Cyber Week #02 · 17 de agosto de 2026

VMware, Lazarus, Gunra y un caso de insider threat: lo que realmente pondría en el radar esta semana

El Weekly Exposure Brief del 14 de agosto dejó 126 vulnerabilidades priorizadas, agrupadas en 50 campañas de remediación. Pero las vulnerabilidades son solo una parte del riesgo: esta semana también tuvimos explotación activa, un vCenter crítico sin workaround, ransomware con IoCs para hunting y un caso de insider threat que terminó en prisión.

🎯 126 CVEs Convertidas en 50 campañas de remediación.
🧨 Lazarus CVE-2026-68820 · CISA KEV · SYSTEM.
🖥️ VMware vCenter CVE-2026-59310 · CVSS 9.8 · RCE.
🔎 Gunra + Insider Threat IoCs para hunting y riesgo interno.
RADAR

📊 Del Weekly Exposure Brief al Cyber Week

Esta semana, el Weekly Exposure Brief de CyberIntel priorizó 126 vulnerabilidades y las agrupó en 50 campañas de remediación.

Dentro del radar encontramos:

Microsoft concentró además el 64% de las vulnerabilidades priorizadas.

Agrupar 126 CVEs en 50 campañas evita tratar cada vulnerabilidad como un problema aislado y permite enfocar la remediación donde realmente reduce exposición.

Pero las vulnerabilidades son solo una parte del riesgo. Y esta semana hubo cuatro historias que me llamaron especialmente la atención.

01

🧨 CVE-2026-68820: del Weekly a Operation Dream Job

CVE-2026-68820 apareció como la #2 del Top vulnerabilidades del Weekly. Tiene CVSS 7.0, pero está incluida en CISA KEV y afecta múltiples versiones de Windows y Windows Server.

Durante la semana apareció además una pieza de contexto que cambia completamente cómo mirar esta vulnerabilidad: Check Point Research la vinculó con Lazarus Group dentro de Operation Dream Job.

La vulnerabilidad afecta al driver AFD.sys de Windows y permite una elevación local de privilegios hasta SYSTEM.

Según la investigación, fue utilizada para desplegar una nueva versión de FudModule, un rootkit en kernel mode asociado a Lazarus.

Un CVSS 7.0 podría parecer menos urgente que muchas vulnerabilidades críticas. Pero con explotación confirmada y presencia en CISA KEV, deja de ser “un simple 7.0”.
02

🖥️ VMware vCenter: CVSS 9.8, RCE y sin workaround

Broadcom publicó actualizaciones para CVE-2026-59310, una vulnerabilidad crítica de directory traversal en VMware vCenter Server.

La vulnerabilidad tiene un CVSS 9.8 y puede ser explotada por un actor con acceso de red a vCenter para conseguir ejecución arbitraria de código.

El dato que hace que entre directo a la lista de pendientes: Broadcom indica que no existe workaround.

Si el producto está presente y expuesto, acá no hay una mitigación alternativa que sustituya el parche.
03

👤 Insider Threat: cuando el atacante ya tiene acceso

Esta historia no necesitó zero-day ni ransomware sofisticado.

Cameron Curry, de Carolina del Norte, fue sentenciado a 24 meses de prisión por un esquema de extorsión contra una empresa tecnológica internacional.

Utilizó el acceso que ya tenía para obtener información corporativa y registros de empleados y luego emplearlos dentro del esquema de extorsión.

¿El detonante? Enterarse de que su contrato no sería renovado.

La pregunta incómoda no es solo cómo hacer offboarding, sino cuándo debería empezar realmente. El riesgo puede aparecer bastante antes de que una persona deje formalmente la organización.

Es un buen recordatorio para revisar privilegios, accesos sensibles, monitoreo y controles durante procesos de salida o cambios de relación contractual.

04

🔴 Gunra: del Fortinet expuesto al ransomware

CISA, FBI y socios internacionales publicaron una alerta conjunta sobre Gunra ransomware.

Entre las vías de acceso observadas aparecen vulnerabilidades conocidas en dispositivos Fortinet expuestos a Internet, seguidas de robo de credenciales, movimiento lateral, exfiltración y cifrado.

Y esta vez el advisory dejó material concreto para hunting: IPs, hash, usuario observado y artefactos del ransomware.

🔎 Algunos IoCs publicados

SHA-256 observado:
91f8fc7a3290611e28a35a403fd815554d9d856006cc2ee91ccdb64057ae53b0

IoC no significa bloqueo automático. Algunos indicadores pueden ser históricos: primero hunting y contexto; después acción.

🎯 Lo que me deja esta semana

Cuatro historias muy distintas, pero con algo en común:

El riesgo no siempre está donde primero miramos.

A veces está en una CVE explotada activamente.

A veces en un servicio vulnerable y expuesto.

A veces en una campaña de ransomware.

Y a veces… ya tiene credenciales.

Por eso, más allá de la severidad técnica, la prioridad termina dependiendo del contexto: exposición, explotación, impacto, comportamiento y criticidad del activo.

La prioridad la pone el contexto.

Fuentes y referencias

• SecuMom Threat Intelligence — Weekly Exposure Brief, edición 7, 14 de agosto de 2026.

• CISA Known Exploited Vulnerabilities Catalog — CVE-2026-68820.

• Check Point Research — Operation Dream Job / explotación de CVE-2026-68820 por Lazarus Group.

• Broadcom — VMSA-2026-0006 / CVE-2026-59310 en VMware vCenter.

• U.S. Department of Justice — caso de extorsión asociado a Cameron Curry.

• CISA / FBI — #StopRansomware: Gunra Ransomware.