Boletín Semanal de Ciberseguridad, 19-25 de septiembre
Un registro COM huérfano deja sin cerrar del todo el fallo de escalada de privilegios en Windows Dark Elevator
Google Project Zero, con la colaboración de otros 14 investigadores, ha convertido en un nuevo exploit el parche incompleto que Microsoft publicó en julio para Dark Elevator (CVE-2026-50343, CVSSv3 7.8 según Microsoft), dando lugar a CVE-2026-66804 (CVSSv3 7.8 según Microsoft).
El parche original cerró la vía de acceso a través de InstallService, pero dejó intacto el registro COM huérfano de la clase CrossDevice, que apunta a una ruta que cualquier usuario puede crear: un objeto IMarshal falso permite que ese CLSID huérfano se cargue en un servicio COM con privilegios de SYSTEM, logrando ejecución como NT AUTHORITY\SYSTEM a través de una tarea programada accesible a cualquier usuario. La vulnerabilidad afecta a Windows 10 22H2 y Windows 11 24H2, 25H2 y 26H1, y ya cuenta con parche desde el Patch Tuesday de agosto, sin explotación activa confirmada ni presencia en el catálogo KEV de CISA hasta la fecha.
Se recomienda aplicar cuanto antes las compilaciones corregidas.
Check Point: 0-day explotado en Security Management Server y ataques contra VPN de firewalls Spark
Check Point ha confirmado que CVE-2026-93616 (CVSSv3 9.8 según Check Point), un path traversal en el servicio web de Security Management Server, se explotó como 0-day en un pequeño número de ataques dirigidos el 23 de julio. El fallo permite subir y ejecutar scripts sin autenticación en el servidor que gestiona las políticas de los gateways. La corrección llegó el 22 de septiembre. Están afectadas las versiones R80 a R82.20 con takes de Jumbo Hotfix por debajo de los umbrales indicados en sk1000171.
Los LivePatch Take 28/29 del 16 de septiembre no corrigen este fallo. Por otra parte, desde el 12 de septiembre hay intentos de explotar CVE-2026-85102 (CVSSv3 9.8 según Check Point), un fallo en la validación de certificados VPN que permite ejecutar código sin autenticar en Security Gateway y en los firewalls Spark para pymes. Estos intentos llegan desde VPN y proxies de anonimización y usan certificados con sujetos como CN=vpn,OU=users,O=global. Check Point no ha dicho si alguno tuvo éxito.
Se recomienda aplicar ya los parches de sk1000171 y sk1000117 y seguir las guías de hunting para buscar compromisos anteriores al parcheo. Esto incluye revisar los inicios de sesión de Mobile Access con certificado y el escaneo interno posterior.
ClosedQuorum, un implante para Windows que decide sus acciones por votación entre varios modelos de IA
Cisco Talos ha publicado un informe sobre ClosedQuorum, un malware autónomo para Windows que usa Gemini, DeepSeek, Qwen y Mistral para decidir, por votación, qué hacer tras el compromiso. En caso de empate, la opción elegida por DeepSeek tiene prioridad.
ClosedQuorum puede volcar LSASS, robar contraseñas de navegador y wallets, inyectar código mediante process hollowing o Early Bird APC, persistir y moverse lateralmente, y envía lo robado a un webhook de Discord. Los artefactos apuntan a desarrolladores vinculados a foros de carding.
No obstante, Cisco Talos advierte de que podría tratarse más de un experimento que de una herramienta desplegada.
RemControl, nuevo troyano bancario Android como servicio que ataca a usuarios en España, Europa y Oriente Medio
Group-IB ha descubierto RemControl, una nueva plataforma de malware-as-a-service para Android dirigida a usuarios de Italia, Francia, España, Polonia, Portugal, Canadá y Oriente Medio. RemControl se distribuye mediante campañas de malvertising con páginas falsas de Google Play que suplantan la app IPTV TVTap. Su dropper levanta un servicio VPN que bloquea el tráfico de Google Play Services para anular las comprobaciones de Play Protect, técnica ya vista en ToxicPanda.
Con permisos de Accesibilidad, despliega más de 30 overlays de phishing sobre apps bancarias, retransmite capturas y el árbol de UI en tiempo real, registra pulsaciones, ejecuta gestos remotos, captura patrones de desbloqueo de varios fabricantes y bloquea su desinstalación; obtiene la configuración C2 cifrada desde canales de Telegram. Group-IB atribuye la operación a un actor que denomina UNKK, con indicios de habla rusa y una posible relación con el troyano bancario Medusa.
Se recomienda evitar APKs fuera de Google Play y denegar permisos de Accesibilidad a aplicaciones que no los requieran.
Agentes de IA automatizan ataques contra comercios y permiten robar más de 600.000 tarjetas
Una campaña activa desde julio está utilizando agentes de IA para automatizar ataques contra cientos de comercios electrónicos, con al menos 27 organizaciones comprometidas en cinco días y más de 600.000 registros de tarjetas robados.
Según la investigación de Gambit, el operador empleó Strix para reconocimiento y descubrimiento de vulnerabilidades, Cairn para explotación autónoma y Hermes para coordinar post-exploitation mediante modelos de lenguaje. Los atacantes desplegaron skimmers modificando JavaScript legítimo, páginas de pago, contenidos S3 y CDN, bases de datos, despliegues Kubernetes y cron jobs, alcanzando al menos 119 sitios y organizaciones de gran tamaño.
Un aspecto especialmente relevante es el coste: los investigadores estiman una media de unos 25 dólares por objetivo, reduciendo considerablemente la barrera económica para campañas masivas de explotación. La automatización también provocó pérdidas de datos cuando el agente ejecutó instrucciones destinadas a borrar de las bases Magento los registros ya exfiltrados.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes