20 de julio

  1. Principales Vulnerabilidades y Filtraciones de la semana

  2. Cuando el "ciberterrorismo" prorruso ataca con técnicas de aficionado

  3. Coca-Cola confirma ransomware en Fairlife, la producción parada en EEUU

💥Microsoft publica el Patch Tuesday más grande de su historia: 622 fallos corregidos (el triple que en junio), incluyendo dos 0-days explotados activamente — CVE-2026-56155 en Active Directory Federation Services (escalada de privilegios) y CVE-2026-56164 en SharePoint Server — que se suman a otros dos CVEs de SharePoint (CVE-2026-32201 y CVE-2026-45659) que CISA ya había confirmado bajo explotación activa contra instancias on-premise (Noticia)

💥SonicWall confirma explotación 0-day de CVE-2026-15409 y CVE-2026-15410 en appliances SMA1000, sin workarounds disponibles más allá de instalar los hotfixes de inmediato; la compañía ha publicado IOCs para que los clientes comprueben si han sido comprometidos

💥SAP corrige en su Patch Day de julio CVE-2026-44747 (CVSS 9.9), un fallo de corrupción de memoria en NetWeaver Application Server ABAP que permite a un atacante autenticado acceder y modificar datos y provocar caída del sistema; el parche llega junto a otros fallos críticos en AppRouter y Commerce Cloud (Noticia)

💥CISA ordena a las agencias federales priorizar el parcheo de dos vulnerabilidades explotadas activamente en Fortinet FortiSandbox, su plataforma de detección de amenazas (Noticia)

💥Zoom avisa de CVE-2026-53412, un fallo crítico de validación de entrada que permitiría a un atacante no autenticado con acceso de red secuestrar cuentas en sus productos para Windows; recomienda actualizar de inmediato aunque no hay indicios de explotación por ahora

💥Vulnerabilidad crítica en el core de WordPress, denominada «wp2shell», permite a atacantes no autenticados ejecutar código malicioso en las versiones 6.9 y 7.0 (Noticia)

Cuando el "ciberterrorismo" prorruso ataca con técnicas de aficionado

La Policía Nacional, en colaboración con el FBI y bajo supervisión de la Audiencia Nacional, detuvo en marzo (operación hecha pública la semana pasada) a un ciudadano italiano de 34 años residente en Palencia, acusado de pertenencia y colaboración con organización terrorista, enaltecimiento del terrorismo y daños informáticos. Se le vincula con los grupos hacktivistas prorrusos CyberArmy of Russia Reborn (CARR), Z-Pentest y NoName057(16).

Los sabotajes atribuidos en España: apagado del horno de un tanatorio en Levante, desactivación del sistema de riego de la Ciudad de las Artes y las Ciencias de Valencia, manipulación del cloro en una red de depuración de agua, apagado de cámaras frigoríficas con alimentos perecederos en una fábrica de Zaragoza, y activación de motores en un embalse de Canarias.

Por qué esto no requiere ser un genio del hacking — la técnica detrás de CARR/Z-Pentest/NoName057(16): Un aviso conjunto de CISA, FBI, NSA y socios internacionales (diciembre 2025) describe con detalle el modus operandi de este ecosistema, y es deliberadamente básico:

  1. Escaneo masivo con herramientas públicas como Nmap u OpenVAS en busca de servicios VNC expuestos directamente a internet.

  2. Levantan VPS temporales para lanzar fuerza bruta / password spraying contra esos servicios VNC.

  3. Acceden a interfaces HMI/SCADA (paneles de control de plantas de agua, riego, refrigeración, calderas, etc.) que usan credenciales por defecto, débiles o inexistentes.

  4. Una vez dentro, manipulan parámetros operativos: cambian usuarios/contraseñas, renombran dispositivos, desactivan alarmas, provocan condiciones de "pérdida de visión" del operador (obligándole a intervenir físicamente), o simplemente apagan/reinician equipos.

  5. Se desconectan y documentan el "ataque" con capturas o vídeo para publicarlo en Telegram, a menudo exagerando el impacto real, buscando propaganda antioccidental más que daño estructural.

El origen del ecosistema: según el mismo aviso, CARR nació como cuenta de Telegram centrada en reivindicar DDoS; hacia finales de 2023 amplió su foco a ICS/OT (una depuradora europea, granjas lecheras en EEUU). En 2024, administradores de CARR insatisfechos con el respaldo del GRU crearon Z-Pentest junto a un administrador de NoName057(16), replicando las mismas TTPs pero como rama "independiente" del control ruso directo — aunque Google Threat Intelligence Group mantiene que existen vínculos entre CARR y la inteligencia militar rusa (GRU).

Lo llamativo del caso español: el detenido no ejecutaba los ataques él mismo desde su domicilio de forma evidente — la investigación lo sitúa más bien dando apoyo logístico (incluyendo ayudar a un hacker ucraniano vinculado a CARR a huir hacia Rusia vía Polonia y Bielorrusia) y manteniendo contacto cifrado con miembros de estos grupos. Se le intervino una cartera de criptomonedas donde presuntamente ingresaba beneficios por la venta de información obtenida.

Mitigación (la de siempre, pero repetida porque nadie la aplica): ningún HMI/SCADA debería estar expuesto directamente a internet vía VNC; si es imprescindible el acceso remoto, debe ir tras VPN con MFA, nunca con credenciales por defecto, y con segmentación de red que aísle OT de IT.

Coca-Cola confirma ransomware en Fairlife, la producción parada en EEUU

Coca-Cola comunicó el pasado 16 de julio, mediante un Formulario 8-K a la SEC, que su filial láctea Fairlife (Ultra-Filtered Milk, Core Power, Nutrition Plan) sufrió acceso no autorizado a sus sistemas — incluidos los de producción — en el marco de un ataque de ransomware. La compañía ha suspendido temporalmente la producción en sus plantas de EEUU; las operaciones en Canadá no se han visto afectadas.

Lo que sabemos (poco, por ahora):

  • Coca-Cola activó sus protocolos de respuesta a incidentes y continuidad de negocio, notificó a las autoridades y está investigando con asesores externos y expertos en ciberseguridad.

  • Asegura que la calidad y seguridad del producto no se han visto comprometidas.

  • No se ha identificado públicamente al grupo de ransomware responsable, ningún actor se ha atribuido el ataque hasta el momento, y no hay confirmación oficial de si hubo robo de datos ni de si existe una demanda de extorsión.

  • No hay IOCs públicos disponibles todavía — algo habitual en las primeras 24-48h de un incidente de esta envergadura, antes de que la investigación forense avance o el grupo atacante reivindique el ataque en su sitio de filtraciones.

Por qué importa, aunque falten detalles técnicos: el patrón encaja con la tendencia de 2026 de ransomware dirigido a manufactura/producción física (recordemos el caso de la textil alemana ZEGO, que se declaró en quiebra tras 6 semanas de parón por ciberataque), donde el objetivo no es solo cifrar datos sino paralizar líneas de producción — con impacto directo en la cadena de suministro y presión añadida para pagar el rescate cuanto antes. Si los sistemas afectados incluían OT/ICS de planta (como sugiere la mención expresa a "production-related systems"), es un ejemplo más de la convergencia IT/OT como vector de extorsión de alto impacto.

Qué esperar: si hubo exfiltración de datos, lo habitual es que el grupo responsable reivindique el ataque en su blog de extorsión en los próximos días/semanas, momento en el que normalmente aparecen los primeros IOCs (dominios, hashes, TTPs de acceso inicial). Actualizaré esta sección en cuanto haya atribución confirmada.

NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión.

Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.

Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.