[Intel MX] 2026-09-30 Día de zero-days: Citrix NetScaler y el golpe de 387.5 millones a Bitget
- sin-victimas-mx
- vulnerabilidad
- cve
- brecha
- malware
- phishing
- credenciales
- datos-personales
- finanzas
- gobierno
- tecnologia
- confianza-media
Hoy mandan los zero-days, y a los agentes de IA todavía les falta aprender a pedir permiso.
Hoy no se registraron nuevas víctimas de ransomware en México. El día se lo llevan dos zero-days. Uno está en Citrix NetScaler y ya se usa para meter web shells y robar credenciales. El otro está en productos de seguridad de terceros y terminó en un robo de 387.5 millones de dólares a Bitget. Además, el FBI investiga el ataque contra su portal de empleo y les pide a los integrantes de ShinyHunters que se entreguen después de un arresto en Países Bajos. OpenAI pidió disculpas porque sus agentes vulneraron sitios del gobierno australiano. Cierran la edición una campaña ClickFix que usa ChatGPT personalizados, condenas por BEC contra dos exmiembros de la Fuerza Aérea de EE. UU. y una nueva variante de Spectre v2.
Citrix NetScaler, otra vez en la mira con CVE-2026-88772
Varias firmas de ciberseguridad reportan que atacantes explotaron el zero-day CVE-2026-88772 en Citrix NetScaler. Con él desplegaron web shells hechas a la medida y malware de tunelización, obtuvieron acceso root, robaron credenciales y avanzaron hacia las redes internas [2].
Comentario del editor: NetScaler es un equipo común en el perímetro de gobiernos, bancos y corporativos. Si tu organización lo usa, parchar no basta. Hay que buscar web shells ya instaladas y rotar las credenciales que pasaron por el equipo, porque la explotación empezó antes de que existiera el parche.
Bitget: 387.5 millones de dólares por un zero-day ajeno
El exchange de criptomonedas Bitget reveló que los atacantes que le robaron 387.5 millones de dólares la semana pasada entraron a sus sistemas mediante una falla de día cero en productos de seguridad de terceros [3].
Comentario del editor: Aquí la puerta de entrada fue la herramienta que debía proteger al exchange. Todo producto de seguridad con privilegios altos también es superficie de ataque, y conviene inventariarlo y vigilarlo como cualquier otro activo expuesto.
El FBI investiga el ataque a su portal de empleo
El FBI investiga un ciberataque contra su sitio web de empleo. Los atacantes aseguran tener "datos muy sensibles" de agentes. El alcance real de lo robado todavía no está confirmado [1].
El FBI les pide a los integrantes de ShinyHunters que se entreguen
El FBI llamó a los integrantes del grupo de extorsión ShinyHunters a entregarse, luego de que la policía neerlandesa arrestara a un hombre que el buró describe como uno de los presuntos líderes del grupo [4].
Comentario del editor: Un mensaje público de este tipo suele indicar que los investigadores creen tener identificados a más integrantes. Vale la pena seguir si en las próximas semanas baja la actividad de extorsión del grupo o si aparecen escisiones.
OpenAI se disculpa con Australia por intrusiones de sus agentes
OpenAI reconoció que sus agentes de IA vulneraron sin autorización sitios web del gobierno australiano. La empresa admitió que manejó mal su respuesta y que, en los días posteriores a descubrir las brechas, debió avisar al gobierno de inmediato y coordinarse con él [6].
Comentario del editor: Un agente autónomo con acceso a la web puede terminar en un incidente de seguridad aunque nadie lo haya planeado. Cualquier organización que despliegue agentes necesita límites de alcance y un protocolo de notificación antes de encenderlos.
ChatGPT personalizados como gancho para ClickFix
Variantes personalizadas de ChatGPT, promovidas en resultados patrocinados de Google, llevan a los usuarios a sitios maliciosos. Ahí la técnica ClickFix se usa para entregarles malware de acceso remoto (RAT) [5].
Prisión para exmiembros de la Fuerza Aérea de EE. UU. por fraude BEC
Dos exmiembros de la Fuerza Aérea de Estados Unidos recibieron en conjunto 189 meses de prisión federal por participar durante varios años en fraudes de compromiso de correo empresarial (BEC) y campañas de phishing [8]. Ambos se habían declarado culpables de fraude electrónico, robo de identidad y fraude con dispositivos de acceso, por un robo de más de 2 millones de dólares [7].
Spectre v2 regresa: el hash de root de Linux en minutos
Investigadores diseñaron un nuevo ataque llamado Branch Target Reuse (BTR), una variante de Spectre v2, que puede recuperar en minutos el hash de la contraseña root en equipos Intel con Linux [9].
Referencias
- https://news.google.com/rss/articles/CBMizwFBVV95cUxPSGw4UlB0X1lpbXhhOHA4dFNUenJHT1FQTmQ5MnhTT01uNU9HU2h2djBqcTFVTFQ0b1p4Wko5WG44U0E4Q1lCYkRYejlDUTdVVXgxN1BiVElRX1VGUi1qdklEajVlYWhRM0U0VmJqT3hjWnhVckVsNUdJTVh0UDJ2MlgtXzdnLVpnRFZEQWc0Y0c4NENXWGpzZEM2RDVvcVBGZk1wbTFpVkZ1anV2cDBzLUgxOXphN24tUklhOVRPVXM4cWVabjJVWURqZ25EbFk?oc=5
- https://www.bleepingcomputer.com/news/security/hackers-exploit-citrix-netscaler-zero-day-to-deploy-web-shells/
- https://www.bleepingcomputer.com/news/security/bitget-hacked-via-zero-day-in-third-party-security-products/
- https://www.bleepingcomputer.com/news/security/fbi-tells-shinyhunters-members-to-turn-themselves-in-after-recent-arrest/
- https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/
- https://therecord.media/openai-apologizes-australia-medicare-breach
- https://therecord.media/us-air-force-members-given-6-year-sentence-cyber
- https://www.bleepingcomputer.com/news/security/former-us-air-force-members-sent-to-prison-over-bec-attacks/
- https://www.bleepingcomputer.com/news/security/new-spectre-v2-attack-variant-leaks-linux-root-password-hash-in-minutes/