Infosec en resumen Un atacante desconocido accedió a una base de datos del gobierno francés que contenía todas las cuentas bancarias del país y se llevó 1,2 millones de registros.
El Ministerio de Economía, Finanzas y Soberanía Industrial y Digital de Francia reveló la semana pasada que el incidente ocurrió en enero, después de que atacantes desconocidos utilizaran credenciales robadas para acceder a la base de datos.
El ministerio dijo que el acceso del atacante fue restringido inmediatamente después de que se descubrió el ataque, pero que aún así logró acceder a información personal en 1,2 millones de cuentas, incluidos números de cuenta, direcciones de titulares de cuentas y números de identificación fiscal.
El gobierno francés ha movilizado a agencias que luchan contra este tipo de incidentes y ha advertido a los titulares de cuentas que estén atentos a los mensajes sospechosos.
0 días en EPMM de Ivanti bajo ataque
La Unidad 42 de Palo Alto Networks informó la semana pasada que un par de días cero en Ivanti Endpoint Manager para dispositivos móviles (EPMM) parcheado por el proveedor el mes pasado resultó ser popular entre los atacantes.
Según los investigadores de la Unidad 42, la escoria cibernética tiene conocimiento de dos CVE con calificación 9,8 (CVE-2026-1281 y CVE-2026-1340) y se dirigen a sistemas sin parches.
Los gobiernos estatales y locales, la atención médica, la manufactura, los servicios profesionales y legales y el sector tecnológico en los EE. UU., Alemania, Australia y Canadá se ven afectados por atacantes que explotan estas vulnerabilidades.
La Unidad 42 informa que los atacantes han intentado explotarlos estableciendo un shell inverso, instalando un shell web, descargando malware y realizando reconocimientos en busca de vulnerabilidades adicionales.
Los investigadores observaron que hay parches disponibles para ambas vulnerabilidades y señalan que la instalación no requiere tiempo de inactividad, por lo que merece un lugar destacado en las listas de tareas pendientes de los propietarios.
¿Estafa 0APT? No tan rápido, dicen los investigadores
Quizás recuerde que en el resumen de seguridad de la semana pasada escribimos sobre la opinión de GuidePoint Security de que un grupo que se hace llamar 0APT parece ser una pandilla deshonesta que utiliza los datos obtenidos ilícitamente de otros ciberdelincuentes para hacerse pasar por suyos.
Investigadores del equipo de investigación de amenazas Howler Cell de la firma de seguridad Cyderes se han acercado para advertirnos que no ignoremos al grupo, ya que hay signos de que es una amenaza real.
Según la investigación de Howler Cell, la presencia inicial de 0APT podría ser en su mayor parte falsa, pero «los operadores detrás de 0APT están ejecutando una plataforma activa de Ransomware como servicio con contenido malicioso funcional y un modelo de asociación funcional».
Howler Cell advierte que el engaño puede haber sido un intento de llamar la atención, como dijimos, pero no solo se estafa a las víctimas, sino que también pueden estar tratando de atraer afiliados construyendo rápidamente una reputación.
Howler Cell dijo que pudo acceder al portal de ransomware como servicio del grupo, recopilando muestras de malware que eran completamente viables y estaban esperando ser implementadas.
«0APT ransomware demuestra un claro enfoque en la confiabilidad, la capacidad de configuración del operador y la implementación criptográfica segura, alineándose con las tendencias modernas en el desarrollo de ransomware basado en Rust», dijo Howler Cell.
Has sido advertido.
La IA ayuda a los ciberdelincuentes a moverse más rápido y hacer más
La IA se está convirtiendo rápidamente en el mejor amigo de los ciberdelincuentes, ya que sirve como multiplicador de fuerza que aumenta la tasa de éxito del atacante en cada etapa de la campaña.
La Unidad 42 dijo en su Informe global de respuesta a incidentes 2026 publicado la semana pasada que la IA contribuyó a cuadruplicar las tasas de exfiltración en 2025, lo que la convierte en una de las amenazas más peligrosas que surgirán el próximo año.
«La IA está cambiando la economía de la intrusión», dijo la Unidad 42 en un informe. «Aumenta la velocidad, la escala y la eficacia de los atacantes al tiempo que abre vectores de ataque completamente nuevos».
Sabemos que la IA lleva algún tiempo ayudando a los ciberdelincuentes. El informe de la Unidad 42, sin embargo, sugiere que las tendencias que hemos visto hasta ahora sólo acelerarán y empeorarán el problema.
La IA permite a los atacantes moverse más rápido para explotar las vulnerabilidades, y la Unidad 42 dice que ha visto señales de que los atacantes están usando IA para ayudarlos a escanear las vulnerabilidades descubiertas dentro de los 15 minutos posteriores a la publicación de un CVE.
«Los intentos de explotación a menudo comienzan antes de que muchos equipos de seguridad hayan terminado de leer la alerta de vulnerabilidad», señala la Unidad 42. La asistencia de IA significó que el tiempo hasta la exfiltración podría ser tan solo 25 minutos, según las simulaciones de la Unidad 42.
La IA reduce aún más la barrera de entrada para nuevos atacantes, lo que facilita la personalización de las hazañas de ingeniería social y protege contra errores ortográficos y gramaticales que traicionan su naturaleza.
Se necesitará una vigilancia constante y una nueva línea de defensa para mantenerse al día con esta última generación de amenazas de IA, como se incluye en el informe de la Unidad 42.
Tenga revela los datos del cliente
El fabricante de juguetes sexuales Tenga dijo que se han publicado detalles de un «segmento limitado» de su base de clientes en EE. UU. que se comunicó con los representantes de soporte de la compañía.
Los ciberdelincuentes obtuvieron el historial de correspondencia y las direcciones de correo electrónico de los clientes (ninguna otra PII o información financiera, pero incluso ese dato limitado podría ser embarazoso) examinando la cuenta de correo electrónico de un empleado, dijo la compañía.
Parece que también podría estar involucrada una campaña de correo electrónico malicioso utilizando direcciones obtenidas por el ladrón digital, ya que Tenga también advierte a los clientes atrapados en la filtración que no abran archivos adjuntos sospechosos.
La compañía dijo que ya había estado en contacto con los clientes afectados y dijo que tenía la intención de utilizar más medidas de seguridad para evitar otro incidente similar en el futuro. ®

