WhatsApp Hablar con un asesor
Solicite un Assessment Evalúe su empresa
Síganos en LinkedIn Conéctese con nosotros
top of page

La visión de las ciberamenazas avanzadas según CrowdStrike.

  • Foto del escritor: Rubén Silva
    Rubén Silva
  • hace 4 días
  • 10 min de lectura

Los atacantes han desplazado sus tácticas de fuerza bruta oportunista hacia operaciones evasivas dirigidas contra la confianza corporativa, identidades válidas e infraestructura en la nube.


La telemetría analizada por CrowdStrike confirma que las intrusiones combinan automatización a escala con tácticas hands-on-keyboard, reduciendo el tiempo de reacción de los centros de operaciones de seguridad a pocos minutos.


Durante el periodo analizado en el informe, el 56% de las intrusiones registradas correspondieron a operaciones de ciberdelincuencia financiera (eCrime) y el 44% a grupos vinculados a estados-nación.

Los sectores de tecnología, servicios financieros y educación superior concentran los mayores volúmenes de actividad adversaria. Para los directores de tecnología y seguridad, este escenario impone una reconfiguración operativa inmediata debido a que la defensa estática perimetral ya no contiene accesos basados en credenciales legítimas ni vectores que comprometen la cadena de suministro de software.  


La compresión del tiempo de explotación de vulnerabilidades.


Según el reporte de CrowdStrike, la ventana entre la divulgación de una prueba de concepto y la explotación masiva se redujo a horas, invalidando los ciclos tradicionales de remediación y forzando una postura de contención basada en comportamiento post-explotación.  


Casos React2Shell (CVE-2025-55182) y CopyFail (CVE-2026-31431)


Entre enero y junio de 2026, el 88% de los incidentes de explotación observados sobre vulnerabilidades con prueba de concepto pública se ejecutaron en menos de 48 horas tras su publicación. Además, las intrusiones basadas en vulnerabilidades zero-day crecieron un 42% interanual.  

El caso de la vulnerabilidad crítica de deserialización insegura React2Shell (CVE-2025-55182), que permite la ejecución remota de código no autenticada en React Server Components y Next.js, ejemplifica esta aceleración. A las 24 horas de su publicación oficial junto con los parches, actores patrocinados por el estado chino, identificados como VAULT PANDA y GENESIS PANDA, ya ejecutaban ataques dirigidos en producción.


Durante los primeros cuatro días tras la divulgación, se registraron más de 800 alertas de caza de amenazas en más de 80 organizaciones víctimas. VAULT PANDA utilizó esta falla para descargar mediante wget el implante GoneDoor encubierto como una utilidad legítima de Linux. Paralelamente, GENESIS PANDA desplegó herramientas de acceso remoto como VShell y SempathyRAT, junto con escáneres de red (FScan) y scripts personalizados para recolectar credenciales de infraestructura en la nube y trazar rutas de movimiento lateral.  


En entornos Linux, la vulnerabilidad de elevación local de privilegios (LPE) CopyFail (CVE-2026-31431) fue explotada contra una entidad gubernamental de Ucrania por el actor UMBRAL BISON apenas 20 horas después de publicarse su PoC. Aunque la corrección ya existía en la rama principal del kernel, no se había integrado en distribuciones corporativas como Ubuntu, operando como un zero-day funcional. UMBRAL BISON modificó el código público en Python para evadir firmas estáticas, escaló privilegios a nivel de root y ejecutó un agente de comando y control Mythic C2 Poseidon.  

El papel de los modelos de IA en la aceleración de ciberamenazas.


La integración de modelos de inteligencia artificial de frontera en los flujos de trabajo de investigación de vulnerabilidades está reduciendo drásticamente los plazos entre el descubrimiento y la creación de exploits funcionales.


Fallas críticas recientes en Linux, como CopyFail y Fragnesia (CVE-2026-46300), fueron descubiertas mediante metodologías asistidas por IA.

Esta dinámica incrementa el volumen de fallas expuestas e inhabilita las ventanas de mantenimiento programadas. La remediación exige priorización continua de vulnerabilidades basada en contexto de red y monitoreo activo de procesos.  


La cadena de suministro de desarrollo como vector de acceso a infraestructura crítica


Según el reporte de CrowdStrike, los adversarios atacan registros de paquetes y herramientas de desarrollo para heredar permisos corporativos, propagando código malicioso a miles de entornos derivados mediante una única brecha en componentes de software de confianza. 

 

El monopolio de Node Package Manager (NPM) en paquetes maliciosos (87%) y el envenenamiento de pipelines CI/CD


El registro público de paquetes Node Package Manager (npm) concentró el 87% de todas las amenazas detectadas en repositorios de software durante el primer semestre de 2026. La popularidad del lenguaje JavaScript, la profundidad en los árboles de dependencias y la ejecución automática de scripts durante la instalación explican esta concentración de ataques. 

 

Los atacantes han evolucionado desde campañas selectivas y manuales hacia operaciones industriales automatizadas que ejecutan publicación programática de paquetes, typosquatting, confusión de dependencias y propagación de actualizaciones maliciosas.

En marzo de 2026, el grupo cibercriminal ALTERED SPIDER comprometió el repositorio aquasecurity/trivy-action en GitHub Actions. Mediante una técnica de envenenamiento de etiquetas de Git, forzó confirmaciones de código maliciosas en versiones publicadas. Cada flujo de integración continua (CI/CD) que consumió de forma automática esas etiquetas ejecutó código malicioso recolector de credenciales en los entornos de desarrollo corporativos.  


La anatomía del ataque de ALTERED SPIDER y STARDUST CHOLLIMA


El objetivo principal de estas incursiones no es el código fuente en sí, sino las credenciales con altos privilegios almacenadas en los sistemas de desarrollo. ALTERED SPIDER implementó el malware autopropagable TeamPCPCloudStealer, el cual logró comprometer más de 300 dependencias de software en un solo día en mayo de 2026. Este malware recolectó:  


  • Claves de acceso a largo plazo de AWS.  

  • Credenciales de Microsoft Azure y tokens de Google Cloud Platform.

  • Tokens de cuentas de servicio de clústeres Kubernetes.  

  • Llaves privadas SSH y secretos de pipelines CI/CD.  

  • Claves criptográficas de billeteras de activos digitales.  


Con estas credenciales, los atacantes pivotaron a la nube en cuestión de horas para ejecutar ransomware CipherForce y exfiltrar información corporativa.  


Por su parte, el grupo vinculado a Corea del Norte STARDUST CHOLLIMA recurrió a la ingeniería social contra programadores. En enero de 2026, comprometió las librerías cliente en Python y Node.js del exchange dYdX para distribuir el malware PricePilot. En marzo de 2026, utilizó credenciales robadas de mantenedores para inyectar el malware ZshBucket en el paquete npm Axios. En junio de 2026, tras manipular a un empleado mediante un enlace malicioso en una videollamada por LinkedIn, inyectó dependencias maliciosas en 131 paquetes del framework Mastra AI para propagar el malware TeaBundle. 

 

El colapso del perímetro y las ciberamenazas avanzadas.


El compromiso de identidades mediante vishing y abuso de OAuth 2.0 neutraliza las defensas perimetrales, permitiendo exfiltrar datos corporativos directamente de plataformas SaaS sin interactuar con estaciones de trabajo gestionadas.  


Vishing de alta velocidad


Las intrusiones iniciadas mediante phishing de voz (vishing) aumentaron un 134% entre 2024 y 2025, y su volumen se duplicó en el primer semestre de 2026. Los atacantes suplantan a técnicos de soporte de TI y solicitan a los usuarios acceder a portales de autenticación única (SSO) bajo esquemas de adversario en el medio (Adversary-in-the-Middle o AiTM) desde dispositivos móviles no administrados.  


Los grupos de ciberdelincuencia CORDIAL SPIDER y SNARKY SPIDER destacan por la velocidad de sus operaciones. En un incidente confirmado, SNARKY SPIDER tardó menos de cinco minutos desde la obtención de credenciales hasta la exfiltración efectiva de datos de aplicaciones SaaS.

Para mantener persistencia, los atacantes registran nuevos factores de autenticación multifactor (MFA) utilizando emuladores de Android (Genymobile) o máquinas virtuales Windows QEMU. Mientras SNARKY SPIDER descarga información de forma manual en plataformas como Microsoft 365 y Google Workspace, CORDIAL SPIDER emplea herramientas automatizadas en Python que generan ráfagas anómalas de eventos FileAccessed y SearchQueryPerformed bajo firmas de agente de usuario no convencionales.  

Crecimiento de 15x y bypass de MFA


En los últimos seis meses se registró un incremento de 15 veces en los intentos mensuales de device code phishing. Este vector abusa del flujo de autorización de dispositivos de OAuth 2.0, originalmente diseñado para terminales con capacidades limitadas de entrada de datos. Los atacantes entregan códigos legítimos de inicio de sesión mediante plataformas de phishing como servicios, tales como EvilTokens y Kali365.  


Cuando el usuario introduce el código en el portal oficial de Microsoft Entra ID, el atacante captura el token de sesión resultante. Debido a que la autenticación ocurre en el servicio oficial, el mecanismo evade las defensas MFA convencionales sin requerir páginas web falsas. El grupo estatal ruso COZY BEAR ha empleado esta técnica contra entidades diplomáticas y centros de análisis mediante pretextos enviados por WhatsApp, completando la toma de control de cuentas y el acceso a buzones de correo en menos de cuatro horas mediante conexiones por proxies residenciales.  


La nube y la infraestructura de IA son nuevos objetivos.


Las operaciones de ciberdelincuencia orientadas a la nube aumentaron un 171%, dirigidas al secuestro de cómputo para minería y al abuso no autorizado de interfaces de modelos de lenguaje corporativos.  


El impacto de 200.000 peticiones API en dos minutos


Dentro del marco MITRE ATLAS, las técnicas más observadas fueron Resource Development, Initial Access y AI Model Access (16%), destacando la táctica de impacto Cost Harvesting (AML.T0034), que representó el 8% de los registros. Esta técnica busca sobrecargar los servicios de IA de la víctima para generar perjuicio financiero directo o utilizar la cuota de procesamiento del cliente para fines externos (LLMJacking).  


En mayo de 2026, un atacante con acceso a credenciales de nube comprometidas ejecutó una campaña masiva de LLMJacking contra servicios de modelos fundacionales:  


  • Verificó privilegios mediante llamadas GetCallerIdentity, CreateSecurityGroup y RunInstances utilizando la bandera DryRun para no ejecutar operaciones reales.  

  • Generó credenciales temporales con GetFederationToken bajo el nombre de sesión console-session y le adjuntó la directiva AdministratorAccess.  

  • Accedió a la consola de administración, envió solicitudes de habilitación mediante PutUseCaseForModelAccess y realizó un ataque de denegación de servicio económico.  


Durante una ráfaga inicial de dos minutos, el atacante emitió cerca de 200.000 solicitudes API a las funciones InvokeModel e InvokeModelWithResponseStream antes de que los límites de tasa (throttling) bloquearan el tráfico, consumiendo tokens a expensas de la organización afectada.  


Ataques a la custodia de activos financieros e infraestructura de pagos.


El actor de ciberdelincuencia SLIM SPIDER atacó una entidad financiera en Brasil con un enfoque específico en entornos de nube. El grupo ejecutó scripts personalizados en Bash que consultaron el servicio de metadatos de instancias mediante conexiones directas por sockets en lugar de utilizar utilidades del sistema, reduciendo su huella operativa.


Tras obtener acceso, recolectó secretos almacenados en el administrador de credenciales de la nube, ejecutó la herramienta cast del framework Foundry para derivar direcciones de billeteras Ethereum y firmó transacciones mediante OpenSSL de forma nativa. Posteriormente, utilizó credenciales comprometidas en Azure DevOps para inyectar implantes en clústeres de Kubernetes dirigidos contra el Sistema de Pagos Instantáneos (Pix).  


En paralelo, otros grupos han ejecutado secuestros de recursos de cómputo mediante la creación automatizada de plantillas de lanzamiento, servidores virtuales y clústeres de contenedores con nombres aleatorios de diez caracteres. En un caso registrado, se desplegó una imagen maliciosa de Docker (mikifas474/web:server), acumulando más de un millón de descargas para ejecutar el minero XMRig y extraer 88,89 XMR (aproximadamente 41.000 USD en costos de consumo eléctrico y cómputo absorbidos por la víctima). 

 

Operaciones de acceso cercano y el riesgo físico más allá de la red corporativa


El acceso físico a estaciones de trabajo durante viajes corporativos anula los controles perimetrales, permitiendo la inyección de puertas traseras persistentes sin generar telemetría de red durante el compromiso inicial.  


La implantación de FlowCloud mediante arranque USB durante viajes de negocios


El grupo de espionaje vinculado a China OVERCAST PANDA ejecuta operaciones de proximidad física (Close Access) contra profesionales que viajan a territorio chino. Entre marzo y mayo de 2026, este adversario comprometió dispositivos pertenecientes a directivos y especialistas de sectores estratégicos como biotecnología agrícola y medios de comunicación durante conferencias en la provincia de Hainan.  

Aprovechando la ausencia de los usuarios en sus habitaciones de hotel durante los horarios de cena (entre las 19:52 y las 21:57 CST), los agentes accedieron a los equipos y forzaron un reinicio mediante unidades USB booteables. Esto les permitió eludir el sistema operativo instalado, acceder al almacenamiento del equipo, alojar los componentes del implante FlowCloud y configurar su ejecución automática mediante secuestro de orden de búsqueda de librerías (DLL search-order hijacking). FlowCloud permite captura de pulsaciones de teclado (keylogging), capturas de pantalla y robo de archivos cifrados hacia infraestructuras de nube legítimas.  


Matriz técnica: Vectores de ataque, impacto operativo y medidas de contención


Vector de Ciberamenaza

Métrica del Reporte (2026)

Impacto Operativo y Financiero

Contención Técnica Requerida

Explotación Acelerada de Vulnerabilidades

88% de explotación en <48h tras PoC pública; +42% en uso de zero-days.  

RCE y elevación de privilegios (root) en servidores de producción.  

Gestión de exposición y telemetría de comportamiento post-explotación en tiempo real.  

Cadena de Suministro de Software (npm / CI/CD)

87% de paquetes maliciosos en npm; >300 dependencias infectadas/día.  

Robo masivo de llaves de nube, llaves SSH y tokens de Kubernetes.  

Firma de código, validación criptográfica de dependencias y aislamiento de CI/CD.  

Ataques de Identidad y Vishing

+134% en vishing interanual; exfiltración en <5 minutos.  

Toma de control de cuentas SSO y exfiltración masiva de datos en Microsoft 365 y Google Workspace.  

Implementación de MFA resistente a phishing (FIDO2) y bloqueo de emuladores no autorizados.  

Abuso de Flujos OAuth 2.0 (Device Code)

Incremento de 15x en intentos mensuales de abuso de flujos de autenticación.  

Secuestro de tokens de sesión corporativos y bypass de MFA sin páginas web falsas.  

Auditoría continua de registros de Entra ID y detección de anomalías en proxies residenciales.  

Cost Harvesting y LLMJacking

200.000 peticiones API en dos minutos; +171% en ataques a la nube de eCrime.  

Sobrecostos computacionales críticos y uso ilegítimo de modelos fundacionales de IA.  

Límites estrictos de consumo API, principio de menor privilegio y aislamiento de endpoints LLM.  

Operaciones de Acceso Cercano (Físico)

Ataques sistemáticos durante ventanas de viaje en horarios de cena (19:52-21:57 CST).  

Instalación de puertas traseras persistentes (FlowCloud) evadiendo inspección de red.  

Cifrado de disco con autenticación pre-boot, contraseñas en BIOS/UEFI y bloqueo de USB.  


La deuda técnica no se resuelve con manuales.


Según el reporte de CrowdStrike, los atacantes monetizan brechas en la nube, comprometen la cadena de suministro en minutos y vulneran identidades antes de que los equipos tradicionales reciban la primera alerta.

Frente a estas ciberamenazas avanzadas, pretender que una lista de tareas estándar solucionará vulnerabilidades acumuladas por años de restricciones presupuestarias o arquitecturas heredadas es una ilusión.

La realidad de la mayoría de las organizaciones consiste en servidores críticos que no admiten ventanas de mantenimiento inmediatas, flujos de autenticación híbridos difíciles de migrar y personal técnico saturado atendiendo la continuidad del negocio. Los adversarios conocen estas grietas operativas y las explotan a diario.


Nuestra convicción técnica es clara: la ciberseguridad se construye entendiendo las limitaciones de su infraestructura y el valor de su operación. En eSoft no le entregamos un reporte genérico para que su equipo resuelva el problema en soledad. Caminamos a su lado para:

  • Auditar la exposición real: Identificar los vectores críticos de identidad, configuraciones en la nube y cadenas de compilación que representan un riesgo financiero inminente, sin interrumpir la operación.  

  • Diseñar un plan de transición adaptado: Priorizar la remediación técnica según su madurez operativa y restricciones de negocio, cerrando brechas paso a paso sin exigir renovaciones tecnológicas inviables de la noche a la mañana.

  • Fortalecer a su equipo: Transferir criterio técnico y capacidades de detección conductual para que su personal gane visibilidad y control sobre el entorno, reduciendo el desgaste operativo.

Transformar su postura de seguridad frente a las ciberamenazas avanzadas requiere método, priorización y acompañamiento experto. En eSoft estamos listos para integrarnos con su equipo y construir, juntos, una defensa pragmática y sostenible para su organización. 




Comentarios


Nuestros asesores están listos para brindarle la información que requiere sobre nuestras soluciones. 

Red digital azul
Asesora

Contáctenos por WhatsApp y reciba asesoría personalizada

bottom of page