¡Qué poco sabían estas personas que las masas siempre dan la bienvenida al lobo disfrazado en la piel de cordero! ¡Qué poco conocían del significado de "circo y pan para la gente"!
Pasaje de: Olga Lengyel, “Los hornos de Hitler”
🚀 Microsoft #Intune acaba de lanzar una funcionalidad muy esperada: Remote Help en Windows con soporte no asistido (unattended) y acceso remoto con inicio de sesión.
Los helpdesk ahora pueden conectarse a dispositivos Windows físicos sin necesidad de que el usuario esté presente.
💡Ideal para:
- Mantenimiento fuera de horario laboral
- Dispositivos compartidos en call centers
- Oficinas remotas sin IT presencial
✅La sesión del usuario se bloquea y preserva por completo mientras el técnico trabaja en una sesión separada.
3 pasos para configurarlo:
1. Rol RBAC con permiso "Windows unattended control remote sign-in"
2. Desplegar agentes AVD (se auto-actualizan)
3. Habilitar Remote Desktop vía perfil de configuración
🕣Disponible ahora con la actualización de agosto de Intune.
🚨 | GRAVÍSIMO: TELEFÓNICA QUE TRABAJA DIRECTO CON LA 4T EXHIBE DATOS DE TODOS SUS CLIENTES QUE VINCULAN SU LÍNEA
La falla es brutal por lo simple: un sistema de ABIB, que también opera para el programa Internet para el Bienestar, responde a CUALQUIER número de teléfono de la compañía sin pedir usuario, contraseña, ni verificación de ningún tipo.
Cambias un dígito en la barra del navegador y te entrega el expediente completo de otra persona.
Incluso te da todos los datos de su reciente vinculación al registro telefónico. ¡Increíble!
🚨 Hoy en ciberseguridad México:
🔴 iTimbre — plataforma de facturación electrónica acreditada por el SAT.
Claim de bucket en la nube abierto sin autenticación.
2,078 claves privadas CSD de empresas mexicanas expuestas.
Certificados fiscales. Datos bancarios. Contraseñas. 3.15 GB de bases de datos de producción.
Una clave CSD comprometida significa que alguien puede facturar a nombre de tu empresa.
Con validez fiscal ante el SAT.
Sin que tú lo sepas.
🔴 Poder Judicial de San Luis Potosí — 27,000+ archivos de expedientes judiciales reales circulando en foros. El Tribunal dice que “no detectó extracción masiva”.
Las muestras dicen lo contrario.
⚠️ Claims pendientes verificación oficial. Fuentes: @DailyDarkWeb / @ivillasenor — 08/08/2026
🇲🇽 BBVA Mexico Customer Database Allegedly Offered for Sale
A threat actor is advertising what they claim is a database containing customer records associated with BBVA Mexico.
* Alleged victim: BBVA México
* Country: Mexico
* Industry: Financial Services
* Claimed dataset size: 10,000 records
* The seller claims the dataset includes customer names, neighborhoods, postal codes, cities, card expiration dates, telephone numbers, states, municipalities, and additional contact information.
* A small sample has been published on the underground forum, and the dataset is being offered for sale.
Analyst Note: This is an unverified marketplace claim. There is currently no independent confirmation that BBVA México experienced a breach or that the advertised data is authentic, recent, or obtained directly from the bank. Financial institutions and customers should treat such claims cautiously until validated.
#DDW #Intelligence #DarkWeb #Mexico
Entre dormir o ver otro atraco de Argentina, no había discusión cual era la mejor opción
¿ Alguien sabe por qué aquí el VAR no revisa el teatro de Messi y lo amonesta ?
La FIFA ha dejado a Negreira en una broma
https://t.co/ZFYIQmVMeB
🛡️ Ataque DDoS: te saturan tu sitio web y tu negocio se queda sin servicio
Un DDoS no es que te “roben” información.
Es que te dejan fuera de línea.
Como si te llenaran el local con gente que no compra, solo estorba.
Tu web no carga, tu app falla, tu WhatsApp de atención se queda sin respuesta, y el cliente se va.
Pasa más de lo que parece porque es barato para el atacante.
Y porque muchas empresas dependen de un solo proveedor de internet o de un solo servidor.
El daño real es operativo... ventas caídas, tickets acumulados, reputación.
⚠️ ¿Qué es un DDoS?
DDoS significa “ataque de denegación de servicio distribuido”.
Es decir, muchas computadoras (a veces miles) mandan solicitudes al mismo tiempo a tu sitio o sistema, hasta saturarlo.
“Distribuido” significa que vienen de muchos lugares, no de una sola máquina.
Por eso es difícil bloquearlo “a mano”.
💡 ¿Qué deben hacer?
Pregunta clave: “¿Cuánto nos cuesta 1 hora caídos?” Eso define prioridad.
Pidan a TIC: protección anti-DDoS con su proveedor (CDN/WAF) y confirmación por escrito.
Redundancia mínima: plan para cambiar tráfico a otra página de contingencia o canal de ventas.
Monitoreo simple: alertas cuando sube el tráfico de forma anormal y quién decide activar mitigación.
Plan de comunicación: mensaje listo para clientes cuando el servicio falle, para no perder confianza.
Si tuviera 14 kilos de sobrepeso, una gran barriga y mi objetivo fuera volverme irreconocible para el verano de 2026, esto es todo lo que haría:
1. Elimina el alcohol lo máximo posible. Afecta tu sueño, tu recuperación, la pérdida de grasa, la salud intestinal y mucho más.
Ejemplo de vulnerabilidad donde vemos cómo se puede bypassear un MFA si el servidor no está bien configurado, viendo la importancia de establecer un correcto rate limit y que el usuario no pueda modificar peticiones HTTP. #Ciberseguridad#mfa#hackingetico#hackingweb
🛡️ Cuando actualizar software no siempre significa estar más seguro
Notepad++ es un editor de texto muy usado por desarrolladores y equipos de TI.
Está presente en escritorios administrativos, servidores y entornos productivos.
Y justo por eso se volvió un objetivo.
En este caso el ataque no explotó un bug del programa.
Explotó la confianza en su actualización automática.
Algo que casi todas las empresas permiten sin pensarlo.
⚠️ ¿Cómo ocurrió?
El creador de Notepad++, Don Ho, confirmó que atacantes patrocinados por un Estado secuestraron el mecanismo oficial de actualización del software.
No tocaron el código.
Comprometieron la infraestructura del proveedor de hosting.
Y redirigieron el tráfico de actualización a servidores maliciosos.
El updater (WinGUp) no validaba correctamente la autenticidad del archivo descargado.
Si alguien interceptaba la conexión, podía entregar un ejecutable distinto.
El ataque fue altamente selectivo: solo ciertos usuarios recibían la versión maliciosa.
Investigaciones independientes, como las de Kevin Beaumont, vinculan esta campaña con APT31 (Violet Typhoon), enfocado en telecomunicaciones y servicios financieros.
Los atacantes mantuvieron acceso meses después de perder el servidor original.
💡 ¿Qué lecciones deja este caso?
- Traten las actualizaciones como parte de la cadena de suministro.
- Verifiquen firmas digitales en software crítico.
- Controlen qué equipos pueden auto-actualizarse.
- Monitoreen dominios y tráfico de actualización.
- Asuman que proveedores también pueden fallar.
📅 Nueva Serie: Modelo OSI y Ciberseguridad (8 días)
🔴 Día 5 – Capa 5: Sesión
-¿Qué hace?
Gestiona el establecimiento, mantenimiento y finalización de sesiones entre aplicaciones, incluyendo control de diálogo y sincronización de intercambio de datos.
-Vulnerabilidades comunes:
Session Hijacking
Reutilización de identificadores de sesión
Tokens sin expiración
Replay attacks
-Protocolos habituales: PPTP, SMPP, RPC.
🔐 Una sesión comprometida equivale a acceso legítimo.
Loco, desinstala Notepad++ de los servidores. ¿Qué parte "server" no se entiende? ¿Qué hace un usuario abriendo un "config" ahí?
Si no sabías que eso pasa en tu empresa, tienes un problema *grave*.
También aplica a RAR/7/ZIP y otros soft populares.
https://t.co/NLdAoN6U5M
En esencia, ZAP es un intermediario que actúa como manipulador . Para aprovechar al máximo ZAP, debe configurar su navegador o pruebas funcionales para conectarse a la aplicación web que desea probar a través de ZAP. Si es necesario, también puede configurar ZAP para conectarse a través de otro proxy; esto suele ser necesario en un entorno corporativo. Puede iniciar rápida y fácilmente navegadores preconfigurados para usar ZAP como proxy desde la pestaña Inicio rápido. Esto permite iniciar cualquiera de los navegadores más comunes que tenga instalados con nuevos perfiles. Si desea utilizar cualquiera de sus navegadores con un perfil existente, por ejemplo con otros complementos de navegador instalados, deberá configurar manualmente su navegador para que actúe como proxy a través de ZAP.
Atención: @OEA_Cyber lanza una nueva herramienta, gratuita y online, para evaluar la madurez operativa de un CSIRT🌐
La Sección de Ciberseguridad de @OEA_oficial , junto a @CsirtOpen, ha desarrollado SIM3 OEA–CSIRTAmericas, una herramienta de acceso abierto y en línea, que permite a los equipos y organizaciones que realizan respuesta a incidentes de ciberseguridad evaluar su madurez operativa y estratégica, con el objetivo de fortalecer sus procesos y capacidades de respuesta ante incidentes cibernéticos.
Desarrollada sobre la base de la #CSIRTAmericas Baseline, una referencia regional de madurez para los CSIRTs de los Estados Miembros de la #OEA, esta herramienta facilita la autoevaluación en cuatro dimensiones clave:
🔹 Organización
🔹 Procesos
🔹 Herramientas
🔹 Aspectos humanos
Su propósito es fortalecer las capacidades institucionales y operativas de los CSIRT, mediante un diagnóstico estructurado y recomendaciones accionables que apoyen la toma de decisiones estratégicas.
Ya puedes evaluar la madurez de tu equipo aquí 👇
https://t.co/HryQTp70r4
1. Cambia todas tus contraseñas críticas - Comienza por servicios bancarios, correo electrónico, redes sociales y plataformas gubernamentales. Usa contraseñas únicas de al menos 12 caracteres con combinación de letras, números y símbolos.
@IMSS_Bienestar ¿De verdad creen que es posible alterar millones de archivos en formato PDF, que tienen su logotipo, metadata y que además incluyen códigos QR funcionales que envían a los datos personales REALES de las personas afiliadas?
Análisis de amenazas
Se afirma con frecuencia que «un requisito previo para el análisis de amenazas es comprender la definición genérica de riesgo». Pero no es así. Se puede analizar qué puede salir mal sin poder medirlo ni cuantificarlo.
El análisis de amenazas consiste en identificar las amenazas a la aplicación e implica analizar cada aspecto de su funcionalidad, arquitectura y diseño. Es importante identificar y clasificar las posibles debilidades que podrían dar lugar a una vulnerabilidad.
Desde una perspectiva defensiva, la identificación de amenazas basada en la categorización del control de seguridad permite al analista de amenazas centrarse en vulnerabilidades específicas. Normalmente, el proceso de identificación de amenazas implica ciclos iterativos donde inicialmente se evalúan todas las posibles amenazas de la lista de amenazas aplicables a cada componente.
En la siguiente iteración, se analizan las amenazas con mayor profundidad, explorando las rutas de ataque, las causas raíz de la amenaza que se pretende explotar (p. ej., vulnerabilidades, representadas como bloques naranjas a continuación) y los controles de mitigación necesarios (p. ej., contramedidas, representadas como bloques verdes a continuación). Un árbol de amenazas, como el que se muestra a continuación, resulta útil para realizar dicho análisis.
Figura 3: Diagrama de árbol de amenazas.
Una vez evaluadas las amenazas, vulnerabilidades y ataques comunes, un análisis de amenazas más preciso debe considerar los casos de uso y abuso. Mediante un análisis exhaustivo de los escenarios de uso, se pueden identificar las debilidades que podrían llevar a la materialización de una amenaza. También se deben identificar los casos de abuso. Estos casos pueden ilustrar cómo se podrían eludir las medidas de protección existentes o dónde existe una falta de dicha protección.
A continuación se muestra un gráfico de casos de uso y abuso para la autenticación:
Figura 4: Casos de uso y mal uso
El resultado del análisis de amenazas es la determinación de los tipos de amenazas que afectan a cada componente del sistema descompuesto. Esto puede documentarse mediante una categorización de amenazas como STRIDE o ASF , el uso de árboles de amenazas para determinar cómo una vulnerabilidad puede exponer la amenaza, y casos de uso y abuso para validar aún más la ausencia de contramedidas de mitigación.
Clasificación de amenazas
Las amenazas se pueden clasificar según sus factores de riesgo. Al determinar el factor de riesgo que representan las diversas amenazas identificadas, es posible crear una lista priorizada de amenazas para respaldar una estrategia de mitigación de riesgos, como priorizar las amenazas que se deben mitigar primero. Se pueden utilizar diferentes factores de riesgo para clasificar las amenazas como de riesgo alto, medio o bajo. En general, los modelos de riesgo de amenazas utilizan diferentes factores para modelar los riesgos, como los que se muestran a continuación:
Figura 5: Clasificación de factores de riesgo.
Beneficios reales: no humo
Cuando modelás amenazas como se debe:
• Tomás decisiones con base en evidencia, no suposiciones.
• Podés justificar por qué se invierte tiempo o recursos en cierta defensa.
• Tenés una narrativa de seguridad coherente para mostrar al negocio, clientes o auditores.
• Mejorás la comunicación entre seguridad, desarrollo, producto y arquitectura.
Y sobre todo: reducís la probabilidad de tener que apagar incendios a las 3 AM por algo que podrías haber anticipado con una hora de análisis en diseño.
Checklist de implementación práctica según ASVS
Querés empezar ya. Esto es lo que tenés que tener implementado para alcanzar madurez L2 real en arquitectura segura:
• ✅ Ciclo de desarrollo con seguridad desde el inicio (V1.1.1)
• ✅ Modelado de amenazas regular y estructurado (V1.1.2)
• ✅ Autenticación robusta y monitoreada (V1.2)
• ✅ Control de acceso basado en atributos y contexto (V1.4)
• ✅ Validación y codificación del lado seguro (V1.5)
• ✅ Vaults seguros para secretos (V1.6)
• ✅ Logs estructurados, transportados y trazables (V1.7)
• ✅ Clasificación de datos sensibles y políticas aplicadas (V1.8)
• ✅ Canales cifrados con autenticación mutua (V1.9)
• ✅ Gestión segura del código fuente (V1.10)
• ✅ Lógica empresarial protegida contra race conditions (V1.11)
• ✅ Subida de archivos aislada y controlada (V1.12)
• ✅ Configuración segura, sin tecnologías obsoletas (V1.14)
Conclusión: arquitectura como arma, no como formalismo
Si tu arquitectura es segura, tu sistema puede fallar y seguir resistiendo. Si tu arquitectura es débil, podés tener el mejor código y aún así estar jodido. Lo que propone el ASVS en su módulo V1 no es un set de requisitos. Es una estrategia. Es el blueprint para hacer sistemas resilientes desde el diseño. No es glamour, es práctica. No es burocracia, es sobrevivencia.
Y si no lo haces vos, alguien más va a encontrar dónde te equivocaste. La diferencia es que vos lo hacés para prevenir. Ellos lo van a hacer para explotarte. Así que la próxima vez que te sientes a definir una arquitectura, preguntate esto:
¿Ya modelaste tus amenazas, o todavía estás cruzando los dedos?
Hacer cumplir los controles de acceso
El control de acceso (o autorización) consiste en permitir o denegar solicitudes específicas de un usuario, programa o proceso. En cada decisión, un sujeto solicita acceso a un objeto, y el sistema evalúa si la política definida le otorga ese permiso. Este proceso no solo determina si se concede o no el acceso, sino que también abarca la concesión y revocación de privilegios. El control de acceso debe aplicarse en múltiples niveles. Por ejemplo, una aplicación con un backend de base de datos debe implementar controles tanto en la lógica de negocio como en el nivel de datos. Asimismo, cuando una aplicación ofrece distintas formas de interactuar (por ejemplo, una API y una interfaz web), todos los puntos de entrada deben compartir las mismas comprobaciones de control de acceso.
📷 Nota: La autenticación (verificar la identidad del usuario) no es lo mismo que la autorización (verificar qué acciones puede realizar).
Amenazas
Políticas mal configuradas: un atacante podría acceder a datos o funcionalidades que la organización no pretendía exponer.
Componentes inconsistentes: si la aplicación tiene varios módulos de control de acceso, el atacante podría explotar el más débil.
Cuentas olvidadas: una cuenta antigua no deshabilitada puede ser reutilizada por un atacante.
Ausencia de denegación predeterminada: si no se aplica la regla de “denegar por defecto”, el atacante podría acceder a datos al no encontrar una restricción explícita.
Control de acceso
El control de acceso discrecional (DAC) es un medio para restringir el acceso a objetos (archivos, entidades de datos) en función de la identidad y la necesidad de saber de los sujetos (usuarios, procesos) y/o grupos a los que pertenece el objeto. .
El control de acceso obligatorio (MAC) es un medio para restringir el acceso a los recursos del sistema en función de la confidencialidad (representada por una etiqueta) de la información contenida en el recurso del sistema y la autorización formal (es decir, autorización) de los usuarios para acceder a la información de dicho recurso. sensibilidad.
El control de acceso basado en roles (RBAC) es un modelo para controlar el acceso a los recursos donde las acciones permitidas en los recursos se identifican con roles en lugar de con identidades de sujetos individuales.
El control de acceso basado en atributos (ABAC) otorgará o denegará las solicitudes de los usuarios en función de los atributos arbitrarios del usuario y los atributos arbitrarios del objeto, y las condiciones ambientales que pueden ser reconocidas globalmente y más relevantes para las políticas en cuestión.
Este repositorio habría sido utilizado como punto inicial en el compromiso de la UNAM, explotando una vulnerabilidad conocida que fue registrada el 3 de diciembre de 2025 (CVE-2025-66478): https://t.co/x6o5QjzcTv
Es altamente probable que actores de ciberdelincuencia hayan distribuido el PoC o exploit de manera amplia poco después de su divulgación. Aunque los entornos que cuentan con SIEM/SOC suelen recibir alertas relacionadas con nuevas CVE, en la práctica es poco común que estas se correlacionen de forma inmediata con la infraestructura específica de cada organización, lo que amplía la ventana de exposición.
El monitoreo activo de comunidades y grupos de ciberdelincuencia permite, en muchos casos, anticiparse a la explotación, incluso antes de que la vulnerabilidad sea plenamente clasificada o incorporada a firmas de detección.
El patrón de operación observado en estos grupos es recurrente: primero explotan la vulnerabilidad recién identificada; posteriormente, una vez que el fallo se hace público o comienza a mitigarse, liberan el exploit para su uso masivo, con el objetivo de diluir el origen de la explotación y evitar ser identificados desde la raíz.
En este contexto, la propagación desde Europa del Este y Asia, regiones con alta concentración de actores de ciberdelincuencia avanzada, puede tardar solo horas en impactar infraestructuras en Latinoamérica
🚨Nuevo bot de ciberinteligencia en México
Se acaba de vincular el sistema DataBreachMX al bot de Telegram LeaksIntelMX_bot.
Qué hace:
1. Notifica automáticamente vulnerabilidades, defacements y filtraciones en México.
2. Mantiene un registro histórico de incidentes en Databreachmx y si se encuentra información previa, se la enviará.
Objetivo: ayudar a organizaciones y usuarios a identificar si han sido afectados y mantenerse al día con la seguridad digital en México.
🇲🇽 Solo para México |
📢 Notificaciones automáticas en tiempo real
➡️ ¡Únete al bot, solo dale START y recibe alertas directamente en Telegram!
Bot LeaksIntelMX:
https://t.co/y0z4GA4Xlm
Site:
https://t.co/V0qyEcJltj