Esta semana los atacantes se hicieron pasar por soporte, una botnet de 2003 se negó a jubilarse
y un grupo de ransomware puso a una empresa peruana en su leak site. O sea, una semana cyber
bastante normal 😂. Vamos por partes.
Historia 01
“Hola, somos de soporte” 💀
Microsoft Threat Intelligence documentó una campaña en la que actores externos se hacen pasar
por personal de TI o helpdesk dentro de Microsoft Teams y convencen al usuario para iniciar una
sesión de asistencia remota.
Una vez que consiguen el control interactivo, pueden utilizar herramientas legítimas y PowerShell
para desplegar un MSI malicioso, hacer reconocimiento del host y de Active Directory y avanzar
hacia activos de mayor valor mediante WinRM.
Lo incómodo es que aquí no estamos hablando de una vulnerabilidad de Teams. El atacante está
aprovechando un flujo de colaboración legítimo y, sobre todo, algo mucho más difícil de parchear:
la confianza.
Llevamos años enseñando a desconfiar del correo raro. El problema cambia cuando el supuesto
atacante te escribe dentro de una herramienta corporativa que utilizas todos los días y se presenta
justamente como la persona que debería ayudarte.
Historia 02
Sality todavía seguía viva. Sí, la de 2003. 😂
Sality apareció hace más de dos décadas y evolucionó hasta convertirse en una botnet P2P utilizada
para actividades como spam, DDoS y robo de criptomonedas.
Esta semana autoridades de Estados Unidos y Europa, junto con CrowdStrike, comenzaron a
desmantelar su infraestructura. Parte de la operación incluyó introducir información falsa en la
propia red para separar componentes de la botnet y la incautación de dominios asociados.
Tenemos IA, XDR, EDR, NDR, MDR y aproximadamente otras 47 siglas… pero una familia de malware
nacida en 2003 seguía siendo útil. Humildad tecnológica. 😂
Historia 03
Everest puso a Italtel Perú en su leak site
El grupo de extorsión Everest publicó a Italtel Perú en su leak site el 1 de septiembre y la
señaló públicamente como víctima. La publicación ya fue recogida por distintos trackers de
ransomware.
Que el anuncio venga del propio atacante no permite dar por confirmado el alcance, pero tampoco
es un detalle menor: una empresa peruana de telecomunicaciones y tecnología ha sido señalada
públicamente por un grupo de extorsión. Hasta el momento de esta edición no encontré una
comunicación pública de Italtel que aclare si hubo un incidente, qué información habría sido
afectada o si el claim de Everest es falso.
Lo que falta ahora no es especulación, sino respuesta. Si la publicación es falsa, conviene
desmentirla. Si hubo un incidente, toca delimitar el alcance y comunicarlo. El silencio no aclara
ninguna de las dos cosas.
🚨 CVE de la semana
CVE-2026-83548 · SonicWall SMA1000
Una vulnerabilidad SSRF pre-authentication en la interfaz Work Place del SMA1000 permite que un
atacante remoto no autenticado acceda a funcionalidades sensibles y realice operaciones no
autorizadas. Fue añadida al catálogo CISA KEV el 2 de septiembre y figura con explotación activa.
10.0
CVSS v3.1
CISA KEV
Explotación conocida
Pre-auth
No requiere autenticación
Esta es de las que no pondría en “revisar cuando tenga tiempo”. Si tienes SMA1000, toca validar
exposición y aplicar la remediación del fabricante.
¿Quieres la parte técnica y priorizada?
La CVE de la semana es solo una muestra. En CyberIntel dejo el Weekly Exposure Brief con
vulnerabilidades priorizadas, CISA KEV, EPSS, PoCs públicas y qué merece atención primero.
🚨 Ver CyberIntel / Weekly Brief →