Vertical Bit

Vertical Bit Información de contacto, mapa y direcciones, formulario de contacto, horario de apertura, servicios, puntuaciones, fotos, videos y anuncios de Vertical Bit, Empresa de internet, Tijuana Centro.

📅 Fecha: 12 de agosto de 2026📰 Fuente: Imperva Threat Research / Docker🚨 CopyEscape: falla en Docker permite sobrescribi...
14/08/2026

📅 Fecha: 12 de agosto de 2026
📰 Fuente: Imperva Threat Research / Docker

🚨 CopyEscape: falla en Docker permite sobrescribir archivos del host desde un contenedor

Investigadores de Imperva revelaron CVE-2026-17106, “CopyEscape”, una vulnerabilidad en docker cp que puede permitir que un contenedor malicioso escriba archivos fuera de la carpeta esperada y directamente en el sistema host.

🔍 Lo más importante

* El ataque ocurre cuando alguien utiliza docker cp para copiar archivos desde un contenedor no confiable.
* Un atacante puede abusar de enlaces simbólicos para hacer que Docker escriba archivos en otras ubicaciones del host.
* Podrían modificarse archivos como configuraciones SSH, credenciales cloud, scripts, ejecutables o archivos de inicio del sistema.
* En Linux, si docker cp se ejecuta con privilegios elevados, el impacto puede llegar a ejecución de código como root.
* Docker confirmó que el problema también afecta al comando sbx cp de Docker Sandboxes.

✅ Versiones recomendadas

Actualizar a:

* Docker Engine y CLI 29.7.2 o superior
* Docker Desktop 4.86.0 o superior

💡 ¿Por qué importa?

Copiar logs, archivos o resultados desde un contenedor suele parecer una tarea segura.

Con CopyEscape, simplemente extraer archivos de un contenedor comprometido podría afectar directamente al host, algo especialmente delicado en servidores, estaciones de desarrollo y pipelines CI/CD.

📌 Recomendaciones

* Actualizar Docker inmediatamente.
* Evitar docker cp desde contenedores desconocidos o comprometidos.
* Detener el contenedor antes de copiar información cuando sea posible.
* Evitar ejecutar estas operaciones como root.
* Utilizar entornos aislados para analizar contenedores sospechosos.

📌 Conclusión

CopyEscape convierte una operación común de Docker en un posible camino desde el contenedor hacia el sistema host.

El riesgo aumenta especialmente cuando desarrolladores, automatizaciones o herramientas CI/CD copian archivos desde contenedores no confiables con privilegios elevados.

📅 Fecha: 14 de agosto de 2026📰 Fuente: SAP / Defused / BleepingComputer🚨 Vulnerabilidad crítica de SAP Commerce Cloud ya...
14/08/2026

📅 Fecha: 14 de agosto de 2026
📰 Fuente: SAP / Defused / BleepingComputer

🚨 Vulnerabilidad crítica de SAP Commerce Cloud ya está siendo atacada

Investigadores de Defused detectaron intentos de explotación contra CVE-2026-58231, una vulnerabilidad crítica en SAP Commerce Cloud corregida apenas tres días antes.

🔍 Lo más importante

* CVE-2026-58231 tiene una puntuación CVSS 10.0.
* Permite a un atacante sin autenticación ejecutar código de forma remota (RCE).
* La falla afecta al componente Data Hub Adapter de SAP Commerce Cloud.
* Defused observó intentos de explotación en sus honeypots solo tres días después de publicarse el parche.
* SAP confirmó que está investigando los reportes y recomienda actualizar inmediatamente mediante la Security Note 3771065.
* Shadowserver identifica más de 4,200 sistemas con huella de SAP Commerce Cloud expuestos a Internet, aunque no todos necesariamente son vulnerables.

💡 ¿Por qué importa?

SAP Commerce Cloud es utilizado por grandes empresas y tiendas en línea.

Una explotación exitosa podría permitir al atacante ejecutar código, acceder a información y comprometer componentes internos de la plataforma.

📌 Recomendaciones

* Aplicar inmediatamente la actualización indicada por SAP Security Note 3771065.
* Revisar cualquier instancia de Commerce Cloud expuesta a Internet.
* Buscar actividad inusual posterior a la publicación de la vulnerabilidad.
* Si el sistema estuvo vulnerable y accesible públicamente, realizar threat hunting además del parchado.

📌 Conclusión

El caso demuestra nuevamente lo rápido que los atacantes reaccionan ante nuevas vulnerabilidades: apenas tres días después del parche ya se observaban intentos de explotación.

Para organizaciones que utilizan SAP Commerce Cloud, CVE-2026-58231 debe tratarse como una prioridad inmediata.

📅 Fecha: 14 de agosto de 2026📰 Fuente: Shell / BleepingComputer / CISA🚨 Shell investiga posible robo de datos tras afirm...
14/08/2026

📅 Fecha: 14 de agosto de 2026
📰 Fuente: Shell / BleepingComputer / CISA

🚨 Shell investiga posible robo de datos tras afirmación de Clop

Shell confirmó que está investigando un posible incidente de seguridad después de que el grupo Clop afirmara haber robado aproximadamente 89 GB de información.

Por ahora, Shell no ha confirmado el robo de datos.

🔍 Lo más importante

* Clop publicó a Shell en su sitio de filtraciones y asegura haber obtenido planos, reportes de instalaciones, fotografías y documentos de proyectos.
* Shell confirmó únicamente que está investigando el incidente con sus equipos de seguridad.
* La campaña estaría relacionada con CVE-2026-12569, una vulnerabilidad crítica en PTC Windchill y FlexPLM.
* CISA ya había confirmado que esta vulnerabilidad está siendo explotada activamente.
* Clop también afirma haber atacado a otras organizaciones mediante la misma campaña, incluyendo GE y Philips.

💡 ¿Por qué importa?

Windchill y FlexPLM son utilizados para gestionar diseños, ingeniería, manufactura y propiedad intelectual.

Un compromiso de estas plataformas puede exponer información especialmente sensible como planos, diseños, proyectos y documentación técnica.

📌 Recomendaciones

* Actualizar inmediatamente PTC Windchill y FlexPLM.
* Revisar sistemas que estuvieron expuestos a Internet buscando señales de compromiso.
* Buscar webshells JSP y actividad inusual en los servidores PLM.
* No limitarse a instalar el parche: si el sistema estuvo vulnerable, realizar también threat hunting.

📌 Conclusión

Aunque Shell todavía no confirma que los 89 GB hayan sido robados, la vulnerabilidad relacionada ya está siendo explotada activamente.

Para organizaciones que utilizan PTC Windchill o FlexPLM, el riesgo no debe tratarse únicamente como un tema de parchado, sino también como una posible brecha previa de información sensible.

📅 Fecha: 13 de agosto de 2026📰 Fuente: Huntress / BleepingComputer🚨 Akira Ransomware reinicia Windows en Safe Mode para ...
14/08/2026

📅 Fecha: 13 de agosto de 2026
📰 Fuente: Huntress / BleepingComputer

🚨 Akira Ransomware reinicia Windows en Safe Mode para desactivar EDR

Huntress documentó un ataque de Akira Ransomware donde los atacantes reiniciaron un servidor Windows en Safe Mode con red para desactivar temporalmente las defensas de seguridad.

El acceso inicial ocurrió mediante una VPN SonicWall expuesta sin MFA.

🔍 Lo más importante

* Los atacantes entraron por una VPN sin autenticación multifactor.
* En menos de dos horas llegaron al Domain Controller y comenzaron a enumerar Active Directory.
* Robaron información y la enviaron a un bucket S3 controlado por el atacante.
* Utilizaron AnyDesk para reiniciar el equipo en Safe Mode y desactivar temporalmente Huntress EDR y Microsoft Defender.
* Durante aproximadamente 10 minutos el equipo quedó sin protección EDR efectiva.
* El intento de ejecutar akira.exe finalmente falló por errores de memoria, por lo que los archivos no fueron cifrados.

💡 ¿Por qué importa?

Aunque el ransomware no consiguió cifrar la información, los atacantes sí lograron robar credenciales y archivos en menos de cinco horas.

Esto demuestra que detener el cifrado no significa necesariamente que el incidente haya sido contenido.

📌 Recomendaciones

* Habilitar MFA en todas las cuentas VPN.
* Monitorear cambios que obliguen a Windows a iniciar en Safe Mode.
* Detectar herramientas remotas como AnyDesk cuando aparezcan fuera de los equipos autorizados.
* Alertar cuando EDR o antivirus sean deshabilitados.
* Segmentar el acceso VPN hacia servidores críticos y Domain Controllers.

📌 Conclusión

Akira utilizó una técnica sencilla pero efectiva: arrancar Windows en Safe Mode para dejar fuera de operación las herramientas de seguridad.

Aunque el cifrado falló, el atacante consiguió realizar reconocimiento, movimiento lateral y robo de información, recordando que en ransomware la exfiltración puede ser tan importante como el cifrado.

📅 Fecha: 13 de agosto de 2026📰 Fuente: Microsoft / BleepingComputer🚨 Microsoft corrige LegacyHive, un zero-day de Window...
14/08/2026

📅 Fecha: 13 de agosto de 2026
📰 Fuente: Microsoft / BleepingComputer

🚨 Microsoft corrige LegacyHive, un zero-day de Windows con PoC público

Microsoft corrigió CVE-2026-62832, conocida como LegacyHive, una vulnerabilidad de Windows que puede permitir a un atacante local obtener privilegios de administrador.

El exploit de prueba estaba disponible públicamente desde julio.

🔍 Lo más importante

* La vulnerabilidad afecta al Windows User Profile Service.
* Un atacante autenticado puede manipular el registro de otro usuario y conseguir elevación de privilegios.
* Para explotarla necesita credenciales de otra cuenta local, lo que dificulta el ataque.
* No requiere interacción del usuario una vez cumplidas las condiciones necesarias.
* Microsoft corrigió el problema con las actualizaciones del Patch Tuesday de agosto de 2026.

💡 ¿Por qué importa?

LegacyHive puede ayudar a un atacante que ya consiguió acceso limitado a un equipo a elevar sus permisos hasta administrador, facilitando desactivar controles de seguridad, instalar malware o avanzar dentro de la red.

Además, existe PoC público desde julio, por lo que actualizar los equipos debe ser prioritario.

📌 Recomendaciones

* Instalar las actualizaciones de seguridad de agosto de 2026.
* Priorizar equipos Windows donde existan múltiples cuentas locales.
* Monitorear cambios sospechosos en perfiles y claves del Registro.
* Investigar cualquier intento inesperado de acceder al registro de otros usuarios.

📌 Conclusión

LegacyHive demuestra nuevamente por qué los ataques de escalación de privilegios son importantes: el atacante puede comenzar con acceso limitado y terminar controlando completamente el equipo.

Con un exploit público disponible, mantener Windows actualizado es la principal medida de protección.

📅 Fecha: 13 de agosto de 2026📰 Fuente: Casa Blanca / BleepingComputerEE.UU. permitirá a empresas privadas participar en ...
13/08/2026

📅 Fecha: 13 de agosto de 2026
📰 Fuente: Casa Blanca / BleepingComputer

EE.UU. permitirá a empresas privadas participar en operaciones cibernéticas ofensivas

La Casa Blanca ordenó crear un programa que permitirá a empresas estadounidenses de ciberseguridad previamente autorizadas participar en operaciones contra organizaciones criminales extranjeras responsables de ransomware, fraudes y otros delitos digitales.

🔍 Lo más importante

* Las empresas podrán realizar vigilancia y acciones cibernéticas para interrumpir infraestructura criminal.
* No podrán actuar por su cuenta: cada operación deberá contar con aprobación y supervisión del gobierno estadounidense.
* El programa estará coordinado por los departamentos de Justicia y Seguridad Nacional, y las compañías participantes deberán pasar por un proceso de evaluación.
* El gobierno podrá exigir una garantía de al menos 1 millón de dólares, que podría perderse si una empresa incumple las condiciones establecidas.
* Si una operación afecta accidentalmente a ciudadanos o sistemas estadounidenses, deberá detenerse inmediatamente y notificarse.

💡 ¿Por qué importa?

Representa un cambio importante en la estrategia de ciberseguridad de Estados Unidos: empresas privadas podrán participar directamente en operaciones destinadas a interrumpir infraestructura utilizada por ciberdelincuentes, pero bajo autoridad gubernamental.

📌 Conclusión

La medida busca aprovechar las capacidades del sector privado para combatir ransomware, phishing, fraude y otras organizaciones criminales internacionales. No significa que cualquier empresa pueda realizar “hack back”; serán operaciones previamente autorizadas, limitadas y supervisadas por el gobierno.

📅 Fecha: 13 de agosto de 2026📰 Fuente: Webinar / Microsoft / Google Threat Intelligence / Vercel🚨 MFA ya no es suficient...
13/08/2026

📅 Fecha: 13 de agosto de 2026
📰 Fuente: Webinar / Microsoft / Google Threat Intelligence / Vercel

🚨 MFA ya no es suficiente: el riesgo continúa después del inicio de sesión

Una de las ideas más importantes del webinar es sencilla: pasar correctamente el MFA no significa que la sesión permanezca segura para siempre.

Después de autenticarnos, aplicaciones como Microsoft 365, Google Workspace o Salesforce generan cookies, tokens y permisos OAuth para evitar pedir MFA constantemente. Si un atacante roba o abusa uno de esos elementos, puede aprovechar una sesión que ya fue validada.

🔍 Lo más importante

* MFA protege principalmente el momento de autenticación. Después aparecen cookies, access tokens, refresh tokens, OAuth grants y API keys que también deben protegerse.
* Un atacante que roba una cookie o token válido puede intentar utilizar la confianza ya otorgada sin volver a conocer la contraseña o el código MFA.
* Microsoft ha documentado campañas de Device Code Phishing, incluyendo Storm-2372 y campañas posteriores mucho más automatizadas.
* Google documentó a UNC6040 convenciendo por teléfono a usuarios para autorizar aplicaciones maliciosas en Salesforce.
* UNC6395 utilizó tokens OAuth comprometidos de Salesloft Drift para realizar consultas masivas y robar información de Salesforce.
* En abril de 2026, Vercel confirmó que un incidente comenzó con el compromiso de Context.ai, una aplicación de terceros utilizada por uno de sus empleados, permitiendo posteriormente avanzar hacia otros sistemas.

💡 ¿Por qué importa?

El riesgo moderno ya no termina en:

Usuario + contraseña + MFA

Ahora debemos proteger también:

Sesiones → Cookies → Tokens → Apps OAuth → APIs → Secrets

Una credencial válida puede seguir siendo maliciosa dependiendo de quién la esté utilizando y desde dónde.

📌 Recomendaciones

* Utilizar MFA resistente a phishing, como FIDO2/passkeys.
* Inventariar aplicaciones OAuth y revisar qué permisos tienen.
* Monitorear actividad anormal mediante APIs y sesiones.
* Proteger endpoints y navegadores contra robo de cookies y tokens.
* Ante un incidente, no limitarse a cambiar la contraseña: revocar sesiones, refresh tokens, grants OAuth y rotar API keys/secrets.

📌 Conclusión

La enseñanza principal del webinar es que MFA sigue siendo indispensable, pero ya no puede considerarse el final de la seguridad de identidad.

En entornos SaaS y cloud, debemos proteger todo el ciclo de vida de la confianza, desde el login hasta los tokens, aplicaciones, APIs y secretos que permanecen activos después.

📅 Fecha: 13 de agosto de 2026📰 Fuente: WhatsApp / BleepingComputerWhatsApp prueba una nueva alerta para detectar posible...
13/08/2026

📅 Fecha: 13 de agosto de 2026
📰 Fuente: WhatsApp / BleepingComputer

WhatsApp prueba una nueva alerta para detectar posibles estafas

WhatsApp comenzó a probar Scam Alert, una función opcional que utiliza inteligencia artificial directamente en el teléfono para advertir cuando un mensaje podría formar parte de una estafa.

🔍 Lo más importante

* Analiza mensajes provenientes de personas que no están en tus contactos y busca patrones comunes de fraude.
* El análisis se realiza directamente en el dispositivo; el contenido de los mensajes no se envía automáticamente a WhatsApp o Meta.
* Si detecta algo sospechoso, muestra una alerta con opciones para bloquear, reportar o continuar la conversación.
* Si la alerta fue incorrecta, el usuario puede marcar el chat como confiable para que no vuelva a generar advertencias.
* Por ahora, Scam Alert está disponible únicamente en una beta limitada.

💡 ¿Por qué importa?

Las estafas por WhatsApp suelen comenzar con mensajes de números desconocidos que intentan generar confianza, pedir dinero o robar información.

Esta función busca advertir al usuario antes de que caiga en el engaño, sin romper el cifrado de extremo a extremo.

📌 Recomendaciones

* Desconfiar de mensajes inesperados que pidan dinero, códigos o información personal.
* No abrir enlaces sospechosos enviados por números desconocidos.
* Mantener WhatsApp actualizado.
* Activar las funciones adicionales de seguridad cuando estén disponibles.

📌 Conclusión

WhatsApp está utilizando IA local en el dispositivo para intentar detectar estafas sin enviar automáticamente las conversaciones a sus servidores. Si las pruebas funcionan bien, podría convertirse en una capa adicional de protección para millones de usuarios.

📅 Fecha: 11 de agosto de 2026📰 Fuente: OpenSSH / OpenBSD🚨 OpenSSH 10.5 corrige fallos de seguridad y acelera sus actuali...
13/08/2026

📅 Fecha: 11 de agosto de 2026
📰 Fuente: OpenSSH / OpenBSD

🚨 OpenSSH 10.5 corrige fallos de seguridad y acelera sus actualizaciones por la IA

El proyecto OpenSSH lanzó la versión 10.5, enfocada en corregir problemas de seguridad en ssh-agent, el cliente SSH y el manejo de túneles. (Mindrot Mailing Lists)

🔍 Lo más importante

* Corrige un problema en ssh-agent que podía permitir usar remotamente ciertas funciones que debían estar limitadas al equipo local. (Mindrot Mailing Lists)
* Soluciona un posible use-after-free en el cliente SSH relacionado con el reenvío remoto de conexiones. (Mindrot Mailing Lists)
* La opción restrict de authorized_keys ahora también aplica correctamente a los túneles SSH. (Mindrot Mailing Lists)
* Añade ssh -Z usuario@servidor, que permite ver qué claves intentará utilizar SSH y en qué orden. (Mindrot Mailing Lists)
* También mejora el manejo de claves FIDO y autenticación mediante PIN o biometría. (Mindrot Mailing Lists)

🤖 ¿Y qué tiene que ver la IA?

El equipo de OpenSSH explicó que está recibiendo cada vez más reportes de seguridad encontrados con ayuda de modelos de IA.

Aunque muchos terminan sin representar un riesgo real, algunos fallos descubiertos mediante IA después fueron encontrados de forma independiente por investigadores humanos. Por ello, OpenSSH planea publicar versiones con mayor frecuencia para distribuir correcciones más rápido. (Mindrot Mailing Lists)

📌 Recomendaciones

* Actualizar a OpenSSH 10.5 cuando esté disponible en la distribución utilizada.
* Priorizar servidores con acceso SSH remoto o ssh-agent forwarding.
* Revisar configuraciones de túneles y claves autorizadas.
* Mantener OpenSSH actualizado mediante los paquetes oficiales de cada distribución.

📌 Conclusión

OpenSSH 10.5 no solo mejora la seguridad de una herramienta esencial para administrar servidores: también muestra cómo la IA está acelerando el descubrimiento de fallos y obligando a los proyectos de software a reducir sus ciclos de actualización. (Mindrot Mailing Lists)

📅 Fecha: 10 de agosto de 2026📰 Fuente: FBI / CISA / NSA / Fortinet🚨 Gunra Ransomware explota fallas conocidas de Fortine...
13/08/2026

📅 Fecha: 10 de agosto de 2026
📰 Fuente: FBI / CISA / NSA / Fortinet

🚨 Gunra Ransomware explota fallas conocidas de Fortinet para entrar a redes empresariales

Agencias de Estados Unidos y Corea del Sur alertaron sobre Gunra, un grupo de ransomware que está utilizando vulnerabilidades conocidas en FortiOS y FortiProxy para obtener acceso inicial a organizaciones y posteriormente robar información antes de cifrar los sistemas. (CISA⁠)

🔍 Lo más importante

* Los atacantes aprovechan CVE-2024-55591 y CVE-2025-24472, fallas de autenticación que pueden permitir obtener privilegios de super-admin en dispositivos vulnerables. Fortinet confirma que ambas han sido explotadas activamente. (FortiGuard⁠)
* CISA clasifica ambas vulnerabilidades como utilizadas en campañas de ransomware. (CISA⁠)
* Una vez dentro, Gunra utiliza herramientas como Impacket, PsExec y secretsdump para moverse por la red y obtener credenciales. (CISA⁠)
* El grupo roba información de servicios como OneDrive y SharePoint antes de desplegar el ransomware.
* En algunos incidentes también se observó manipulación de sistemas de autenticación para neutralizar MFA. Esto fue una acción posterior al compromiso y no significa que las vulnerabilidades de Fortinet rompan directamente MFA. (CISA⁠)

📌 ¿Qué versiones de Fortinet deben revisarse?

Fortinet identifica como vulnerables:

* FortiOS 7.0.0 a 7.0.16 → actualizar a 7.0.17 o superior
* FortiProxy 7.2.0 a 7.2.12 → actualizar a 7.2.13 o superior
* FortiProxy 7.0.0 a 7.0.19 → actualizar a 7.0.20 o superior (FortiGuard⁠)

💡 ¿Por qué importa?

Un firewall o VPN comprometido puede convertirse en la puerta de entrada a toda la red corporativa. Gunra combina acceso inicial, robo de credenciales, movimiento lateral, exfiltración de datos y finalmente ransomware.

📌 Recomendaciones

* Actualizar inmediatamente los dispositivos Fortinet vulnerables.
* No exponer la interfaz administrativa directamente a Internet.
* Revisar cuentas administrativas y usuarios VPN creados recientemente.
* Aplicar MFA, segmentación de red y respaldos offline o inmutables.
* Si el dispositivo estuvo vulnerable y expuesto, realizar también una revisión de compromiso.

📌 Conclusión

Gunra demuestra que vulnerabilidades antiguas siguen siendo muy útiles para los grupos de ransomware cuando las organizaciones tardan en actualizar sus dispositivos perimetrales.

Parchear el firewall es importante, pero también hay que comprobar que el atacante no haya entrado antes de aplicar la actualización.

Dirección

Tijuana Centro

Notificaciones

Sé el primero en enterarse y déjanos enviarle un correo electrónico cuando Vertical Bit publique noticias y promociones. Su dirección de correo electrónico no se utilizará para ningún otro fin, y puede darse de baja en cualquier momento.

Atajos

Compartir