Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Filas de puestos con ordenadores en una sala vacía; solo una pantalla encendida
8 min lectura

Quatre EDR i cap alerta: què et queda llavors

El 6 de juliol, dos investigadors de SensePost van publicar una tècnica d'injecció de codi i la van provar contra quatre EDR líders del mercat configurats per detectar, bloquejar i remeiar: va funcionar en tots quatre i no es va crear cap alerta. El 22 de setembre, Flashpoint la va reproduir. La tècnica no escriu a la memòria d'un altre procés —la ruta que tots els EDR vigilen des de fa una dècada—, sinó que fica la càrrega als paràmetres amb què arrenca un procés nou. Llegim les dues publicacions senceres, inclosa la part que els titulars es van saltar: al laboratori de Flashpoint el component XDR SÍ que va bloquejar, i només va deixar de fer-ho després d'apilar-li a sobre dues evasions més; i els mateixos autors avisen que la tècnica «té múltiples oportunitats de detecció». A més: per què això és post-explotació i no una via d'entrada, per què la mateixa primitiva ja s'havia descrit en públic abans (sense data coneguda), les quatre comprovacions que pots demanar a la teva consola aquesta setmana —i el parany que cap no és un botó, sinó una consulta sobre telemetria que cal haver desat i que algú ha d'escriure—.

Pasillo entre armarios de servidores en penumbra, con centenares de indicadores luminosos encendidos a la vez
7 min lectura

Tempesta de reintents: la segona caiguda la provoques tu

El 12 de juny de 2025 Google Cloud va caure a gran escala. Als 40 minuts la mitigació estava desplegada i les regions van començar a recuperar-se, les petites primer; us-central1 no va quedar resolta del tot fins 2 h 40 min després de començar l'incident. El que va allargar aquella regió no va ser el bug: van ser els reintents. L'informe públic ho diu amb totes les lletres —«Service Control no tenia implementat el backoff exponencial aleatoritzat apropiat per evitar això»— i descriu un efecte ramat sobre la taula de Spanner de la qual depenia tot. Aquí expliquem on viu aquest mateix mecanisme en una empresa normal (el cron que triga més que el seu interval, el backup que se solapa, els seixanta equips que arrenquen alhora quan torna la llum, el monitoratge que pitja just quan fa mal), per què tres reintents en tres capes són 64 intents contra la teva base de dades, els quatre números que cal tenir escrits i quan NO tocar res.

Pasillo de un archivo con estanterías compactas llenas de cajas de archivo numeradas
9 min lectura

La primera bretxa amb agent d'IA ja està notificada. El més difícil va ser poder explicar-la

El 14 de setembre l'AEPD va publicar que ha rebut la primera notificació d'una bretxa de dades personals que «habría sido ejecutada mediante un agente de inteligencia artificial». L'atac sencer ocupa una frase, i l'Agència avisa que la informació ve de la mateixa organització afectada i està pendent d'anàlisi. Llegim aquestes quatre fases com allò que acabaran sent per a algú altre: un formulari de la Seu Electrònica amb 72 hores de rellotge. Quin registre cal per poder escriure cada frase, per què «de forma autónoma» s'infereix i no es registra, què et demana ara l'AEPD per escrit a l'anàlisi de riscos, i per què tres de les quatre fases es paren amb coses avorrides que no porten IA.

Puesto de monitorización vacío de noche, con los dos monitores apagados, unos auriculares sobre la mesa y la silla apartada
9 min lectura

L'agent diu SECURE i la teva consola fa dies que no rep res

Akamai va ensenyar a la DEF CON 34 com convertir un EDR comercial en l'amagatall de l'atacant. El que menys s'ha explicat és el final: una línia al fitxer hosts talla tota la telemetria mentre l'agent continua mostrant «SECURE». El senyal que vigiles el controla l'endpoint; l'únic que l'atacant no pot fabricar és el silenci a la teva consola. I aquest gairebé ningú el té alarmat.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
5 min lectura

GTA 6, CyberLeek i el MachineGuid: el rastre digital que també deixa la teva empresa

Per trobar qui filtra material de GTA 6, Take-Two va presentar el 20 d'agost del 2026 dues citacions DMCA demanant a Microsoft i Discord el MachineGuid, els identificadors de dispositiu MSA, les IPs, els telèfons, les connexions vinculades i el contingut d'OneDrive de cada compte de tres servidors. Què és el MachineGuid, per què identifica el dispositiu i no el compte, i per què la teva empresa genera exactament el mateix rastre cada dia laborable.

Plan de continuidad sin ensayar: un servidor sacado a medias del rack con los cables de alimentación desenchufados
9 min lectura

El pla de continuïtat que ningú no ha assajat és un document, no un pla

L'informe anual de caigudes d'Uptime Institute de maig de 2026 diu que la primera causa de les caigudes amb error humà al darrere continua sent no seguir procediments ja establerts. Establerts: el document existia. I el 87% dels qui van patir una caiguda amb impacte creu que es podia evitar amb millor gestió, processos o configuració, set punts més que el 2024. Què falta, doncs, com és un assaig que serveixi, i quan NO n'hauries de fer cap.

Cuadro eléctrico general abierto en un cuarto de instalaciones, con filas de magnetotérmicos colgando todos de un mismo interruptor principal
5 min lectura

Van caure sis serveis de Microsoft 365 alhora. Per al teu pla de continuïtat són un de sol

Dilluns 31 d'agost l'incident EX1464935 sobre Exchange Online va acabar a MO1465074, amb OneDrive, SharePoint Online, Teams, Purview i Defender XDR a dins. Sis noms, una configuració d'autenticació compartida per sota. Repassem les hores —incloses les que no quadren entre BleepingComputer i Computerworld, i ho diem en comptes de triar-ne una—, per què ningú no ha confirmat allò del certificat caducat, i la dependència que gairebé ningú mirarà: la consola de seguretat i la capa d'auditoria eren dins d'allò que havia caigut.

Cajón abierto de un fichero de tarjetas de archivo de madera en una sala de oficina, con las fichas de papel apretadas y vistas de canto
5 min lectura

Hi ha qui fa des de dilluns que no pot cercar a Microsoft 365. Per al SLA, això no és una caiguda

L'incident MO1456424 fa des de dilluns 17 d'agost que està obert: part dels usuaris de Microsoft 365 no troben res en cercar a SharePoint Online, OneDrive i Outlook. Els fitxers s'obren, el correu entra i surt, i per això el comptador de disponibilitat no es mou. Què diu el comunicat de Microsoft paraula per paraula, per què les definicions de «caiguda» del seu SLA deixen fora exactament això, i quina comprovació cal muntar per assabentar-te'n tu abans que els teus usuaris.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
5 min lectura

Tres dies per pedaçar, i el tercer cau en dissabte

D'ençà que CISA va canviar els seus terminis el 10 de juny, 42 de les 48 vulnerabilitats que ha donat d'alta porten tres dies per arreglar-les. Hem comptat els dies de la setmana sobre el fitxer del catàleg: cap alta del 2026 no es va publicar en dissabte o diumenge, i tretze d'aquests terminis de tres dies vencen justament allà. A l'agost, amb mitja plantilla fora, el coll d'ampolla és qui signa que es pot aïllar un servidor a les tres de la matinada.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
5 min lectura

Si el desxifratge falla, el missatge passa igual

El 4 d'agost CISA va incloure CVE-2026-34486 al seu catàleg de vulnerabilitats explotades: un 9,8 a Apache Tomcat que es corregeix amb una línia de codi canviada de lloc. Durant dues setmanes, si el desxifratge d'un missatge del clúster fallava, Tomcat ho apuntava al log i processava el missatge igualment. I només estaven afectades 11.0.20, 10.1.53 i 9.0.116: exactament les versions que portaven el pedaç de la fallada anterior. Què vol dir que un control «falli obrint», per què el log era l'única senyal i què revisem nosaltres.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
5 min lectura

El teu SD-WAN no cau: te'l reconfiguren

De les 172 vulnerabilitats que la CISA ha marcat com a explotades en el que portem del 2026, nou apunten al mateix lloc: el pla de gestió d'una xarxa SD-WAN. I l'atacant que va documentar Mandiant dins d'un Catalyst SD-WAN Manager no va fer caure res: es va donar d'alta com a peer, es va copiar les plantilles de configuració del fabric per la pròpia API del producte i va esborrar les seves petjades. Els números surten del catàleg KEV comptats per nosaltres, incloses les dues úniques entrades de tot l'any amb termini de 48 hores. Què mirar quan l'atac té forma de canvi de configuració legítim i el teu monitoratge continua en verd.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
5 min lectura

Zabbix 8.0: data de sortida, LTS i roadmap — què és real i què encara és una diapositiva

Zabbix 8.0 és la propera LTS i mig sector ja n'escriu com si estigués instal·lada. A 30 de juliol del 2026 l'últim publicat és la beta 2, del 9 de juliol, i al registre oficial de contenidors la 8.0 es diu trunk. Quines features són de debò a les release notes oficials (JSON natiu de 128 MiB, ClickHouse com a backend d'històric, c-ares amb memòria cau de DNS), què continua sent només roadmap (OpenTelemetry, motor d'esdeveniments complexos, app mòbil, permisos de proxy) i on és la factura real de l'upgrade: els mínims de base de dades i les macros retirades que viuen als teus avisos.

Fatiga de alertas: cómo montar una monitorización que avisa de lo que importa
5 min lectura

La teva monitorització no està trencada: està cridant

Una organització rep de mitjana 2.992 alertes de seguretat al dia i el 63% no les mira ningú, segons el recompte de Vectra AI per al 2026. L'interessant és que el volum fa tres anys que baixa i el percentatge sense atendre continua igual. Filtrar més no arregla el problema, perquè el problema mai no va ser quantes alertes entren: és quantes arribaven amb un responsable i una acció escrits al costat. Com podem una monitorització que crida, què ens desperta a les tres de la matinada i què es queda per a l'informe.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN