidad.
El verdadero patrón es el abuso de la confianza.
Confianza en un dominio gubernamental.
Confianza en una plataforma empresarial.
Confianza en una herramienta de seguridad.
Confianza en un paquete legítimo.
Confianza en un acceso remoto.
Confianza en un servicio de inteligencia artificial.
En el escenario actual, la confianza no puede asumirse de forma permanente. Debe verificarse mediante contexto, telemetría, controles de acceso, monitoreo continuo e inteligencia de amenazas.
En Smartekh ayudamos a las organizaciones a identificar su exposición, priorizar riesgos y convertir la inteligencia en acciones que protejan la continuidad del negocio.
¿Alguna de estas amenazas podría afectar a tu organización?
Conversemos con nuestro equipo de especialistas para evaluar tu exposición y definir las acciones prioritarias.
[HABLAR CON UN ESPECIALISTA]
-
En Smartekh ayudamos a las organizaciones a convertir esa inteligencia en acciones concretas mediante nuestros servicios de Cyber Threat Intelligence, Vulnerability Management y Next Gen SOC, proporcionando visibilidad continua sobre amenazas emergentes y acompañando a los equipos de seguridad en la priorización y respuesta frente a los riesgos con mayor impacto para el negocio.
La mejor defensa sigue siendo anticiparse
Esperar a que aparezca un incidente para actuar ya no es suficiente.
Las organizaciones que mejor responden son aquellas que monitorean continuamente el panorama de amenazas, entienden cómo evolucionan las tácticas de los atacantes y convierten esa información en decisiones de seguridad.
Porque la diferencia entre contener un incidente o enfrentar una crisis muchas veces depende de haber visto las señales con anticipación.
Mantente un paso adelante
En Grupo Smartekh analizamos continuamente el panorama de amenazas para transformar información en inteligencia accionable.
Si quieres recibir cada semana un análisis ejecutivo con las amenazas, vulnerabilidades y tendencias que realmente pueden impactar a tu organización, suscríbete al Radar CTI.
Quiero recibir el Radar CTI
Tags:
phishing, Seguridad en Big Data, Vulnerabilidades, Zero Day, Ciberseguridad empresarial, Gestión de vulnerabilidades, NEXT GEN SOC, Seguridad desde la Arquitectura de Software, CTIsmartekh, Threat Intelligence
21/07/26 8:45


Comentarios