Contenido
01. Noticias breves
-
ShinyHunters denuncia una filtración en el FBI
-
Google, multada con 403 millones de euros por incumplimientos del RGPD
-
Microsoft y las fuerzas del orden desarticulan la operación PhaaS de EvilTokens, relacionada con 12 000 filtraciones de cuentas
-
La operación del malware WaterPlum está relacionada con 30 000 infecciones de dispositivos en todo el mundo
-
Una vulnerabilidad crítica de día cero en F5 BIG-IP APM, actualmente en explotación activa, permite la ejecución remota de código sin autenticación
02. Conclusión
ShinyHunters reivindica una filtración en el FBI
El grupo de ciberdelincuentes ShinyHunters ha reivindicado la autoría de un ataque contra la Oficina Federal de Investigación de EE. UU. (FBI), alegando que ha obtenido aproximadamente 2 TB de datos confidenciales relacionados con empleados actuales y antiguos, solicitantes de empleo y varios sistemas internos, entre ellos FBIJOBS, RR. HH., Medlink, PEGA, CJ, y PHIRE.
El grupo afirma que la intrusión se llevó a cabo a través de una vulnerabilidad de ejecución remota de código en Oracle PeopleSoft, hasta ahora desconocida, aunque actualmente no existen detalles públicos ni una confirmación independiente de dicha vulnerabilidad de día cero. El FBI ha reconocido tener conocimiento de estas afirmaciones y está investigando activamente la supuesta actividad no autorizada que afecta a FBIJobs.gov. Cabe destacar que ShinyHunters afirmó que la operación no tenía motivaciones económicas, sino que la presentó como una represalia contra declaraciones públicas previas del FBI relativas a las actividades del grupo.
El incidente refuerza aún más la reputación de ShinyHunters como un actor malicioso capaz y resistente, con un historial de ataques dirigidos a aplicaciones empresariales, infraestructuras de identidad, entornos SaaS y sistemas de recursos humanos.
Google, multada con 403 millones de euros por infracciones del RGPD
Google ha sido multada con 403 millones de euros por la Comisión de Protección de Datos de Irlanda (DPC) tras una investigación sobre el tratamiento por parte de la empresa de los datos de localización de los usuarios entre mayo de 2018 y febrero de 2020.
La investigación concluyó que las funciones «Actividad en la web y en las aplicaciones», «Historial de ubicaciones» y «Precisión de la ubicación» de Google no cumplían los requisitos del RGPD en materia de licitud, lealtad, transparencia, responsabilidad y conservación de datos. Las autoridades reguladoras determinaron que es posible que los usuarios no hubieran sido informados adecuadamente de que sus datos de ubicación podían utilizarse para inferir intereses o influir en la publicidad, al tiempo que la información de ubicación se conservaba durante más tiempo del necesario.
Además de la sanción económica, se ha ordenado a Google que adapte las actividades de tratamiento afectadas a la normativa en un plazo de seis meses. Desde el punto de vista de la inteligencia sobre amenazas, el caso pone de relieve los crecientes riesgos normativos y reputacionales asociados a la recogida, el tratamiento y la conservación a gran escala de datos de geolocalización, lo que refuerza la importancia de una gobernanza transparente de los datos, la minimización de datos, los controles de conservación y los principios de «privacidad desde el diseño» para las organizaciones que manejan información sensible de los usuarios.
Microsoft y las fuerzas del orden desarticulan la operación PhaaS de EvilTokens vinculada a 12 000 violaciones de cuentas
EvilTokens, una sofisticada plataforma de «phishing como servicio» (PhaaS) rastreada por Microsoft con el nombre de Storm-2992, ha sido desarticulada mediante una operación coordinada en la que han participado la Unidad de Delitos Digitales (DCU) de Microsoft, las fuerzas del orden, Health-ISAC y otros socios del sector, tras el compromiso de más de 12 000 cuentas de Microsoft en más de 10 000 organizaciones de todo el mundo.
La plataforma se especializaba en el phishing de código de dispositivo, aprovechando indebidamente el flujo legítimo de autorización de dispositivos OAuth 2.0 de Microsoft para obtener tokens de autenticación y eludir las protecciones tradicionales contra el robo de credenciales y la autenticación multifactorial. Microsoft informó de que EvilTokens fue la primera plataforma PhaaS a gran escala en combinar el phishing de códigos de dispositivos con capacidades basadas en inteligencia artificial que permitían a los autores de las amenazas personalizar los señuelos de phishing, analizar buzones de correo comprometidos, identificar objetivos de alto valor y facilitar la posterior actividad de suplantación de identidad en el correo electrónico empresarial (BEC).
Entre los sectores afectados se encontraban los servicios financieros, la sanidad, la educación superior, la construcción, el sector inmobiliario y la distribución mayorista. Los indicadores técnicos asociados a esta actividad incluyen el uso indebido de la autenticación mediante código de dispositivo de OAuth, el robo de tokens, autorizaciones OAuth sospechosas, inicios de sesión anómalos en Entra ID y el acceso no autorizado a buzones de correo de Microsoft 365.
La operación de malware WaterPlum está relacionada con 30 000 infecciones de dispositivos en todo el mundo
Un aviso conjunto emitido por las autoridades de Estados Unidos, Japón, Australia y Alemania ha vinculado al grupo de amenazas norcoreano WaterPlum (también conocido como Contagious Interview) a una campaña a gran escala que comprometió al menos 30 000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026, lo que dio lugar al robo de activos en criptomonedas y credenciales de más de 7 000 carteras de criptomonedas.
Los investigadores estiman que, durante ese periodo, se transfirieron a Corea del Norte aproximadamente 10,7 millones de dólares en criptomonedas robadas. La campaña se dirigió principalmente a desarrolladores de software y profesionales de las tecnologías de la información, suplantando la identidad de organizaciones legítimas dedicadas a la inteligencia artificial, las criptomonedas, los NFT y la selección de personal, y atrayendo a las víctimas a entrevistas falsas o pruebas de programación que requerían la descarga de archivos maliciosos o la ejecución de código. Entre las familias de malware atribuidas a la operación se incluyen BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, que facilitan el robo de credenciales, el acceso remoto, el registro de pulsaciones de teclas, la exfiltración de datos y el compromiso de carteras de criptomonedas.
Las autoridades advirtieron además de que los terminales infectados podrían utilizarse como punto de acceso a entornos corporativos, lo que permitiría el robo de propiedad intelectual y el espionaje.
Una vulnerabilidad crítica de día cero en F5 BIG-IP APM, actualmente en explotación activa, permite la ejecución remota de código sin autenticación
F5 Networks ha publicado parches de emergencia para una vulnerabilidad crítica de día cero, CVE-2026-94127 (CVSS 9,8), que afecta a las implementaciones de BIG-IP Access Policy Manager (APM) configuradas como servidor de autorización OAuth. Según F5, la vulnerabilidad consiste en un desbordamiento de búfer basado en el montón que puede explotarse de forma remota y sin autenticación, lo que permite a los atacantes lograr la ejecución remota de código enviando tráfico especialmente manipulado a servidores virtuales vulnerables.
El proveedor ha confirmado que la vulnerabilidad se ha explotado activamente en la red, lo que ha llevado a la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) a añadirla a su catálogo de vulnerabilidades explotadas conocidas (KEV) y a exigir a las agencias federales de EE. UU. que corrijan los sistemas afectados. Los indicadores técnicos asociados a la vulnerabilidad incluyen fallos inusuales en la autenticación OAuth, actividad sospechosa de ejecución de comandos y bloqueos del proceso Traffic Management Microkernel (TMM) (SIGABRT).
Las versiones afectadas incluyen BIG-IP APM 17.1.x, 17.5.x y 21.1.x cuando funcionan en la función de servidor de autorización OAuth. Dado el uso generalizado del producto para la gestión de VPN, identidades y acceso a aplicaciones, una explotación exitosa podría proporcionar a los atacantes un punto de apoyo de gran valor para el robo de credenciales, el movimiento lateral y el compromiso más amplio de la red.
Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere,póngase encontacto con nosotros para saber cómo puede proteger su organización.
Aviso legal
El «Resumen de información sobre amenazas» ha sido elaborado por Integrity360 y recoge las noticias sobre amenazas tal y como las observamos; la información está actualizada a la fecha de publicación. No debe considerarse como asesoramiento jurídico, de consultoría ni de ningún otro tipo de asesoramiento profesional. Cualquier recomendación debe considerarse en el contexto de su propia organización. Integrity360 no adopta ninguna postura política en la información que comparte. Además, las opiniones expresadas no reflejan necesariamente los puntos de vista de Integrity360.