Boletín Semanal de Ciberseguridad, 22-28 agosto

28 de agosto de 2026

El FBI desmantela dos plataformas utilizadas por actores estatales chinos contra infraestructuras críticas estadounidenses

El Departamento de Justicia de Estados Unidos y el FBI han incautado los dominios utilizados por QScan y QTRouter, dos plataformas operadas por el grupo chino QTFY para apoyar operaciones de intrusión y ocultar el origen de actividad maliciosa. Según documentos judiciales, QTFY, vinculado a la empresa Nanjing Xinjiuwei Network Technology Company, ofrecía servicios de hacking a clientes entre los que figuraban el Ministerio de Seguridad del Estado y el Ejército Popular de Liberación de China.

QScan permitía localizar e infectar automáticamente miles de dispositivos IoT, que posteriormente eran incorporados a QTRouter junto con proxies comerciales y servidores VPS para construir una red de ofuscación. Entre las organizaciones comprometidas se encuentran NASA, la Reserva Federal, el Senado estadounidense y los departamentos de Energía, Justicia y Salud. La incautación de los dominios, codificados directamente en ambas plataformas para tareas de comunicación y autenticación, dejó QScan y QTRouter inoperativos.

FBI y NSA han publicado además indicadores de compromiso asociados a actividad de QTFY observada desde al menos 2018.

Más info

Un ciberataque contra Boston Scientific interrumpe sus operaciones y el envío de pedidos a escala global

El fabricante estadounidense de dispositivos médicos Boston Scientific ha confirmado un incidente de ciberseguridad que provocó una interrupción de red y afectó a sistemas informáticos y aplicaciones empresariales utilizadas en sus operaciones globales. La compañía detectó el ataque el 25 de agosto y activó sus procedimientos de respuesta con apoyo de especialistas externos para contener la amenaza y determinar su alcance.

Entre las funciones afectadas se encuentra la capacidad para procesar y enviar pedidos a clientes, y Boston Scientific todavía no ha proporcionado una fecha para la restauración completa de los sistemas. La compañía fabrica dispositivos como marcapasos, desfibriladores, stents y catéteres y mantiene operaciones en más de un centenar de países, lo que amplía el potencial impacto de una interrupción prolongada sobre su cadena de suministro.

Hasta el momento no se han divulgado el vector inicial, el actor responsable ni la posible exfiltración de información.

Más info

Un ciberataque atribuido a actores vinculados con Irán deja fuera de servicio durante cuatro días un generador eléctrico británico

Un ciberataque atribuido en informaciones públicas a actores vinculados con Irán dejó fuera de servicio durante cuatro días en julio una pequeña instalación de generación eléctrica de Reino Unido, provocando un impacto operativo directo sobre infraestructura energética. Las autoridades británicas no han confirmado públicamente la atribución ni han revelado la identidad de la instalación, el vector de acceso o los sistemas afectados.

El National Cyber Security Centre fue informado del incidente y el Gobierno británico trasladó posteriormente recomendaciones de seguridad a compañías energéticas. El Ministerio de Energía precisó que la instalación era de escala reducida y que el ataque no provocó cortes de suministro ni puso en riesgo la estabilidad de la red eléctrica nacional.

El caso ha incrementado la atención sobre la exposición de pequeñas instalaciones energéticas digitalizadas y gestionadas remotamente frente a operaciones cibernéticas vinculadas con actores estatales.

Más info

Un ataque DDoS de gran escala afecta a los servicios digitales compartidos del Gobierno de Noruega

La Agencia Noruega de Digitalización (Digdir) sufrió esta semana un ataque distribuido de denegación de servicio que afectó a la infraestructura digital compartida utilizada por organismos públicos de todo el país. El ataque comenzó durante la madrugada del 24 de agosto y generó interrupciones y degradaciones en servicios que soportan procesos como autenticación ciudadana, firma electrónica, formularios administrativos e intercambio de información entre organismos.

Digdir consiguió mantener operativa la mayor parte de la infraestructura, aunque algunos servicios experimentaron problemas de disponibilidad durante el incidente. La agencia ha indicado que no existen evidencias de intrusión en sus sistemas ni de compromiso de datos personales.

El grupo prorruso Server Killers ha reivindicado posteriormente la actividad, aunque las autoridades noruegas no han confirmado oficialmente esa atribución.

Más info

Explotación activa de una vulnerabilidad crítica en Citrix NetScaler permite ejecución remota de código

CISA ha añadido a su catálogo de vulnerabilidades explotadas conocidas CVE-2026-8452, una vulnerabilidad crítica que afecta a NetScaler ADC y NetScaler Gateway y para la que ya se ha publicado un proof of concept. Aunque NetScaler caracteriza inicialmente el fallo como un desbordamiento de memoria capaz de provocar comportamiento impredecible o denegación de servicio, investigadores de watchTowr demostraron que puede explotarse de forma remota y sin autenticación para conseguir ejecución de código en configuraciones vulnerables.

Equipos de seguridad han observado posteriormente intentos de explotación in the wild, incluido el despliegue de web shells y comandos de reconocimiento. CISA incorporó el fallo al catálogo KEV el 26 de agosto, elevando la urgencia de actualización de dispositivos expuestos a internet.

Las organizaciones deben aplicar las versiones corregidas publicadas por NetScaler y revisar los dispositivos afectados en busca de actividad posterior al compromiso.

Más info