- BeeHackers Weekly Updates
- Posts
- 17 de agosto
17 de agosto

Principales Vulnerabilidades y Filtraciones de la semana
VMware vCenter, de "vigilar" a explotación confirmada: 361 víctimas en 47 países
Contrataron a ciberdelincuentes norcoreanos sin decírselo, esto es lo que aprendimos
TuLotero confirma el robo de DNIs y selfies de verificación de sus usuarios

💥Actualización importante: se confirma lo que dejamos "en observación" hace unas semanas. Atacantes explotan activamente CVE-2026-59310 en VMware vCenter (path traversal que lleva a RCE) para instalar acceso remoto persistente en sistemas expuestos a internet, combinando ejecución remota de código con mecanismos de persistencia. Poco después, Broadcom actualizó el aviso a VMSA-2026-0006.1 (Noticia / The Hacker News)
💥CISA confirma que bandas de ransomware explotan ya las vulnerabilidades de SonicWall SMA1000 que cubrimos hace dos semanas (incluida la SSRF de severidad máxima), y las añade a su catálogo KEV con plazo de parcheo obligatorio para agencias federales estadounidenses (Noticia)
💥"Zoomsday": tres fallos en el motor de anotaciones de Zoom (CVE-2026-53413, CVSS 8.3, y CVE-2026-53415, ambos con potencial de RCE, más CVE-2026-53414 de DoS) permitían a cualquier participante de una reunión tomar el control del dispositivo de otro asistente sin ningún clic, descarga ni interacción por su parte. Lo llamativo: el equipo investigador (A Security) encontró el fallo y construyó un exploit funcional en menos de 24 horas usando menos de 20 prompts a modelos de IA públicos. Ya parcheado, sin explotación confirmada hasta la fecha (Noticia)
💥Cisco confirma explotación activa de CVE-2026-20349 (CVSS 8.6) en el servicio VPN SSL de acceso remoto de ASA y FTD: una única petición HTTP manipulada, sin autenticación, provoca el reinicio del dispositivo y corta el acceso VPN. CISA lo añade al KEV con solo 72 horas de plazo para agencias federales (Noticia)
💥Tras la publicación de una PoC pública por Rapid7, comienzan los ataques explotando CVE-2026-55040 en SharePoint, un bypass de autenticación que permite forjar JWTs para suplantar a cualquier usuario o administrador del sitio (Noticia)
💥Lazarus explota como 0-day CVE-2026-68820 en Windows para obtener acceso SYSTEM y desplegar el backdoor "Troy" contra empresas de defensa y aeroespacial (Noticia)
💥INCIBE-CERT alerta de una vulnerabilidad de subida de archivos sin restricciones en WordPress (Aviso)
💥Empiezan los intentos de explotación de CVE-2026-58231 en SAP Commerce Cloud (CVSS 10.0) apenas tres días después del parche: permitiría a un atacante no autenticado ejecutar código arbitrario (Noticia)
VMware vCenter, de "vigilar" a explotación confirmada: 361 víctimas en 47 países
Toca cerrar el capítulo que dejamos abierto. El 29 de julio, Broadcom publicó VMSA-2026-0006 con tres vulnerabilidades críticas en vCenter, y decidimos esperar antes de tratarlo como amenaza activa porque no había ni explotación confirmada ni PoC público. Dos semanas después, hay confirmación con nombres y apellidos.

Los números, primero. La firma alemana QUIRSO, tras un servicio de respuesta a incidentes, ha identificado 361 direcciones IP víctima únicas en 47 países, con Alemania, Estados Unidos, Turquía, Irán y Francia a la cabeza. Los sistemas comprometidos que analizaron empezaron a contactar con los dominios del atacante el 3 de agosto, es decir, cinco días después de que Broadcom hiciera público el aviso. La correlación temporal es tan ajustada que QUIRSO concluye que, aunque el atacante pudiera tener conocimiento previo del fallo, la divulgación pública parece haber sido el disparo de salida real de la campaña. Un recordatorio de que publicar un aviso de seguridad no es solo avisar a los defensores: también es avisar a los atacantes de dónde mirar.
La vía de entrada confirmada es CVE-2026-59310, el path traversal que permite ejecución remota de código en vCenter. La cadena de ataque documentada por QUIRSO muestra actividad de path traversal consistente con el fallo, seguida del despliegue de una tarea cron maliciosa para establecer persistencia mediante reverse_ssh, una herramienta open-source que abre una conexión SSH saliente hacia infraestructura del atacante. Esto no es un detalle menor: al ser el propio vCenter quien inicia la conexión hacia fuera, el ataque esquiva de un plumazo cualquier control perimetral pensado para bloquear conexiones entrantes sospechosas. QUIRSO es honesta sobre los límites de esta pista: la presencia de reverse_ssh por sí sola no prueba nada malicioso, pero combinada con instalación no autorizada, conexiones salientes inesperadas o ejecución en un vCenter vulnerable, es un indicador de alta prioridad que exige investigación inmediata.
En paralelo, la firma Defused Cyber reporta un pico de escaneo dirigido específicamente contra CVE-2026-59309 (el bypass de autenticación), con sondas de versión vía POST /sdk/ (RetrieveServiceContent) y recorridos del flujo SAML SSO en /websso, justo el tipo de reconocimiento previo que precede a una explotación masiva. De momento no hay evidencia suficiente para confirmar si esa actividad de escaneo pertenece al mismo actor que la campaña de CVE-2026-59310, pero la imagen conjunta es clara: vCenter está siendo activamente sondeado y explotado por más de un frente a la vez.
¿Quién está detrás? Todavía no se ha atribuido con confianza, aunque se sospecha de un actor APT. Vale la pena el contexto: los appliances de VMware llevan tiempo siendo un objetivo jugoso para grupos chinos con motivación de espionaje, como UNC5174, que ha armado en el pasado fallos de VMware Tools y vCenter, o el clúster PurpleHaze, documentado por SentinelOne en abril de 2025, que usó un backdoor de Windows llamado GoReShell basado precisamente en la misma herramienta reverse_ssh que aparece ahora en esta campaña.
Si gestionas vCenter, la prioridad es doble: parchear ya si no lo has hecho (recordemos, sin workaround disponible), y además revisar activamente en busca de indicadores de compromiso ya existente, no solo de intentos de explotación. Busca tareas cron no reconocidas, procesos o binarios relacionados con reverse_ssh, y conexiones salientes inesperadas desde el appliance de vCenter hacia infraestructura desconocida. Con 361 víctimas ya confirmadas y una campaña activa desde el 3 de agosto, cualquier vCenter expuesto a internet sin parchear debe tratarse como potencialmente comprometido, no solo como vulnerable.
Contrataron a ciberdelincuentes norcoreanos sin decírselo, esto es lo que aprendimos
Esta historia le da la vuelta al guion habitual de la ciberseguridad. Normalmente hablamos de cómo detectar al atacante que intenta colarse. Aquí, un equipo de investigadores decidió hacer justo lo contrario: montar una empresa falsa, publicar ofertas de trabajo reales, y esperar a que fueran los propios operativos norcoreanos quienes entraran por la puerta principal, con contrato firmado y todo.
El trabajo es obra conjunta de Mauro Eldritch (BCA LTD), Heiner García (NorthScan, una iniciativa centrada en detectar infiltración de trabajadores de TI norcoreanos) y ANY.RUN, y se presentó en DEF CON 34 este mes de agosto. Es la segunda parte de una investigación previa ("Smile, You're on Camera").
El montaje fue completa y creíble. Registraron Ballena Azul LTD, un supuesto protocolo DeFi dirigido a "ballenas" de criptomonedas, con web, identidad de marca y registro mercantil legítimo en Reino Unido. Los investigadores se hicieron pasar por fundadores y responsable de equipo. Como entorno de trabajo para los "empleados", usaron el propio sandbox de ANY.RUN, que grababa cada movimiento.
El reclutamiento siguió una cadena de confianza en cascada, empezando en el sitio menos sospechoso posible: GitHub. Un reclutador llamado Angelo Cruz, contactado en un comentario de GitHub buscando "facilitadores", conectó al equipo con "Andy", que se ofreció como intermediario de confianza para ayudar a "sus desarrolladores" a encontrar trabajo (llegó incluso a ofrecer prestar el DNI de su hermano para generar confianza, aunque no hizo falta). Andy introdujo al primer candidato, que a su vez recomendó a un segundo, y ese a un tercero. Ninguno de los tres explotó nada técnicamente: pasaron entrevistas, firmaron contrato, y recibieron acceso legítimo y autorizado a una máquina de trabajo. Como bien señalan los investigadores, esto es precisamente lo que hace tan peligroso este tipo de esquema: el riesgo no es solo de contratación, es de acceso. Una vez dentro, el operativo tiene vía libre y esperada a código, sistemas, propiedad intelectual y procesos de negocio de confianza.
El primer día fue puro reconocimiento, algo que cualquier empleado nuevo con perfil técnico haría de forma inocente, pero que aquí tenía un propósito muy distinto: los tres operativos ejecutaron dxdiag, systeminfo y wmic para perfilar la máquina, y comprobaron desde qué país parecía originarse su conexión, un paso lógico si tu trabajo depende de ocultar que en realidad estás en otro sitio.
El uso de IA como muleta técnica es uno de los hallazgos más interesantes. Los operativos recurrieron a ChatGPT para tareas de programación y redacción, incluyendo resolver dudas básicas y completar encargos que ellos mismos no sabían hacer, una señal de que su nivel técnico real no siempre estaba a la altura del perfil con el que habían sido contratados. Para alteración de imágenes y falsificación de documentos preferían Google Gemini; el informe menciona metadatos de procesamiento de Gemini y una marca de agua SynthID como parte de la evidencia recopilada, aunque no detalla exactamente cómo se detectó esa marca.
La infraestructura de apoyo también quedó al descubierto: nodos de salida de AstrillVPN, servidores alojados en Vultr y Gorilla Servers, wallets de criptomonedas con historial de transacciones, software de escritorio remoto y un servicio de reventa de códigos de verificación en dos factores. Un dato revelador: uno de los servidores usados por los operativos ya estaba señalado en feeds de inteligencia de amenazas por campañas anteriores, es decir, infraestructura reciclada de operaciones previas del mismo ecosistema.
Al final de la investigación, según relatan los propios autores, los operativos simplemente dejaron de dar señales de vida. Nunca llegaron a saber que habían pasado semanas trabajando dentro de un entorno construido específicamente para extraer información sobre ellos.
Por qué esto importa más allá de la anécdota: empresas de investigadores como TRM Labs atribuyen el 76% de las pérdidas por hackeos cripto en 2026 (hasta abril) a grupos norcoreanos, con 2.000 millones de dólares robados solo en 2025. Los esquemas de trabajadores de TI infiltrados llevan documentándose desde hace años como una vía de financiación directa para el régimen (el Departamento de Justicia de EEUU los persigue activamente bajo la iniciativa DPRK RevGen), pero rara vez se consigue visibilidad real de cómo operan por dentro una vez contratados. Este tipo de investigación aporta justo eso: no solo indicadores técnicos de infraestructura, sino un perfil de comportamiento completo, desde el reclutamiento hasta el día a día de trabajo, que cualquier empresa con procesos de contratación remota debería tener en cuenta a la hora de verificar identidad más allá de un DNI y una videollamada.
TuLotero confirma el robo de DNIs y selfies de verificación de sus usuarios
Noticia más cercana y con relevancia directa para cualquier lector español: TuLotero, la popular app para jugar a Loterías y Apuestas del Estado, ha confirmado un hackeo con robo de DNIs (ambas caras) y selfies de verificación de identidad de sus usuarios.
Cómo se destapó: no hubo comunicado público inicial, la noticia salió a la luz a través de un hilo en ForoCoches, donde un usuario compartió el email que la propia TuLotero había enviado a los afectados. RedesZone contactó directamente con la empresa, que confirmó el incidente por teléfono.
Lo que sabemos con certeza:
El acceso no autorizado afectó a un servicio interno y aislado propio de TuLotero, usado específicamente para la verificación de identidad de usuarios. No hay ningún proveedor externo de KYC comprometido, así que esto no debería afectar a otras plataformas.
TuLotero asegura que no se han robado datos bancarios, contraseñas ni otra información de acceso.
La empresa dice haber bloqueado el acceso malicioso en cuanto lo detectaron, ha notificado a la Agencia Española de Protección de Datos (obligatorio por ley) y ha puesto denuncia ante la Policía Nacional.
La notificación individual a los afectados por email concluyó el domingo 9 de agosto. Quien no haya recibido el correo, según la empresa, no está entre los afectados.
Por qué esto es más grave de lo que parece a primera vista: aunque no haya credenciales de acceso comprometidas, el DNI y el selfie de verificación son precisamente el tipo de material que más se usa hoy en día para verificación de identidad en otros servicios (exchanges de criptomonedas, neobancos, apps que requieren KYC). A diferencia de una contraseña, esto no se puede "cambiar": un DNI robado sigue siendo un DNI válido durante años.
Recomendación para cualquier usuario afectado: desconfiar de cualquier SMS o email inesperado los próximos meses (riesgo de phishing dirigido usando estos datos), nunca facilitar claves ni descargar adjuntos de mensajes que digan venir de TuLotero, y aunque la empresa ya haya denunciado de forma colectiva, poner una denuncia individual propia ante la Policía Nacional. No es redundante: deja constancia personal de que tu DNI ha sido robado, algo que puede ser útil como prueba si en el futuro alguien intenta suplantar tu identidad.
(Noticia)

NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. | Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización. | Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas. |


