27 de julio

  1. Principales Vulnerabilidades y Filtraciones de la semana

  2. HollowGraph, el implante que convierte tu calendario de Microsoft 365 en un buzón espía

  3. Qilin explota el bypass de autenticación de PAN-OS GlobalProtect para cifrar dominios enteros

💥F5 corrige una vulnerabilidad crítica en NGINX (CVE-2026-42533) que permite a atacantes remotos provocar un desbordamiento de búfer, con riesgo de caída del sistema y ejecución remota de código (Noticia)

💥Explotan activamente CVE-2026-6875 en ServiceNow AI Platform, un sandbox escape pre-autenticación que permite a un atacante no autenticado ejecutar código arbitrario; los clientes con despliegue self-hosted deben revisar su estado de parcheo cuanto antes (Noticia)

💥ASUS publica parches críticos para sus routers (CVE-2026-13385), un fallo de alta gravedad que permite ejecución remota de comandos (Noticia)

💥CVE-2026-8933 en snap-confine de Ubuntu permite a un usuario local sin privilegios escalar a root encadenando condiciones de carrera en FUSE y symlinks para plantar reglas udev maliciosas; afecta a las instalaciones por defecto de Ubuntu Desktop 24.04, 25.10 y 26.04 (Noticia)

💥CVE-2026-48294 en la extensión de Chrome de Adobe Acrobat permitía leer chats, nombres de contacto, vistas previas y datos de perfil de WhatsApp Web con solo visitar una web maliciosa, sin necesidad de malware, credenciales robadas ni cookies de sesión (Noticia)

💥CISA actualiza su aviso sobre actores iraníes afines al gobierno que atacan PLCs conectados a internet de Rockwell Automation, Schneider Electric y Siemens, y recomienda desconectarlos de la red pública (Noticia)

HollowGraph, el implante que convierte tu calendario de Microsoft 365 en un buzón espía

Group-IB ha descubierto HOLLOWGRAPH, un implante de espionaje muy dirigido (foco en entidades israelíes) que usa un calendario de Microsoft 365 comprometido como canal encubierto de comando y control, atribuido con alta confianza al framework Cavern de un actor con nexo iraní (relacionado con Cavern Manticore, documentado antes por Check Point).

La técnica, paso a paso:

  1. Persistencia de acceso: los atacantes registran una aplicación OAuth2 con permisos de client-credentials sobre el buzón comprometido. Esto les da acceso persistente, independiente del MFA del usuario.

  2. El implante es una DLL compilada en .NET que solo soporta dos comandos: get y send. No contacta nunca con un servidor propio: trata el calendario del buzón como un "dead drop" bidireccional.

  3. Recepción de órdenes (get): consulta un evento del calendario con asunto tipo Event ID: <taskID de 7 caracteres> fechado siempre el 13 de mayo de 2050, para que la víctima jamás lo encuentre al hacer scroll. Las instrucciones cifradas van como archivo adjunto al evento.

  4. Exfiltración (send): el propio implante crea nuevos eventos de calendario, también en 2050, con los ficheros robados cifrados como adjuntos.

  5. Cifrado: esquema híbrido RSA-OAEP + AES-256-GCM, con pares de claves distintos para tasking entrante y datos salientes.

  6. Todo el tráfico pasa por la API oficial de Microsoft Graph, así que para cualquier control de red o firewall parece tráfico normal de Microsoft 365. No hay vulnerabilidad de software que explotar ni parche que aplicar: el ataque vive enteramente en el abuso de identidad y permisos de aplicación.

  7. Renovación de credenciales: cuando necesita refrescar valores de configuración, usa túneles DNS sobre consultas AAAA (IPv6) contra su dominio de C2.

  8. La configuración (tenant ID, client ID, client secret, buzón objetivo, dominio C2 y las dos claves RSA) se guarda camuflada en un archivo llamado logAzure.txt, simulando un log legítimo.

Alcance: Group-IB identificó 12 sistemas infectados, de los cuales solo unos 3 seguían comunicándose activamente con el atacante en el momento del análisis. Primera comunicación observada: 3 de junio de 2026; la más reciente, 9 de julio de 2026.

IOCs:

  • Dominio C2: cloudlanecdn[.]com

  • Fichero de configuración: logAzure.txt

  • Patrón de eventos de calendario: fecha 2050-05-13, asuntos Event ID: <taskID> o variantes Boss{..}ID{..}, con adjuntos File{n}.txt

Detección y mitigación: como no hay IOC de red tradicional que bloquear, Group-IB recomienda desplazar la detección hacia el comportamiento de identidad: auditar aplicaciones OAuth de tipo client-credentials con acceso a Graph, alertar ante creación de nuevos client secrets, revisar logs de Microsoft 365/Entra ID en busca de eventos de calendario creados por aplicaciones (no por usuarios) con fechas muy futuras o adjuntos sospechosos, aplicar Conditional Access, rotación de credenciales y detección de tokens anómalos.

Qilin explota el bypass de autenticación de PAN-OS GlobalProtect para cifrar dominios enteros

Arctic Wolf ha documentado múltiples intrusiones durante junio de 2026 en las que afiliados de Qilin ransomware explotaron CVE-2026-0257, un bypass de autenticación en los portales y gateways GlobalProtect de Palo Alto Networks PAN-OS, para desplegar ransomware a nivel de dominio completo.

Cronología de la vulnerabilidad: Palo Alto parcheó el fallo el 13 de mayo; dos semanas después Rapid7 confirmó explotación activa en varios clientes; a principios de junio CISA la añadió a su catálogo KEV. No afecta a Panorama ni a Cloud NGFW. La explotación permite establecer sesiones VPN no autorizadas saltándose las restricciones de seguridad del portal/gateway.

Cadena de ataque (patrón común de entrada, luego se ramifica):

  1. Acceso inicial idéntico en todos los casos: explotación de CVE-2026-0257 para establecer sesiones VPN desde sistemas Kali Linux.

  2. Persistencia: claves de registro Run, tareas programadas y herramientas de administración remota como AnyDesk, Ngrok, LogMeIn y MeshAgent.

  3. Robo de credenciales: volcado de memoria de LSASS y extracción de la base de datos de Active Directory (NTDS), lo que habilita movimiento lateral vía PsExec, RDP y cuentas de administrador comprometidas.

  4. Reconocimiento de red: con SoftPerfect Network Scanner y NetExec.

  5. Antiforense: limpieza de logs de eventos de Windows y, en algunos casos, desactivación de Microsoft Defender antes de lanzar el ransomware.

  6. Bifurcación según el afiliado (RaaS con varios operadores): algunas intrusiones fueron cifrado rápido sin robo de datos; otras hicieron reconocimiento extenso, robo masivo de credenciales y exfiltración a servicios cloud mediante Rclone, ProtonDrive, FileZilla y MEGA antes de cifrar (doble extorsión completa).

  7. Payload: típicamente nombrado win.exe, alojado en C:\PerfLogs, ejecutado con parámetros protegidos por contraseña, y con extensión de cifrado única por campaña.

Por qué importa: Arctic Wolf valora con confianza moderada que estas intrusiones siguen activas, dado el volumen de escaneo observado y el modelo RaaS, que tiende a repartir exploits exitosos entre múltiples afiliados. Qilin ha sido uno de los grupos de ransomware más activos de 2025-2026, con más de 40 víctimas mensuales de media y un pico de 100 en junio; entre sus víctimas recientes se cuenta la química Dow Inc.

Mitigación: parchear PAN-OS de inmediato si aún no se ha hecho, revisar logs de GlobalProtect en busca de sesiones VPN anómalas, vigilar la aparición de win.exe en C:\PerfLogs, monitorizar el uso no autorizado de AnyDesk/Ngrok/LogMeIn/MeshAgent, y proteger LSASS y NTDS con controles de acceso reforzados (Credential Guard, restricción de RDP directo).

NuestiberSOC monitoriza la seguridad sobre su infraestructura, detectando de manera temprana cualquier incidente crítico para su organión.

Nuestro equipo de RedTeam hace una evaluación de la seguridad, simulando un ciberataque externo, poniendo así a prueba a toda la organización.

Disponemos de una plataforma de formación y concienciación con material para que su organización sepa enfrentarse a las principales amenazas.