Boletín Semanal de Ciberseguridad, 22-28 agosto
El FBI desmantela dos plataformas utilizadas por actores estatales chinos contra infraestructuras críticas estadounidenses
El Departamento de Justicia de Estados Unidos y el FBI han incautado los dominios utilizados por QScan y QTRouter, dos plataformas operadas por el grupo chino QTFY para apoyar operaciones de intrusión y ocultar el origen de actividad maliciosa. Según documentos judiciales, QTFY, vinculado a la empresa Nanjing Xinjiuwei Network Technology Company, ofrecía servicios de hacking a clientes entre los que figuraban el Ministerio de Seguridad del Estado y el Ejército Popular de Liberación de China.
QScan permitía localizar e infectar automáticamente miles de dispositivos IoT, que posteriormente eran incorporados a QTRouter junto con proxies comerciales y servidores VPS para construir una red de ofuscación. Entre las organizaciones comprometidas se encuentran NASA, la Reserva Federal, el Senado estadounidense y los departamentos de Energía, Justicia y Salud. La incautación de los dominios, codificados directamente en ambas plataformas para tareas de comunicación y autenticación, dejó QScan y QTRouter inoperativos.
FBI y NSA han publicado además indicadores de compromiso asociados a actividad de QTFY observada desde al menos 2018.
Un ciberataque contra Boston Scientific interrumpe sus operaciones y el envío de pedidos a escala global
El fabricante estadounidense de dispositivos médicos Boston Scientific ha confirmado un incidente de ciberseguridad que provocó una interrupción de red y afectó a sistemas informáticos y aplicaciones empresariales utilizadas en sus operaciones globales. La compañía detectó el ataque el 25 de agosto y activó sus procedimientos de respuesta con apoyo de especialistas externos para contener la amenaza y determinar su alcance.
Entre las funciones afectadas se encuentra la capacidad para procesar y enviar pedidos a clientes, y Boston Scientific todavía no ha proporcionado una fecha para la restauración completa de los sistemas. La compañía fabrica dispositivos como marcapasos, desfibriladores, stents y catéteres y mantiene operaciones en más de un centenar de países, lo que amplía el potencial impacto de una interrupción prolongada sobre su cadena de suministro.
Hasta el momento no se han divulgado el vector inicial, el actor responsable ni la posible exfiltración de información.
Un ciberataque atribuido a actores vinculados con Irán deja fuera de servicio durante cuatro días un generador eléctrico británico
Un ciberataque atribuido en informaciones públicas a actores vinculados con Irán dejó fuera de servicio durante cuatro días en julio una pequeña instalación de generación eléctrica de Reino Unido, provocando un impacto operativo directo sobre infraestructura energética. Las autoridades británicas no han confirmado públicamente la atribución ni han revelado la identidad de la instalación, el vector de acceso o los sistemas afectados.
El National Cyber Security Centre fue informado del incidente y el Gobierno británico trasladó posteriormente recomendaciones de seguridad a compañías energéticas. El Ministerio de Energía precisó que la instalación era de escala reducida y que el ataque no provocó cortes de suministro ni puso en riesgo la estabilidad de la red eléctrica nacional.
El caso ha incrementado la atención sobre la exposición de pequeñas instalaciones energéticas digitalizadas y gestionadas remotamente frente a operaciones cibernéticas vinculadas con actores estatales.
Un ataque DDoS de gran escala afecta a los servicios digitales compartidos del Gobierno de Noruega
La Agencia Noruega de Digitalización (Digdir) sufrió esta semana un ataque distribuido de denegación de servicio que afectó a la infraestructura digital compartida utilizada por organismos públicos de todo el país. El ataque comenzó durante la madrugada del 24 de agosto y generó interrupciones y degradaciones en servicios que soportan procesos como autenticación ciudadana, firma electrónica, formularios administrativos e intercambio de información entre organismos.
Digdir consiguió mantener operativa la mayor parte de la infraestructura, aunque algunos servicios experimentaron problemas de disponibilidad durante el incidente. La agencia ha indicado que no existen evidencias de intrusión en sus sistemas ni de compromiso de datos personales.
El grupo prorruso Server Killers ha reivindicado posteriormente la actividad, aunque las autoridades noruegas no han confirmado oficialmente esa atribución.
Explotación activa de una vulnerabilidad crítica en Citrix NetScaler permite ejecución remota de código
CISA ha añadido a su catálogo de vulnerabilidades explotadas conocidas CVE-2026-8452, una vulnerabilidad crítica que afecta a NetScaler ADC y NetScaler Gateway y para la que ya se ha publicado un proof of concept. Aunque NetScaler caracteriza inicialmente el fallo como un desbordamiento de memoria capaz de provocar comportamiento impredecible o denegación de servicio, investigadores de watchTowr demostraron que puede explotarse de forma remota y sin autenticación para conseguir ejecución de código en configuraciones vulnerables.
Equipos de seguridad han observado posteriormente intentos de explotación in the wild, incluido el despliegue de web shells y comandos de reconocimiento. CISA incorporó el fallo al catálogo KEV el 26 de agosto, elevando la urgencia de actualización de dispositivos expuestos a internet.
Las organizaciones deben aplicar las versiones corregidas publicadas por NetScaler y revisar los dispositivos afectados en busca de actividad posterior al compromiso.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes