← Volver al inicio
Carla Moreno · SecuMom
Cyber Week #05 · 7 Sep 2026

Soporte falso, malware vintage y robo de datos en Perú

Tres historias que dejó la semana y una vulnerabilidad que definitivamente no pondría en la lista de “revisar luego”.

Cyber Week #05: soporte falso, malware vintage y robo de datos en Perú

Esta semana los atacantes se hicieron pasar por soporte, una botnet de 2003 se negó a jubilarse y un grupo de ransomware puso a una empresa peruana en su leak site. O sea, una semana cyber bastante normal 😂. Vamos por partes.

Historia 01

“Hola, somos de soporte” 💀

Microsoft Threat Intelligence documentó una campaña en la que actores externos se hacen pasar por personal de TI o helpdesk dentro de Microsoft Teams y convencen al usuario para iniciar una sesión de asistencia remota.

Una vez que consiguen el control interactivo, pueden utilizar herramientas legítimas y PowerShell para desplegar un MSI malicioso, hacer reconocimiento del host y de Active Directory y avanzar hacia activos de mayor valor mediante WinRM.

Lo incómodo es que aquí no estamos hablando de una vulnerabilidad de Teams. El atacante está aprovechando un flujo de colaboración legítimo y, sobre todo, algo mucho más difícil de parchear: la confianza.

Llevamos años enseñando a desconfiar del correo raro. El problema cambia cuando el supuesto atacante te escribe dentro de una herramienta corporativa que utilizas todos los días y se presenta justamente como la persona que debería ayudarte.
Historia 02

Sality todavía seguía viva. Sí, la de 2003. 😂

Sality apareció hace más de dos décadas y evolucionó hasta convertirse en una botnet P2P utilizada para actividades como spam, DDoS y robo de criptomonedas.

Esta semana autoridades de Estados Unidos y Europa, junto con CrowdStrike, comenzaron a desmantelar su infraestructura. Parte de la operación incluyó introducir información falsa en la propia red para separar componentes de la botnet y la incautación de dominios asociados.

Tenemos IA, XDR, EDR, NDR, MDR y aproximadamente otras 47 siglas… pero una familia de malware nacida en 2003 seguía siendo útil. Humildad tecnológica. 😂
Historia 03

Everest puso a Italtel Perú en su leak site

El grupo de extorsión Everest publicó a Italtel Perú en su leak site el 1 de septiembre y la señaló públicamente como víctima. La publicación ya fue recogida por distintos trackers de ransomware.

Que el anuncio venga del propio atacante no permite dar por confirmado el alcance, pero tampoco es un detalle menor: una empresa peruana de telecomunicaciones y tecnología ha sido señalada públicamente por un grupo de extorsión. Hasta el momento de esta edición no encontré una comunicación pública de Italtel que aclare si hubo un incidente, qué información habría sido afectada o si el claim de Everest es falso.

Lo que falta ahora no es especulación, sino respuesta. Si la publicación es falsa, conviene desmentirla. Si hubo un incidente, toca delimitar el alcance y comunicarlo. El silencio no aclara ninguna de las dos cosas.
🚨 CVE de la semana

CVE-2026-83548 · SonicWall SMA1000

Una vulnerabilidad SSRF pre-authentication en la interfaz Work Place del SMA1000 permite que un atacante remoto no autenticado acceda a funcionalidades sensibles y realice operaciones no autorizadas. Fue añadida al catálogo CISA KEV el 2 de septiembre y figura con explotación activa.

10.0 CVSS v3.1
CISA KEV Explotación conocida
Pre-auth No requiere autenticación

Esta es de las que no pondría en “revisar cuando tenga tiempo”. Si tienes SMA1000, toca validar exposición y aplicar la remediación del fabricante.

¿Quieres la parte técnica y priorizada?

La CVE de la semana es solo una muestra. En CyberIntel dejo el Weekly Exposure Brief con vulnerabilidades priorizadas, CISA KEV, EPSS, PoCs públicas y qué merece atención primero.

🚨 Ver CyberIntel / Weekly Brief →

Fuentes