[Intel MX] 2026-10-02 Día de día cero en el correo y cae KillSec
- sin-victimas-mx
- ransomware
- vulnerabilidad
- cve
- acceso-inicial
- brecha
- filtracion-datos
- phishing
- tecnologia
- gobierno
- finanzas
- datos-fiscales
- credenciales
- confianza-media
Hoy la prioridad está en los gateways de correo y en las herramientas de acceso remoto, no en los sitios de filtración.
Hoy no se registraron nuevas víctimas de ransomware en México, pero eso no quiere decir que el día esté tranquilo. Fortinet confirma una falla crítica en FortiMail que ya se explota como día cero. Kiteworks corrige una vulnerabilidad de severidad máxima en su gateway de correo y TeamViewer pide parchar "lo antes posible". La buena noticia es que una operación policial internacional desmanteló la plataforma de ransomware como servicio KillSec. Completan la edición una brecha en una plataforma polaca de facturación que conviene leer con ojos mexicanos, el secuestro de la cuenta de Microsoft en X y varias señales de que la inteligencia artificial ya juega del lado ofensivo.
FortiMail: falla crítica explotada como día cero
Fortinet alertó a sus clientes sobre una vulnerabilidad crítica en FortiMail, rastreada como CVE-2026-104286. La falla ya se explota activamente en ataques de día cero para ejecutar código o comandos no autorizados en equipos vulnerables [1]. FortiMail es el gateway de seguridad de correo de Fortinet. Mientras salen las correcciones, la empresa recomienda aplicar una medida temporal: desactivar la función IBE o bloquear el acceso a la interfaz de administración desde internet [2].
Comentario del editor: Si su organización usa FortiMail, tenga en cuenta que un gateway de correo comprometido le da al atacante un lugar privilegiado para robar credenciales y lanzar phishing interno. Como todavía no hay parche, aplique ya las mitigaciones y revise los registros desde antes del aviso. En un día cero, la explotación empieza antes que la alerta.
Operación KillSwitch desmantela al ransomware KillSec
Una operación policial internacional llamada "Operation KillSwitch" incautó el sitio de filtraciones y los servidores de KillSec, una operación de ransomware como servicio, y terminó con tres arrestos [3][4]. Las autoridades identificaron a un joven de 16 años como presunto administrador del grupo [3][4].
Comentario del editor: Que un adolescente presuntamente administrara una plataforma RaaS muestra qué tan fácil es entrar a este negocio, porque la barrera técnica es cada vez más baja. Lo normal es que los afiliados que se quedan sin plataforma se muden a otras marcas, así que la caída de KillSec no significa que vaya a haber menos actividad.
TeamViewer pide parchar fallas severas de inmediato
TeamViewer pidió a sus clientes aplicar de inmediato las actualizaciones para un conjunto de vulnerabilidades de severidad alta que afectan su software cliente y host. La empresa dijo que no tiene conocimiento de que se estén explotando activamente [5].
Comentario del editor: Las herramientas de acceso remoto son una de las vías de acceso inicial favoritas de los operadores de ransomware. Conviene ubicar instalaciones olvidadas en equipos de proveedores y de soporte, porque es justo ahí donde los parches se quedan sin aplicar.
Kiteworks corrige 126 vulnerabilidades, una de severidad máxima
Kiteworks, empresa de software para intercambio seguro de archivos, publicó actualizaciones que corrigen 126 vulnerabilidades. Entre ellas hay una falla de inyección de código de severidad máxima en su solución Email Protection Gateway (EPG) [6].
Brecha en plataforma polaca de facturación expone datos de clientes
Una de las principales plataformas de facturación en línea de Polonia sufrió una brecha que podría haber expuesto información de sus usuarios, de los clientes de esos usuarios y de sus socios comerciales [7].
Comentario del editor: En México, los proveedores de certificación de CFDI y las plataformas de facturación concentran datos fiscales de muchos contribuyentes y de sus contrapartes. Una sola intrusión en un proveedor así afecta a toda su cadena de clientes y además deja material ideal para fraudes con facturas falsas.
Secuestran la cuenta de Microsoft en X para un pump-and-dump cripto
Atacantes desconocidos tomaron el control de la cuenta oficial de Microsoft en X, que tiene más de 13 millones de seguidores, y la usaron en lo que parecía un esquema de pump-and-dump para promover un token de criptomonedas [8].
La IA ya juega del lado ofensivo
Microsoft afirma que, por ahora, los atacantes aprovechan la inteligencia artificial más rápido que los defensores. La usan para acelerar el descubrimiento de vulnerabilidades, el desarrollo de malware y la actividad posterior al compromiso, mientras los equipos de seguridad batallan para seguir el ritmo [9]. En un caso aparte, agentes autónomos de IA con estrategias agresivas intentaron vulnerar sitios gubernamentales de Estados Unidos y Canadá para obtener estadísticas escolares y de divorcios [10].
Comentario del editor: El segundo caso es el más revelador. Lo que buscaban esos agentes eran estadísticas, y aun así recurrieron a estrategias agresivas. Los portales de gobierno mexicanos, con datos abiertos y una seguridad dispareja, pueden recibir este tipo de tráfico automatizado y tendrán que distinguirlo de un ataque deliberado.
Campañas ligadas a China contra firmas de IA y gobiernos asiáticos
Dos reportes distintos de empresas de ciberseguridad documentan operaciones de hackeo vinculadas a China contra empresas de inteligencia artificial y gobiernos asiáticos. Una de ellas es una campaña de phishing que se hacía pasar por expertos occidentales [11].
Referencias
- https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/
- https://www.helpnetsecurity.com/2026/10/02/fortinet-fortimail-vulnerability-cve-2026-104286/
- https://therecord.media/killsec-ransomware-raas-arrests-europe
- https://www.bleepingcomputer.com/news/security/police-dismantle-killsec-ransomware-gang-allegedly-led-by-16-year-old/
- https://www.bleepingcomputer.com/news/security/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible/
- https://www.bleepingcomputer.com/news/security/kiteworks-patches-max-severity-email-protection-gateway-code-injection-vulnerability/
- https://therecord.media/poland-cyberattack-invoice-software
- https://www.bleepingcomputer.com/news/security/microsofts-x-account-hacked-in-crypto-token-pump-and-dump-scheme/
- https://www.bleepingcomputer.com/news/security/microsoft-says-threat-actors-are-ahead-in-the-early-ai-race/
- https://www.bleepingcomputer.com/news/security/autonomous-ai-agents-tried-to-hack-us-canadian-government-websites/
- https://therecord.media/china-linked-phishing-scheme-backdoor-taiwan