Cada semana aparecen nuevas vulnerabilidades, campañas de explotación y técnicas que buscan abrir una puerta hacia las organizaciones. Sin embargo, el verdadero reto no es mantenerse al día con todas las noticias.
Es identificar cuáles representan un riesgo real para el negocio y cuáles requieren una decisión inmediata.
En esta edición del Radar CTI de Smartekh, analizamos los acontecimientos que están marcando el panorama actual de amenazas y las acciones que los equipos de TI y Ciberseguridad deberían priorizar.
Durante años, una parte importante de la estrategia de ciberseguridad consistió en distinguir entre lo confiable y lo sospechoso.
Un dominio gubernamental parecía confiable. Una plataforma empresarial se consideraba segura. Una herramienta del SOC formaba parte de la defensa. Una dependencia legítima podía integrarse en el desarrollo sin demasiadas preguntas.
Hoy, esa frontera es mucho menos clara.
La edición del Radar CTI de Smartekh del 14 al 20 de julio de 2026 muestra cómo los atacantes están aprovechando precisamente aquello en lo que las organizaciones confían: infraestructura legítima, plataformas críticas, accesos remotos, herramientas de seguridad, componentes de software y servicios de inteligencia artificial.
El reto ya no es bloquear únicamente lo desconocido. También debemos validar continuamente lo que consideramos confiable.
La campaña PhantomEnigma utilizó más de 20 portales gubernamentales brasileños y buzones legítimos para distribuir malware.
Los mensajes podían superar controles como SPF, DKIM y DMARC porque provenían de infraestructura real. Además, utilizaban señuelos policiales y notariales para aumentar la credibilidad del engaño.
La cadena de ataque incluía instaladores Inno Setup y un backdoor modular desarrollado con Node.js.
Los usuarios y algunas herramientas de seguridad suelen otorgar un mayor nivel de confianza a los mensajes enviados desde dominios gubernamentales o institucionales. Cuando esa infraestructura es comprometida, el atacante hereda parte de esa confianza.
El caso deja una lección importante: la legitimidad del remitente no garantiza la seguridad del contenido.
Las organizaciones deben complementar las validaciones de correo con análisis de comportamiento, inspección de adjuntos y monitoreo de ejecuciones sospechosas.
Microsoft corrigió vulnerabilidades explotadas activamente en SharePoint Server on-premises y Active Directory Federation Services.
Los atacantes podían encadenar las fallas para omitir autenticación, ejecutar código, desplegar malware y robar claves de máquina de IIS.
El parche es el inicio, no el cierre
Actualizar los servidores reduce la exposición a nuevas intrusiones, pero no necesariamente elimina el acceso de un atacante que ya comprometió el entorno.
Si fueron robadas claves, cookies o tokens, el acceso podría mantenerse incluso después de instalar las actualizaciones.
Por ello, las organizaciones deben:
La remediación debe considerar tanto la vulnerabilidad como las posibles consecuencias de su explotación.
CISA incorporó al catálogo de vulnerabilidades explotadas conocidas una falla relacionada con Oracle Payments File Transmission, un componente de Oracle E-Business Suite.
La vulnerabilidad puede permitir el compromiso del sistema mediante solicitudes HTTP sin autenticación.
Del servidor a la operación financiera
Oracle EBS suele concentrar procesos relacionados con pagos, proveedores, finanzas e integraciones críticas. Por ello, una intrusión puede trascender rápidamente el entorno tecnológico.
El impacto potencial incluye:
Las organizaciones deben confirmar que los parches hayan sido aplicados y revisar si el componente estuvo expuesto a Internet.
SonicWall confirmó la explotación activa de dos zero-days en dispositivos SMA1000.
Una de las vulnerabilidades permite realizar solicitudes SSRF antes de la autenticación. La segunda posibilita la ejecución de comandos mediante una inyección en la consola administrativa.
Las plataformas de acceso remoto conectan usuarios, proveedores y equipos externos con recursos internos. Su compromiso puede proporcionar al atacante una ruta privilegiada hacia la organización.
Además de aplicar el hotfix, es importante:
Una VPN vulnerable no es solamente un problema perimetral. Puede convertirse en el inicio de un movimiento lateral.
Dos vulnerabilidades críticas de FortiSandbox fueron añadidas al catálogo KEV debido a su explotación activa.
Las fallas pueden permitir la ejecución remota de código o comandos sin autenticación y mediante ataques de baja complejidad.
El riesgo dentro del ecosistema del SOC
FortiSandbox procesa archivos sospechosos y puede integrarse con correo, SIEM, EDR y otros controles de seguridad.
Si esta plataforma es comprometida, el atacante podría alcanzar una zona especialmente sensible de análisis y telemetría. También podría intentar alterar la visibilidad del equipo de seguridad o utilizar las integraciones como una vía hacia otros sistemas.
Es recomendable actualizar inmediatamente, revisar la exposición de consolas y APIs, e investigar comandos, trabajos o archivos anómalos.
ServiceNow corrigió una vulnerabilidad de escape de sandbox con posibilidad de ejecución remota bajo determinadas condiciones.
Las instancias alojadas fueron actualizadas, mientras que los entornos administrados directamente por clientes recibieron los parches correspondientes.
Un riesgo con alcance transversal
ServiceNow puede concentrar CMDB, tickets, automatizaciones, workflows, datos operativos y cuentas de integración.
La incorporación de capacidades de inteligencia artificial incrementa el valor de la plataforma, pero también amplía el número de procesos, datos y conexiones que deben gobernarse.
Las organizaciones con instancias self-hosted deben confirmar la actualización, revisar cuentas privilegiadas, validar conectores de IA y buscar cambios anómalos en los workflows.
La combinación de dos vulnerabilidades en WordPress, relacionadas con la REST API y una inyección SQL, puede conducir a la ejecución remota de código.
Después de su divulgación aparecieron exploits públicos e intentos de explotación en Internet.
La automatización acelera los ataques
WordPress sostiene sitios corporativos, comercios electrónicos, medios y portales de contenido. Debido a su adopción, cualquier exploit público puede incorporarse rápidamente a campañas automatizadas.
Un sitio comprometido podría utilizarse para:
Además de actualizar la plataforma, es necesario revisar plugins, temas, registros de la REST API, archivos PHP recientes y respaldos disponibles.
Microsoft identificó versiones maliciosas de paquetes de AsyncAPI publicadas después de que un flujo vulnerable de GitHub Actions expusiera credenciales.
El código malicioso podía ejecutarse al importar el módulo, no solamente durante el proceso de instalación.
Una dependencia comprometida puede propagarse hacia estaciones de desarrollo, pipelines, aplicaciones, compilaciones y entornos productivos.
Desactivar los scripts de instalación no siempre es suficiente cuando el código se activa durante su importación.
Las acciones prioritarias incluyen:
La seguridad de la cadena de suministro requiere controlar no solo qué componentes se utilizan, sino también cómo fueron publicados y qué credenciales participaron en el proceso.
La edición también identifica señales importantes en inteligencia artificial, identidad y entornos operativos:
Estos casos confirman que la superficie de ataque ya conecta identidades, datos, nube, inteligencia artificial, desarrollo, proveedores y entornos OT.
No todas las vulnerabilidades representan el mismo nivel de riesgo para todas las empresas. La prioridad debe establecerse según la exposición, criticidad y función de cada activo.
Recomendamos comenzar con cinco preguntas:
Este análisis permite pasar de una lista extensa de alertas a un plan concreto de remediación.
La confianza necesita verificación continua
La principal conclusión de esta semana no gira alrededor de una sola vulnerabilidad.
El verdadero patrón es el abuso de la confianza.
Confianza en un dominio gubernamental.
Confianza en una plataforma empresarial.
Confianza en una herramienta de seguridad.
Confianza en un paquete legítimo.
Confianza en un acceso remoto.
Confianza en un servicio de inteligencia artificial.
En el escenario actual, la confianza no puede asumirse de forma permanente. Debe verificarse mediante contexto, telemetría, controles de acceso, monitoreo continuo e inteligencia de amenazas.
En Smartekh ayudamos a las organizaciones a identificar su exposición, priorizar riesgos y convertir la inteligencia en acciones que protejan la continuidad del negocio.
Conversemos con nuestro equipo de especialistas para evaluar tu exposición y definir las acciones prioritarias.
[HABLAR CON UN ESPECIALISTA]
-
En Smartekh ayudamos a las organizaciones a convertir esa inteligencia en acciones concretas mediante nuestros servicios de Cyber Threat Intelligence, Vulnerability Management y Next Gen SOC, proporcionando visibilidad continua sobre amenazas emergentes y acompañando a los equipos de seguridad en la priorización y respuesta frente a los riesgos con mayor impacto para el negocio.
Esperar a que aparezca un incidente para actuar ya no es suficiente.
Las organizaciones que mejor responden son aquellas que monitorean continuamente el panorama de amenazas, entienden cómo evolucionan las tácticas de los atacantes y convierten esa información en decisiones de seguridad.
Porque la diferencia entre contener un incidente o enfrentar una crisis muchas veces depende de haber visto las señales con anticipación.
En Grupo Smartekh analizamos continuamente el panorama de amenazas para transformar información en inteligencia accionable.
Si quieres recibir cada semana un análisis ejecutivo con las amenazas, vulnerabilidades y tendencias que realmente pueden impactar a tu organización, suscríbete al Radar CTI.