Contenido

01. Noticias breves
  • Microsoft lanza una actualización récord del «Patch Tuesday» para corregir 966 vulnerabilidades

  • Un ciberataque a AdaptHealth deja al descubierto los datos de 4,1 millones de personas

  • Japón registra los niveles más altos de ransomware de su historia en el primer semestre de 2026

  • Aumentan las fugas de datos en dispositivos de servicios financieros

  • Se filtran expedientes judiciales de Ontario en el ciberataque a C-Track

02. Conclusión

Noticias breves

Microsoft lanza una actualización récord del «Patch Tuesday» para corregir 966 vulnerabilidades

El «Patch Tuesday» de septiembre de 2026 de Microsoft ha supuesto la mayor actualización de seguridad de la historia de la empresa, que corrige 966 vulnerabilidades, incluidas 105 clasificadas como «críticas» y dos vulnerabilidades de día cero que ya se estaban explotando activamente.

La actualización corrige 258 fallos de ejecución remota de código, 438 vulnerabilidades de elevación de privilegios, 173 problemas de divulgación de información, 56 vulnerabilidades de denegación de servicio, 19 casos de elusión de funciones de seguridad y 16 fallos de suplantación de identidad. Esto se suma a las ya sustanciales actualizaciones de julio y agosto, que solucionaron 570 y 400 vulnerabilidades, respectivamente. Este fuerte aumento se produce a medida que Microsoft amplía el uso de sistemas basados en inteligencia artificial para detectar puntos débiles en todos sus productos.

Los dos «zero-day» explotados, CVE-2026-81963 y CVE-2026-85880, afectan a la pila de Windows Update y a la llamada a procedimiento local avanzada de Windows, respectivamente. Ambos permiten a un atacante local autorizado elevar sus privilegios y obtener acceso a nivel de SISTEMA.

Dado que los atacantes ya están aprovechando estas vulnerabilidades, las organizaciones deben dar prioridad a probar e implementar las actualizaciones de septiembre, comenzando por los sistemas Windows conectados a Internet, críticos para el negocio y de gran valor, tan pronto como lo permitan sus procesos de cambio.

Un ciberataque a AdaptHealth expone los datos de 4,1 millones de personas

La empresa sanitaria estadounidense AdaptHealth ha confirmado que un ciberataque ha dejado al descubierto la información personal y sanitaria de 4 115 802 personas. Según se ha informado, el incidente se ha relacionado con el grupo de extorsión ShinyHunters.

Los atacantes obtuvieron acceso el 5 de junio de 2026 después de que un ataque de ingeniería social comprometiera la cuenta con privilegios de un contratista externo. Posteriormente, accedieron a aplicaciones empresariales basadas en la nube, entre las que se incluían sistemas de gestión de pacientes, plataformas de almacenamiento de documentos y portales de historias clínicas electrónicas. AdaptHealth recibió una demanda de rescate el 15 de junio y reveló públicamente el incidente en julio.

La información expuesta puede incluir nombres, datos de contacto y demográficos, información sobre seguros médicos y datos sanitarios. AdaptHealth afirma que no ha encontrado pruebas de que la información robada se haya utilizado para suplantación de identidad, fraude u otras actividades maliciosas.

A las personas afectadas se les ha ofrecido 12 meses de supervisión crediticia y protección de identidad gratuitas. El incidente pone de relieve los importantes riesgos de seguridad que plantea el acceso privilegiado de terceros en los entornos sanitarios y las cadenas de suministro.

Japón registra los niveles más altos de ransomware de su historia en el primer semestre de 2026

Japón registró 123 ataques de ransomware durante el primer semestre de 2026, la cifra más alta registrada en ese periodo, según la Agencia Nacional de Policía. Las pequeñas y medianas empresas sumaron 79 incidentes, mientras que 31 afectaron a grandes empresas y 13 tuvieron como objetivo otras organizaciones.

El sector manufacturero fue el más afectado, con 37 ataques registrados. Los dispositivos VPN fueron el punto de entrada más habitual, lo que pone de relieve el peligro que supone una infraestructura de acceso remoto vulnerable o mal protegida. La recuperación solía llevar más de un mes y generaba costes.

Las redes supervisadas por la policía también recibieron una media de 13 687 intentos de acceso sospechosos por dirección IP cada día, más de 4 000 por encima de la cifra del año anterior. Por otra parte, las autoridades registraron 127 casos de suplantación de identidad en el correo electrónico empresarial que causaron pérdidas por valor de 3 880 millones de yenes.

En total, la policía japonesa tramitó 7.607 casos de ciberdelincuencia, lo que supone un aumento anual de 982. Las cifras subrayan la necesidad de reforzar la gestión de vulnerabilidades, los controles de acceso, la supervisión de redes y la planificación de la respuesta ante incidentes.

Aumenta la exposición de datos en los dispositivos de los servicios financieros

La exposición de datos en dispositivos de servicios financieros ha aumentado hasta el 40 % durante el último año, lo que supone el incremento más pronunciado de todos los sectores, según un nuevo informe elaborado a partir de una encuesta realizada a 1.000 responsables de seguridad del Reino Unido y Estados Unidos.

La investigación reveló que la aplicación de parches en Windows 10 presenta ahora un retraso medio de 105 días, 74 días más que el año anterior. Esto deja a las entidades financieras expuestas a vulnerabilidades conocidas, a medida que los ataques automatizados a velocidad de máquina se vuelven más habituales.

Aunque el 79 % de los CISO cuenta con una estrategia de ciberresiliencia y el 96 % cree que podría recuperarse de un ataque de ransomware, solo el 41 % es capaz de restaurar dispositivos de forma remota tras un ataque que afecte a todo el parque informático. Los costes medios de recuperación han alcanzado los 2,41 millones de dólares por incidente.

El tiempo de inactividad operativa sigue siendo el mayor impacto del ransomware, seguido de las sanciones normativas. A pesar del escrutinio al que están sometidos por los requisitos de divulgación de la DORA y la SEC, el 58 % de los CISO se plantearía pagar un rescate. Los resultados ponen de relieve la necesidad de una aplicación automatizada de parches, terminales resilientes y capacidades de recuperación probadas.

Exponidos los expedientes judiciales de Ontario en el ciberataque a C-Track

Los presidentes de los tribunales de Ontario han advertido de que la información personal contenida en los expedientes judiciales podría haber sido sustraída en un ciberataque que ha afectado a la plataforma de gestión de casos C-Track de Thomson Reuters.

Thomson Reuters detectó actividad no autorizada en un entorno en la nube el 30 de junio de 2026. Su investigación reveló que la filtración comenzó en marzo y permitió a una parte no autorizada obtener expedientes del Tribunal de Apelación, el Tribunal Superior de Justicia y el Tribunal de Justicia de Ontario. Entre la información potencialmente afectada se incluyen nombres, datos personales e información confidencial, censurada o sellada, aunque se desconocen el número y la antigüedad de los expedientes expuestos.

La empresa ha subrayado que el incidente no se originó en las redes de los tribunales. Desde entonces se han introducido medidas de seguridad, y se ha puesto a disposición de las personas afectadas un servicio de seguimiento crediticio y una línea de asistencia.

Los sistemas judiciales C-Track de 11 estados de EE. UU. y de las Islas Vírgenes de EE. UU. también se vieron afectados, y los datos expuestos podrían incluir números de la Seguridad Social, datos del permiso de conducir e información médica.

Resumen final

Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere,póngase encontacto con nosotros para saber cómo puede proteger su organización.

Aviso legal

El «Resumen de información sobre amenazas» ha sido elaborado por Integrity360 y recoge las noticias sobre amenazas tal y como las observamos, con información actualizada a la fecha de publicación. No debe considerarse como asesoramiento jurídico, de consultoría ni de ningún otro tipo de carácter profesional. Cualquier recomendación debe considerarse en el contexto de su propia organización. Integrity360 no adopta ninguna postura política en la información que comparte. Además, las opiniones expresadas no reflejan necesariamente los puntos de vista de Integrity360.