Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Puesto de monitorización vacío de noche, con los dos monitores apagados, unos auriculares sobre la mesa y la silla apartada
9 min lectura

L'agent diu SECURE i la teva consola fa dies que no rep res

Akamai va ensenyar a la DEF CON 34 com convertir un EDR comercial en l'amagatall de l'atacant. El que menys s'ha explicat és el final: una línia al fitxer hosts talla tota la telemetria mentre l'agent continua mostrant «SECURE». El senyal que vigiles el controla l'endpoint; l'únic que l'atacant no pot fabricar és el silenci a la teva consola. I aquest gairebé ningú el té alarmat.

Puesto de trabajo vacío en una oficina técnica de noche, con dos monitores apagados y un rack al fondo
8 min lectura

Defender apaga el botó d'investigar: AIR deixa de disparar-se a mà

Demà, 1 de setembre del 2026, la investigació i resposta automatitzada de Microsoft Defender deixa de ser una experiència separada i deixa de poder llançar-se a mà. Ho diu la documentació oficial en un requadre de dos paràgrafs, i l'avís MC1411577 es va publicar el 2 de juliol: seixanta-un dies de marge. Repassem què es trenca de debò (els scripts que criden startInvestigation), per què «executa una anàlisi completa» no respon la mateixa pregunta, a qui no l'afecta això en absolut, i el rellotge de set dies de l'Action center que sí que hauries de mirar avui.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Van apagar l'EDR amb un reinici, i el xifratge va fallar per manca de memòria

El 4 d'agost un afiliat d'Akira va entrar per una VPN SSL sense MFA en uns set minuts i, en comptes de barallar-se amb l'EDR, va reiniciar el host compromès en <code>Mode segur amb xarxa</code>: l'agent i la protecció en temps real de Defender van deixar d'arrencar. Hem comptat la finestra cega sobre les hores de l'informe de Huntress i surten 1 h 41 min, no els 10 minuts que van circular. El xifratge va fallar, però per memòria virtual, no per les defenses.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Van entrar pel port 5900 i van sortir amb root: el miner era el de menys

El centre de ciberseguretat neerlandès va avisar a mitjans d'agost que estan explotant l'error de Compartir pantalla de macOS en Macs amb el port 5900 obert a internet, i que en tots els casos notificats l'atacant va aconseguir root i va deixar un miner de Monero. Apple ja havia publicat el pedaç el 6 d'agost. Què falla exactament a CVE-2026-65400, per què l'enduriment de tota la vida no tapava aquest forat, i la llista que gairebé cap empresa té: què escolta des de fora.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
8 min lectura

Tres dies per pedaçar, i el tercer cau en dissabte

D'ençà que CISA va canviar els seus terminis el 10 de juny, 42 de les 48 vulnerabilitats que ha donat d'alta porten tres dies per arreglar-les. Hem comptat els dies de la setmana sobre el fitxer del catàleg: cap alta del 2026 no es va publicar en dissabte o diumenge, i tretze d'aquests terminis de tres dies vencen justament allà. A l'agost, amb mitja plantilla fora, el coll d'ampolla és qui signa que es pot aïllar un servidor a les tres de la matinada.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no trenca el teu antivirus: l'atura com un servei més

Microsoft va publicar el 10 d'agost el desmuntatge del xifrador de DeadLock. L'interessant no és la criptografia: és la llista de coses que apaga abans de xifrar res. Defender aturat com un servei, les instantànies de volum fora, els serveis d'un controlador de domini aturats i —això és el que gairebé ningú no mira— els canals de registre d'esdeveniments no esborrats, sinó deshabilitats al registre.

Un MacBook abierto visto desde arriba sobre un escritorio con una libreta y un lápiz: el equipo de trabajo donde alguien pega un comando dictado por una web
8 min lectura

El malware de macOS que no explota res: l'enganxes tu al Terminal

El 6 d'agost Huntress va publicar l'anàlisi d'un lladre de credencials per a macOS escrit en Go que feia tres mesos que era dins d'un Mac monitoritzat. No hi ha CVE, no hi ha exploit i no hi ha res per apedaçar: la cadena comença amb un web que et dicta una ordre i un usuari que l'enganxa al Terminal. Què fa aquesta ordre línia a línia, per què el Gatekeeper no hi intervé, què s'endú de debò en una empresa (Keychain, galetes de sessió, contrasenyes del navegador) i per què l'avís que Apple va afegir a macOS 26.4 és un ressalt i no un mur.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

La teva passkey no es trenca: es copia la clau mestra

El 3 d'agost Unit 42 va publicar tres maneres d'entrar en comptes protegits amb passkey sense trencar ni una línia de criptografia. La més greu treu de la memòria del Chrome un secret de 32 bytes que desxifra totes les passkeys sincronitzades del compte, i en la implementació actual de Google aquest secret no es pot rotar ni revocar. Totes tres comencen igual: amb un programa maliciós que ja s'executa en un Windows, sense permisos d'administrador ni escalada de privilegis. Continuem recomanant passkeys, i aquí expliquem per què això no és contradictori.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
8 min lectura

L'agent que instal·lem als teus equips també és una porta

El 3 d'agost CISA va incloure CVE-2026-18577 al catàleg de vulnerabilitats explotades amb termini per al dia 6. És una fallada a la consola des de la qual molts proveïdors d'IT gestionen els equips dels seus clients, i va arribar com a pedaç incomplet d'una altra fallada publicada dos dies abans. El fabricant se'n va assabentar per un augment d'incidències de llicenciament, no per una alerta de seguretat. L'accés no el va donar cap malware: els atacants van fer servir el control remot del mateix producte i van deixar un túnel per continuar a dins després que els tallessin la consola. Som proveïdor de serveis gestionats i aquest post va del que això significa per a qui ens contracta.

CVE-2025-68686: el parche de FortiOS que se saltaba con una barra de más
8 min lectura

Pedaçar no és netejar: FortiOS i la barra de més

CISA va incloure el 27 de juliol al seu catàleg de vulnerabilitats explotades una fallada de FortiOS amb una data enganxada: 10 d'agost. CVE-2025-68686 no obre cap porta nova: reobre la que Fortinet es va pensar que tancava l'abril del 2025, i ho fa amb una barra de més a la ruta. La història de l'enllaç simbòlic a la carpeta d'idiomes, el pedaç que era una comparació de cadenes, les branques 7.2, 7.0 i 6.4 que es van quedar sense correcció, i per què actualitzar és una acció mentre que estar net és una conclusió que s'ha de demostrar.

Fatiga de alertas: cómo montar una monitorización que avisa de lo que importa
8 min lectura

La teva monitorització no està trencada: està cridant

Una organització rep de mitjana 2.992 alertes de seguretat al dia i el 63% no les mira ningú, segons el recompte de Vectra AI per al 2026. L'interessant és que el volum fa tres anys que baixa i el percentatge sense atendre continua igual. Filtrar més no arregla el problema, perquè el problema mai no va ser quantes alertes entren: és quantes arribaven amb un responsable i una acció escrits al costat. Com podem una monitorització que crida, què ens desperta a les tres de la matinada i què es queda per a l'informe.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

El becari que no es cansa l'ha fitxat l'altre bàndol: una IA autònoma ja automatitza atacs reals

En una intrusió al Ministeri de Finances de Tailàndia, l'atacant va deixar un agent d'IA de codi obert treballant en mode desatès per automatitzar la part avorrida de l'atac: enumerar, escalar privilegis, buscar per on seguir. No va trencar res de nou —va entrar per credencials per defecte i CVEs del 2021 sense pedaçar—, però va fer la feina bruta més ràpid i sense descans. El que de veritat canvia és la velocitat, i a la velocitat només se li contesta amb detecció i resposta 24/7.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN