Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-10-01 Día de parches: zero-day en Cisco SD-WAN y RCE en MikroTik

1 de octubre de 2026
  • sin-victimas-mx
  • latam
  • vulnerabilidad
  • cve
  • malware
  • brecha
  • credenciales
  • datos-personales
  • gobierno
  • finanzas
  • telecom
  • tecnologia
  • confianza-media

Sin víctimas locales, pero el perímetro de red trae trabajo para hoy.

Hoy no se registraron nuevas víctimas de ransomware en México. La agenda la marcan los equipos de borde: Cisco confirma la explotación activa de una falla en Catalyst SD-WAN Manager y CISA advierte sobre una vulnerabilidad crítica en MikroTik RouterOS, un equipo muy común en proveedores de internet de la región. En lo regional, Washington sanciona a una red de lavado ligada al Tren de Aragua por robos a cajeros automáticos con malware. Completan la edición la brecha de recursos humanos del Pentágono, el récord de vulnerabilidades divulgadas, las credenciales válidas que siguen expuestas en GitHub, la intrusión al DIVD mediante dos zero-days en Zammad y una nueva técnica del actor ruso Star Blizzard. Todos los temas tienen confianza media.

Cisco: zero-day en Catalyst SD-WAN Manager bajo explotación

Cisco publicó actualizaciones para corregir una falla crítica en Catalyst SD-WAN Manager, identificada como CVE-2026-76504, que los atacantes ya explotan para escalar a privilegios de administrador [1]. El fabricante la trata como zero-day: había explotación antes de que existiera el parche [1]. La falla está en el componente de gestión de autenticación basada en sesiones de la API y se debe a un manejo incorrecto de la codificación URI en solicitudes HTTP, lo que permite a un atacante sin credenciales evadir la autenticación [1].

Comentario del editor: Quien controla el SD-WAN Manager controla la configuración de toda la red de sucursales. Bancos, cadenas comerciales y manufactureras con muchas sedes en México deben aplicar el parche hoy y revisar las cuentas administrativas creadas en las últimas semanas.

CISA alerta por RCE sin autenticación en MikroTik RouterOS

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) advirtió sobre una nueva vulnerabilidad crítica en MikroTik RouterOS que puede permitir la ejecución remota de código o una denegación de servicio [2]. Según la alerta, la falla se puede explotar antes de autenticarse [2]. Aunque no se ha divulgado públicamente explotación activa, los atacantes y las botnets suelen apuntar a fallas de MikroTik [2].

Comentario del editor: En América Latina, MikroTik está en todas partes: proveedores de internet locales, redes municipales, pymes. Además, estos routers se han usado varias veces para formar botnets. Un RCE sin autenticación en equipos que casi nadie actualiza es exactamente el tipo de falla que termina explotándose a gran escala.

Sanciones a 10 por jackpotting de cajeros ligado al Tren de Aragua

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos sancionó a varios ciudadanos venezolanos y a empresas bajo su control por formar parte de una red que lavaba el dinero robado de decenas de cajeros automáticos con malware, un esquema vinculado al Tren de Aragua [3]. Entre las designadas figuran las empresas con sede en México Enigma Community, S. de R.L. de C.V. y Soluciones Integrales Toluca S.A. de C.V. [3].

Comentario del editor: Las sanciones confirman que el crimen organizado regional ya usa malware para monetizar sus operaciones, no solo violencia física. Las instituciones financieras mexicanas deben revisar los controles físicos y lógicos de sus cajeros, sobre todo los equipos con sistemas operativos antiguos, y los equipos de cumplimiento deben cotejar sus listas contra las empresas mexicanas sancionadas.

Brecha en el sistema de recursos humanos del Pentágono

El Defense Manpower Data Center (DMDC) del Pentágono notifica a millones de militares que les robaron datos personales tras una intrusión a su sistema de gestión de recursos humanos [4]. Según las cartas de notificación, usuarios no autorizados tuvieron acceso a sus datos entre octubre de 2025 y julio de 2026 [4]. Las personas afectadas superan los 3 millones [4].

Google: las divulgaciones de vulnerabilidades se duplican a 10,000 al mes

Investigadores de Google advirtieron que la divulgación de vulnerabilidades se duplicó a lo largo del año y ya supera las 10,000 al mes, un ritmo que atribuyen en parte al uso de inteligencia artificial para encontrar y explotar fallas [5].

Comentario del editor: Con este volumen, ningún equipo puede parchar todo. La única salida es priorizar lo que se explota activamente y lo que está expuesto a internet, como los dos casos que abren esta edición.

Más de 543,000 credenciales válidas en repositorios públicos de GitHub

Más de 543,000 credenciales expuestas en repositorios públicos de GitHub seguían siendo válidas en julio, a pesar de las medidas de la plataforma para evitar filtraciones accidentales de información sensible [6].

DIVD: dos zero-days en Zammad permitieron una intrusión asistida por IA

El Dutch Institute for Vulnerability Disclosure (DIVD) informó que la brecha en su red fue posible al encadenar dos vulnerabilidades zero-day en Zammad, el sistema de tickets de código abierto, en un ataque que describió como impulsado por inteligencia artificial [7].

Comentario del editor: Que la víctima sea una organización dedicada a divulgar vulnerabilidades deja claro que nadie es inmune. Las mesas de ayuda guardan contraseñas, capturas y datos de clientes, y conviene tratarlas como activos críticos, no como herramientas secundarias.

Star Blizzard estrena la técnica RedFlick para instalar CosmicPulse

El actor estatal ruso Star Blizzard usa una nueva táctica de instalación de malware, llamada "RedFlick", para desplegar su backdoor característico, CosmicPulse [8].

Referencias

  1. https://www.bleepingcomputer.com/news/security/cisco-warns-of-new-sd-wan-authentication-bypass-zero-day-exploited-in-attacks/
  2. https://www.bleepingcomputer.com/news/security/cisa-warns-of-critical-pre-auth-rce-flaw-in-mikrotik-routeros/
  3. https://therecord.media/us-sanctions-10-atm-jackpotting-tren-de-aragua
  4. https://www.bleepingcomputer.com/news/security/hackers-breach-pentagon-human-resources-management-system-steal-data-of-nearly-3-million-people/
  5. https://therecord.media/google-vulnerabilities-cyberattacks-ai
  6. https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/
  7. https://www.bleepingcomputer.com/news/security/divd-says-zammad-zero-days-enabled-ai-driven-network-breach/
  8. https://www.bleepingcomputer.com/news/security/russian-state-hackers-use-new-redflick-technique-to-push-malware/