Boletín Semanal de Ciberseguridad, 2 de octubre
ShinyHunters reanuda la explotación masiva de Oracle PeopleSoft esquivando reglas WAF
Mandiant y Google Threat Intelligence Group han detectado una nueva oleada de explotación de CVE-2026-35273 (CVSSv3 9,8) en Oracle PeopleSoft atribuida a ShinyHunters, que ya había utilizado la vulnerabilidad como zero-day contra universidades. El actor ha adaptado su exploit para evadir reglas WAF que bloqueaban el endpoint vulnerable de Environment Management Hub mediante la codificación parcial de la ruta, permitiendo que WebLogic siga procesando la petición.
Tras explotar la deserialización Java, los atacantes despliegan las webshells x.jsp y u.jsp, ejecutan comandos sin escribir en disco y utilizan herramientas como SIDEEYE, Neo-reGeorg y MeshAgent para mantener acceso persistente y tunelizar tráfico. La campaña ha comprometido decenas de sistemas de educación superior, tecnología, servicios TI, sanidad, transporte, agricultura y administraciones públicas.
Se recomienda aplicar el parche de Oracle, deshabilitar EMHub cuando no sea necesario y revisar los nodos WebLogic en busca de archivos .jsp o .exe inesperados.
JADEPUFFER destruye recursos de Azure mediante service principals comprometidos
Microsoft ha documentado una campaña destructiva de JADEPUFFER en la que el actor utilizó dos service principals comprometidos de un mismo tenant de Azure. Tras una fase de reconocimiento de unas 15 horas con más de 300 operaciones de lectura, el segundo principal ejecutó en apenas siete minutos más de 150 acciones de borrado o recolección de credenciales, incluidos más de 100 intentos de eliminar cuentas de Storage, además de un Key Vault, una Function App y un App Service plan.
El actor también intentó retirar protecciones de Azure Site Recovery y Azure Backup y posteriormente extrajo claves de acceso de más de 30 cuentas de almacenamiento. Microsoft considera que la actividad es compatible con un escenario de ransomware o extorsión, aunque no observó una nota de rescate.
Se recomienda rotar secretos expuestos, aplicar mínimo privilegio mediante Azure RBAC, proteger las copias de seguridad con controles independientes y monitorizar solicitudes masivas de ListKeys.
Operation Master explota GlobalProtect y AdaptixC2 para alimentar una plataforma industrial de fraude
Investigadores de STRU han documentado Operation Master, una operación de cibercrimen que explotó CVE-2026-0257 (CVSSv3 9,1), un bypass de autenticación en Palo Alto Networks GlobalProtect con explotación activa confirmada.
La operación utilizó un flujo automatizado que escaneó 277,5 millones de direcciones y seleccionó 81 organizaciones, combinando acceso mediante VPN con inyección SQL, abuso de xp_cmdshell, robo de ntds.dit, Kerberoasting y despliegue de AdaptixC2 mediante un loader propio capaz de parchear AMSI y ETW. Los datos obtenidos, incluidos registros de un entorno de facturación energética, fueron vendidos bajo el alias masterblack y reutilizados posteriormente en una plataforma de phishing y fraude de facturas que generó más de 2,4 millones de mensajes.
Se recomienda actualizar PAN-OS y Prisma Access, deshabilitar Authentication Override donde no sea necesario y buscar túneles DNS, ejecución de rclone y artefactos de AdaptixC2.
Star Blizzard amplía sus campañas de phishing y despliega CosmicPulse mediante RedFlick
Microsoft atribuye a Star Blizzard, actor ruso asociado al FSB Centre 18, al menos 13 campañas de phishing desarrolladas durante 2026 que han afectado a más de 100 organizaciones, principalmente en Estados Unidos y Reino Unido y entre entidades relacionadas con Ucrania.
El grupo emplea invitaciones falsas a eventos, cuentas de correo alojadas en sitios WordPress y cPanel comprometidos y archivos RAR o ZIP protegidos con contraseña. La nueva técnica RedFlick utiliza tareas programadas de Windows para desplegar la backdoor Python CosmicPulse, mientras que otras cadenas incorporan archivos LNK disfrazados de PDF, MSI, WebDAV y ejecución mediante control.exe. Microsoft también señala una evolución respecto a campañas anteriores basadas en ClickFix.
Se recomienda buscar las tareas Internet Quality Test Connection, Network Configuration Manager y System Health Monitor, así como las detecciones asociadas a RedFlick y CosmicPulse.
El actor chino UAT-11587 utiliza Microsoft 365 para controlar la nueva backdoor Antino
Cisco Talos ha identificado actividad de UAT-11587, un grupo que vincula con alta confianza a China y que se dirige contra organismos gubernamentales, diplomáticos, académicos y de seguridad de varios países asiáticos. La campaña utiliza correos de spear-phishing altamente personalizados para desplegar Antino, una backdoor escrita en Rust que emplea Microsoft Graph, Outlook y OneDrive como infraestructura de mando y control.
Este diseño permite camuflar las comunicaciones maliciosas dentro de tráfico legítimo de Microsoft 365, dificultando su detección. Antino proporciona capacidades de reconocimiento, ejecución de comandos, transferencia de archivos, persistencia y carga de shellcode en memoria, configurándose como una herramienta orientada a operaciones de ciberespionaje.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes