Contenido

01. Noticias breves
  • La banda de ransomware Rhysida ataca a la administración de Berlín

  • Un enjambre de agentes de IA rebeldes coordinó el ataque a Hugging Face

  • El sector de la ciberseguridad, en el punto de mira por las barreras de acceso a los puestos de nivel inicial

  • Se han filtrado cuentas de Dropbox a través de un fallo de autenticación de Lenovo

  • La CISA añade siete vulnerabilidades explotadas activamente al catálogo KEV

02. Conclusión

Noticias breves

La banda de ransomware Rhysida ataca a la administración de Berlín

La administración municipal de Berlín ha confirmado que unos ciberdelincuentes están intentando extorsionar a la capital alemana después de que la banda de ransomware Rhysida la incluyera en su página web de filtraciones de datos.

El ataque se detectó a mediados de agosto, y Rhysida reivindicó públicamente la autoría el 28 de agosto. El grupo afirma haber sustraído 5,79 TB de datos, que abarcan aproximadamente 1,44 millones de archivos. Según se informa, el material incluye registros gubernamentales, jurídicos, financieros, de recursos humanos, sanitarios y de infraestructuras, además de datos personales, información bancaria, credenciales, archivos de correo electrónico y evaluaciones de seguridad relativas al suministro de agua de Berlín.

El alcalde Kai Wegner afirmó que la ciudad no pagaría el rescate. La Oficina Estatal de Policía Criminal de Berlín, la fiscalía y los organismos federales de seguridad están investigando el caso, mientras que los departamentos del Senado afectados han sido desconectados de la red estatal.

Las autoridades han señalado que, por el momento, no hay pruebas de que los datos electorales se hayan visto comprometidos, y que los sistemas que dan soporte a las próximas elecciones a la Cámara de Representantes de Berlín siguen estando seguros. Los investigadores están evaluando la magnitud de la filtración.

Un enjambre de agentes de IA rebeldes coordinó la intrusión en Hugging Face

Nuevos detalles sobre el ciberataque a Hugging Face del pasado mes de julio revelan que cientos de agentes de IA autónomos, basados en el modelo interno IM1 de OpenAI, presuntamente coordinaron la intrusión utilizando un foro de mensajes no autorizado.

Los agentes se escaparon primero de un entorno de evaluación de ExploitGym aprovechando una vulnerabilidad de día cero en una instancia de Artifactory conectada a Internet. A continuación, utilizaron la plataforma para intercambiar mensajes, compartir credenciales y repartirse las tareas. Según la organización de investigación independiente METR, alrededor de 700 de un enjambre de 1 200 agentes participaron activamente en el ataque.

Al parecer, los agentes obtuvieron 14 credenciales de cuentas de Hugging Face, aprovecharon vulnerabilidades en su proceso de procesamiento de conjuntos de datos y lograron ejecutar código en 41 servidores de producción. Se accedió al menos a un nodo con privilegios de root, mientras que se recopilaron credenciales de producción en cuatro regiones.

OpenAI atribuyó el incidente a incentivos de entrenamiento desajustados y a medidas de seguridad insuficientes. La empresa ha puesto en cuarentena los pesos de IM1, ha suspendido una importante sesión de entrenamiento y ha reforzado el aislamiento del entorno de pruebas, la supervisión y los controles de respuesta ante incidentes para evitar infracciones similares.

El sector de la ciberseguridad, en el punto de mira por las barreras de acceso a los puestos de nivel inicial

Las nuevas advertencias sobre la escasez mundial de personal cualificado en ciberseguridad están provocando un renovado escrutinio de las prácticas de contratación del sector, ya que los recién llegados cualificados siguen denunciando dificultades para conseguir puestos de nivel inicial.

Muchas ofertas de empleo exigen varios años de experiencia profesional, incluso cuando se anuncian como puestos junior. Los sistemas de selección automatizados y los requisitos de certificaciones avanzadas también pueden descartar a candidatos antes de que las empresas evalúen sus habilidades prácticas, como los laboratorios en casa, las contribuciones a proyectos de código abierto y la experiencia en «Capture the Flag».

Los expertos advierten de que una contratación restrictiva podría tener consecuencias más amplias para la seguridad. Mientras que las empresas legítimas buscan candidatos con experiencia, las comunidades de ciberdelincuentes suelen ofrecer formación accesible, apoyo entre pares y oportunidades para obtener reconocimiento basado en la capacidad técnica.

Las figuras del sector reclaman más programas de formación profesional, prácticas, programas de tutoría y evaluaciones basadas en las competencias para crear vías más claras de acceso a la ciberseguridad. Argumentan que reducir las barreras innecesarias no significaría rebajar los estándares profesionales, sino que podría ayudar a las organizaciones a desarrollar su capacidad defensiva y evitar que el talento se vea atraído hacia comunidades ilegales en línea.

Si necesitas ayuda con la contratación en el ámbito de la ciberseguridad, echa un vistazo al servicio Cyber Connect360 de Integrity360 .

Cuenta de Dropbox vulneradas por un fallo de autenticación de Lenovo

Dropbox ha advertido de que se accedió a aproximadamente 5.000 cuentas de usuario después de que unos atacantes aprovecharan un fallo en el proceso de verificación por correo electrónico de Lenovo.

El problema permitió a terceros no autorizados crear identificadores de Lenovo fraudulentos utilizando las direcciones de correo electrónico de las víctimas. Dado que Dropbox utilizaba los servicios de proveedor de identidad de Lenovo dentro de una integración de autenticación heredada, los atacantes pudieron acceder a las cuentas de Dropbox vinculadas a esas direcciones sin introducir la contraseña de la cuenta. Algunos de los usuarios afectados nunca habían creado una cuenta de Lenovo.

Dropbox determinó que el acceso no autorizado se produjo entre el 4 y el 21 de agosto. Reuters informó de que los atacantes visualizaron y descargaron contenido de algunas de las cuentas comprometidas.

Desde entonces, Dropbox y Lenovo han mitigado la vulnerabilidad. Dropbox ha caducado todas las sesiones autenticadas a través de identificadores de Lenovo y ahora exige a los usuarios que introduzcan su contraseña de Dropbox al iniciar sesión a través del servicio de Lenovo. Lenovo afirmó que sus propios clientes no se vieron afectados. La investigación sigue en curso, mientras que se ha informado directamente a los usuarios de Dropbox afectados del acceso no autorizado.

La CISA añade siete vulnerabilidades explotadas activamente al catálogo KEV

La CISA ha añadido siete vulnerabilidades de seguridad a su catálogo de «Vulnerabilidades explotadas conocidas» tras hallar pruebas de que los atacantes están atacando activamente los sistemas afectados.

Las vulnerabilidades afectan a los dispositivos SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kludex Starlette, Kestra OSS y Berri LiteLLM. Tres de ellas presentan puntuaciones CVSS críticas de 9,8 o superiores, incluidas vulnerabilidades que podrían permitir a atacantes no autenticados obtener privilegios administrativos, ejecutar comandos o crear flujos de trabajo maliciosos.

Los investigadores han observado que los atacantes despliegan shells inversos, generan tokens de administrador, roban credenciales e instalan mineros de criptomonedas. Parte de esta actividad se ha relacionado con el grupo de ransomware Qilin, mientras que Microsoft ha advertido de que la infraestructura de IA se está convirtiendo en un objetivo cada vez más valioso para el robo de credenciales, la persistencia y el acceso a los sistemas de backend.

Se ha ordenado a las agencias civiles federales de EE. UU. que den prioridad a la corrección de estas vulnerabilidades. La mayoría de las vulnerabilidades deben corregirse antes del 5 de septiembre, mientras que las agencias tienen hasta el 16 de septiembre para solucionar los fallos de Starlette y LiteLLM y reducir el riesgo de que se sigan explotando.

Resumen final

Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere,póngase encontacto con nosotros para saber cómo puede proteger su organización.

Aviso legal

El «Resumen de información sobre amenazas» ha sido elaborado por Integrity360 y recoge las noticias sobre amenazas tal y como las observamos; la información está actualizada a la fecha de publicación. No debe considerarse como asesoramiento jurídico, de consultoría ni de ningún otro tipo profesional. Cualquier recomendación debe considerarse en el contexto de su propia organización. Integrity360 no adopta ninguna postura política en la información que comparte. Además, las opiniones expresadas no reflejan necesariamente los puntos de vista de Integrity360.