Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-10-09 Qilin reclama a MCM Telecom y Citrix pide parchar NetScaler ya

9 de octubre de 2026
  • nacional
  • tecnologia
  • ransomware
  • vulnerabilidad
  • cve
  • malware
  • acceso-inicial
  • confianza-alta
  • confianza-media

Una empresa mexicana en un sitio de filtraciones y un equipo de borde que no puede esperar al lunes.

Hoy hay una víctima mexicana: el grupo Qilin agregó a MCM Telecom a su lista de víctimas. Todavía no hay detalles públicos sobre el alcance, pero los clientes de la empresa deberían estar atentos. En el plano global, Citrix pide parchar de inmediato una nueva falla crítica de ejecución remota en NetScaler. Estados Unidos y sus aliados desmantelaron herramientas de la campaña china Flax Typhoon. El dueño de una empresa de "recuperación" de ransomware enfrenta cargos por pagar en secreto a los atacantes. Además, un ataque de ransomware dejó fuera de servicio parte de una nube japonesa que atiende a clientes de gobierno. Cierran el día tres temas de cadena de suministro y ciclo de vida: repositorios falsos en GitHub, teléfonos Android que ya salen de fábrica con malware y el fin de las actualizaciones para Windows sin soporte.

Qilin agrega a MCM Telecom a su sitio de filtraciones

El grupo de ransomware Qilin agregó a MCM Telecom, empresa mexicana del sector tecnológico, a su lista de víctimas [1]. La publicación no describe el incidente ni presenta pruebas del supuesto compromiso. Tampoco dice si se cifraron sistemas o se robaron datos, ni incluye montos de rescate o el volumen de información afectada [2]. Hasta el cierre de esta edición la empresa no había hecho una declaración que confirme el incidente. Algunos monitores advierten que en los listados de Qilin han aparecido víctimas no verificadas, así que este caso debe tratarse como no confirmado hasta que haya evidencia independiente [2]. Qilin es uno de los grupos más activos del año. Normalmente combina el cifrado de sistemas con la amenaza de publicar la información robada.

Comentario del editor: Si se confirma, el riesgo no se limita a la empresa. Un proveedor de servicios tecnológicos suele guardar información de sus clientes corporativos, como contratos, datos de contacto y, en algunos casos, configuraciones técnicas. Ese material sirve para preparar phishing dirigido. Las empresas que contratan con MCM deberían revisar qué accesos y credenciales compartidas tienen con el proveedor.

Citrix: parche inmediato para una nueva falla RCE en NetScaler

Citrix pidió a los administradores parchar de inmediato una nueva vulnerabilidad crítica, identificada como CVE-2026-107406. La falla afecta a NetScaler ADC y a NetScaler Gateway, la solución de acceso remoto seguro de la marca. Se trata de un desbordamiento de memoria que permite ejecutar código de forma remota o provocar una denegación de servicio. Solo son vulnerables los equipos configurados como proveedor de identidad (IdP) o proveedor de servicio (SP) SAML. Al publicar el boletín, Citrix dijo no tener conocimiento de que la falla se estuviera explotando [3].

Comentario del editor: NetScaler ya fue la puerta de entrada de varias campañas de ransomware en años anteriores, y en las últimas semanas se parcharon otras fallas del mismo producto que sí se explotaron. Si su equipo está expuesto a internet y usa SAML, actualícelo cuanto antes. Si además no tenía los parches de las fallas anteriores, no basta con actualizar: también hay que revisar sesiones activas y buscar indicios de webshells.

Golpe internacional a las herramientas de Flax Typhoon

El FBI incautó siete dominios que usaba el grupo patrocinado por el Estado chino conocido como Flax Typhoon. Desde esos dominios operaba dos herramientas, MicroScan y FishHub, empleadas en ataques contra infraestructura crítica y otras organizaciones de todo el mundo [4]. La operación fue parte de una acción coordinada de Estados Unidos y otros países contra la infraestructura de Integrity Tech, una empresa con sede en Pekín. Según las autoridades, sus herramientas permitían escanear vulnerabilidades a gran escala y, en algunos casos, lograr intrusiones [5].

Comentario del editor: Que se señale a una empresa privada como proveedora de capacidades ofensivas confirma algo que ya se sabía: el espionaje estatal chino se apoya en contratistas. Incautar dominios frena la operación, pero no la elimina, porque los operadores pueden reconstruir su infraestructura.

Acusan al dueño de una empresa de recuperación de ransomware de pagar en secreto a los hackers

El Departamento de Justicia de Estados Unidos presentó cargos por fraude electrónico contra el dueño de una empresa de recuperación de ransomware. Se le acusa de pagar rescates en secreto a los atacantes mientras cobraba de más a las víctimas [6].

Comentario del editor: Antes de contratar a una empresa que promete descifrar archivos sin pagar, hay que exigirle evidencia técnica de cómo lo logra. Este caso muestra que, a veces, la supuesta recuperación es un rescate pagado con sobreprecio.

Ransomware tira parte de la nube japonesa IDCF, usada por clientes de gobierno

IDC Frontier, una de las principales empresas japonesas de nube e infraestructura digital, informó que su servicio IDCF Cloud sufrió un ataque de ransomware. El ataque provocó una interrupción en un clúster de centros de datos que da servicio al este de Japón, y la plataforma tiene clientes gubernamentales [7].

FakeGit vuelve con 17,610 repositorios maliciosos en GitHub

La campaña FakeGit se reactivó a principios de mes para distribuir el infostealer StealC. Ahora suma más de 17,000 repositorios falsos en GitHub que reparten el malware SmartLoader [8].

Comentario del editor: El blanco son desarrolladores y equipos de TI que descargan herramientas sin verificar quién las publica. Una sola estación de trabajo de un desarrollador comprometida por un infostealer puede entregar tokens de nube y credenciales de repositorios.

Teléfonos Android de bajo costo salen de fábrica con malware de proxy residencial

Se descubrió una campaña bautizada como Midnight Mimosa en teléfonos Android de bajo costo que traen software malicioso integrado en el firmware. Con él, los atacantes pueden instalar aplicaciones sin que el usuario lo note, cometer fraude publicitario y usar los equipos como proxies residenciales [9].

Comentario del editor: Los proxies residenciales permiten que el tráfico malicioso parezca venir de hogares legítimos, lo que complica el bloqueo por geolocalización o reputación de IP. Las empresas que entregan teléfonos baratos a su personal operativo deberían revisar de qué marcas son y cuál es su cadena de suministro.

Windows sin soporte dejará de recibir actualizaciones de seguridad tras la rotación de certificados

Microsoft advirtió que los equipos con versiones de Windows sin soporte dejarán de recibir actualizaciones de seguridad después de la rotación de certificados de Windows Update prevista para el próximo año [10].

Referencias

  1. https://ransomware.live/id/TUNNIFRlbGVjb21AcWlsaW4=
  2. https://www.redpacketsecurity.com/qilin-ransomware-victim-mcm-telecom/
  3. https://www.bleepingcomputer.com/news/security/citrix-warns-admins-to-patch-new-netscaler-rce-flaw-immediately/
  4. https://www.bleepingcomputer.com/news/security/fbi-disrupts-chinese-hacking-tools-used-to-breach-critical-infrastructure/
  5. https://therecord.media/flax-typhoon-china-tools-integrity-tech-international-takedown
  6. https://therecord.media/ransomware-recovery-charges-doj
  7. https://www.bleepingcomputer.com/news/security/ransomware-attack-disrupts-japans-idcf-cloud-used-by-govt-clients/
  8. https://www.bleepingcomputer.com/news/security/fakegit-malware-campaign-returns-with-17-610-malicious-github-repos/
  9. https://www.bleepingcomputer.com/news/security/low-cost-android-phones-ship-with-residential-proxy-malware/
  10. https://www.bleepingcomputer.com/news/microsoft/microsoft-outdated-windows-devices-will-lose-security-protection-next-year/