- BeeHackers Weekly Updates
- Posts
- 27 de julio
27 de julio

Principales Vulnerabilidades y Filtraciones de la semana
HollowGraph, el implante que convierte tu calendario de Microsoft 365 en un buzón espía
Qilin explota el bypass de autenticación de PAN-OS GlobalProtect para cifrar dominios enteros

💥F5 corrige una vulnerabilidad crítica en NGINX (CVE-2026-42533) que permite a atacantes remotos provocar un desbordamiento de búfer, con riesgo de caída del sistema y ejecución remota de código (Noticia)
💥Explotan activamente CVE-2026-6875 en ServiceNow AI Platform, un sandbox escape pre-autenticación que permite a un atacante no autenticado ejecutar código arbitrario; los clientes con despliegue self-hosted deben revisar su estado de parcheo cuanto antes (Noticia)
💥ASUS publica parches críticos para sus routers (CVE-2026-13385), un fallo de alta gravedad que permite ejecución remota de comandos (Noticia)
💥CVE-2026-8933 en snap-confine de Ubuntu permite a un usuario local sin privilegios escalar a root encadenando condiciones de carrera en FUSE y symlinks para plantar reglas udev maliciosas; afecta a las instalaciones por defecto de Ubuntu Desktop 24.04, 25.10 y 26.04 (Noticia)
💥CVE-2026-48294 en la extensión de Chrome de Adobe Acrobat permitía leer chats, nombres de contacto, vistas previas y datos de perfil de WhatsApp Web con solo visitar una web maliciosa, sin necesidad de malware, credenciales robadas ni cookies de sesión (Noticia)
💥CISA actualiza su aviso sobre actores iraníes afines al gobierno que atacan PLCs conectados a internet de Rockwell Automation, Schneider Electric y Siemens, y recomienda desconectarlos de la red pública (Noticia)
HollowGraph, el implante que convierte tu calendario de Microsoft 365 en un buzón espía
Group-IB ha descubierto HOLLOWGRAPH, un implante de espionaje muy dirigido (foco en entidades israelíes) que usa un calendario de Microsoft 365 comprometido como canal encubierto de comando y control, atribuido con alta confianza al framework Cavern de un actor con nexo iraní (relacionado con Cavern Manticore, documentado antes por Check Point).

La técnica, paso a paso:
Persistencia de acceso: los atacantes registran una aplicación OAuth2 con permisos de client-credentials sobre el buzón comprometido. Esto les da acceso persistente, independiente del MFA del usuario.
El implante es una DLL compilada en .NET que solo soporta dos comandos:
getysend. No contacta nunca con un servidor propio: trata el calendario del buzón como un "dead drop" bidireccional.Recepción de órdenes (
get): consulta un evento del calendario con asunto tipoEvent ID: <taskID de 7 caracteres>fechado siempre el 13 de mayo de 2050, para que la víctima jamás lo encuentre al hacer scroll. Las instrucciones cifradas van como archivo adjunto al evento.Exfiltración (
send): el propio implante crea nuevos eventos de calendario, también en 2050, con los ficheros robados cifrados como adjuntos.Cifrado: esquema híbrido RSA-OAEP + AES-256-GCM, con pares de claves distintos para tasking entrante y datos salientes.
Todo el tráfico pasa por la API oficial de Microsoft Graph, así que para cualquier control de red o firewall parece tráfico normal de Microsoft 365. No hay vulnerabilidad de software que explotar ni parche que aplicar: el ataque vive enteramente en el abuso de identidad y permisos de aplicación.
Renovación de credenciales: cuando necesita refrescar valores de configuración, usa túneles DNS sobre consultas AAAA (IPv6) contra su dominio de C2.
La configuración (tenant ID, client ID, client secret, buzón objetivo, dominio C2 y las dos claves RSA) se guarda camuflada en un archivo llamado
logAzure.txt, simulando un log legítimo.
Alcance: Group-IB identificó 12 sistemas infectados, de los cuales solo unos 3 seguían comunicándose activamente con el atacante en el momento del análisis. Primera comunicación observada: 3 de junio de 2026; la más reciente, 9 de julio de 2026.
IOCs:
Dominio C2:
cloudlanecdn[.]comFichero de configuración:
logAzure.txtPatrón de eventos de calendario: fecha
2050-05-13, asuntosEvent ID: <taskID>o variantesBoss{..}ID{..}, con adjuntosFile{n}.txt
Detección y mitigación: como no hay IOC de red tradicional que bloquear, Group-IB recomienda desplazar la detección hacia el comportamiento de identidad: auditar aplicaciones OAuth de tipo client-credentials con acceso a Graph, alertar ante creación de nuevos client secrets, revisar logs de Microsoft 365/Entra ID en busca de eventos de calendario creados por aplicaciones (no por usuarios) con fechas muy futuras o adjuntos sospechosos, aplicar Conditional Access, rotación de credenciales y detección de tokens anómalos.
Qilin explota el bypass de autenticación de PAN-OS GlobalProtect para cifrar dominios enteros
Arctic Wolf ha documentado múltiples intrusiones durante junio de 2026 en las que afiliados de Qilin ransomware explotaron CVE-2026-0257, un bypass de autenticación en los portales y gateways GlobalProtect de Palo Alto Networks PAN-OS, para desplegar ransomware a nivel de dominio completo.
Cronología de la vulnerabilidad: Palo Alto parcheó el fallo el 13 de mayo; dos semanas después Rapid7 confirmó explotación activa en varios clientes; a principios de junio CISA la añadió a su catálogo KEV. No afecta a Panorama ni a Cloud NGFW. La explotación permite establecer sesiones VPN no autorizadas saltándose las restricciones de seguridad del portal/gateway.
Cadena de ataque (patrón común de entrada, luego se ramifica):
Acceso inicial idéntico en todos los casos: explotación de CVE-2026-0257 para establecer sesiones VPN desde sistemas Kali Linux.
Persistencia: claves de registro Run, tareas programadas y herramientas de administración remota como AnyDesk, Ngrok, LogMeIn y MeshAgent.
Robo de credenciales: volcado de memoria de LSASS y extracción de la base de datos de Active Directory (NTDS), lo que habilita movimiento lateral vía PsExec, RDP y cuentas de administrador comprometidas.
Reconocimiento de red: con SoftPerfect Network Scanner y NetExec.
Antiforense: limpieza de logs de eventos de Windows y, en algunos casos, desactivación de Microsoft Defender antes de lanzar el ransomware.
Bifurcación según el afiliado (RaaS con varios operadores): algunas intrusiones fueron cifrado rápido sin robo de datos; otras hicieron reconocimiento extenso, robo masivo de credenciales y exfiltración a servicios cloud mediante Rclone, ProtonDrive, FileZilla y MEGA antes de cifrar (doble extorsión completa).
Payload: típicamente nombrado
win.exe, alojado enC:\PerfLogs, ejecutado con parámetros protegidos por contraseña, y con extensión de cifrado única por campaña.
Por qué importa: Arctic Wolf valora con confianza moderada que estas intrusiones siguen activas, dado el volumen de escaneo observado y el modelo RaaS, que tiende a repartir exploits exitosos entre múltiples afiliados. Qilin ha sido uno de los grupos de ransomware más activos de 2025-2026, con más de 40 víctimas mensuales de media y un pico de 100 en junio; entre sus víctimas recientes se cuenta la química Dow Inc.
Mitigación: parchear PAN-OS de inmediato si aún no se ha hecho, revisar logs de GlobalProtect en busca de sesiones VPN anómalas, vigilar la aparición de win.exe en C:\PerfLogs, monitorizar el uso no autorizado de AnyDesk/Ngrok/LogMeIn/MeshAgent, y proteger LSASS y NTDS con controles de acceso reforzados (Credential Guard, restricción de RDP directo).

NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión. | Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización. | Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas. |


