Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario de red mural abierto en el pasillo de una oficina, con anillas pasahilos y cables recogidos, y un extintor apoyado en la pared al fondo
7 min lectura

El pedaç de juliol és la versió vulnerable de setembre

SonicWall va tancar el parell de zero-days de l'SMA 1000 a la build 12.4.3-03453 el 14 de juliol. L'avís de l'1 de setembre declara afectada la 12.4.3-03453 i anteriors: qui va complir el termini de tres dies del KEV va aterrar just a la versió que 49 dies després torna al catàleg, amb la mateixa forma de fallada. Quan un aparell repeteix la forma de la fallada, la pregunta deixa de ser si està pedaçat i passa a ser fins on arriba aquesta caixa.

Puesto de monitorización vacío de noche, con los dos monitores apagados, unos auriculares sobre la mesa y la silla apartada
9 min lectura

L'agent diu SECURE i la teva consola fa dies que no rep res

Akamai va ensenyar a la DEF CON 34 com convertir un EDR comercial en l'amagatall de l'atacant. El que menys s'ha explicat és el final: una línia al fitxer hosts talla tota la telemetria mentre l'agent continua mostrant «SECURE». El senyal que vigiles el controla l'endpoint; l'únic que l'atacant no pot fabricar és el silenci a la teva consola. I aquest gairebé ningú el té alarmat.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek i el MachineGuid: el rastre digital que també deixa la teva empresa

Per trobar qui filtra material de GTA 6, Take-Two va presentar el 20 d'agost del 2026 dues citacions DMCA demanant a Microsoft i Discord el MachineGuid, els identificadors de dispositiu MSA, les IPs, els telèfons, les connexions vinculades i el contingut d'OneDrive de cada compte de tres servidors. Què és el MachineGuid, per què identifica el dispositiu i no el compte, i per què la teva empresa genera exactament el mateix rastre cada dia laborable.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: l'MFA de tercers que Entra no compta com a MFA

La pàgina de Microsoft Learn sobre els custom controls d'Accés Condicional enumera vuit coses per a les quals aquell control no serveix, i la tercera és satisfer el requisit d'MFA. Tampoc no val per elevar rols a PIM, inscriure dispositius, SSPR, freqüència d'inici de sessió ni confiances entre inquilins. Des del setembre de 2026 no es poden crear ni editar, i «editar» vol dir esborrar i tornar a crear. Amb la consulta de Graph per saber si en tens un.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claus en un sol objecte: els valors per defecte que van obrir el clúster

Hugging Face va publicar la cronologia forense de la intrusió de juliol i OpenAI va tancar el seu informe el 26 d'agost: 17.600 accions reconstruïdes entre el 9 i el 13. Entre el primer contenidor compromès i l'objecte que guardava 136 claus no hi va haver ni una vulnerabilitat més, hi va haver valors per defecte. El token que munta cada pod, l'endpoint de metadades que respon des de dins, els secrets concentrats en un objecte i una credencial de connector compartida entre clústers. Repassem la cadena amb les hores al davant, els dos CVE que CISA va ficar al seu catàleg el 27 d'agost i les cinc preguntes que li fem a un clúster.

Sala de espera de oficina en penumbra con tres sillas grises alineadas contra la pared
8 min lectura

El wifi de convidats és una base de dades de persones (i no és al teu inventari)

Manchester Airports Group va confirmar el 27 d'agost que un tercer no autoritzat es va endur dades de clients: correu, telèfon, matrícula i codi postal, procedents de reserves d'aparcament, sales i Fast Track i de l'alta del wifi dels aeroports. La companyia no ha publicat quants; les cobertures parlen d'uns 8,7 milions. Les operacions no es van veure afectades, i aquest és justament el problema: el sistema que concentra més gent gairebé mai no és a dalt de la teva llista de criticitat. Per què la matrícula és el camp que cal mirar i les sis preguntes que resolen una tarda d'inventari a la teva recepció.

Portal de un edificio antiguo con una única puerta acristalada, el portero automático y los buzones metálicos
8 min lectura

El teu proveïdor d'identitat no és una aplicació: és infraestructura

El dilluns 24 d'agost, a les 03:38, va començar un atac de denegació de servei contra la plataforma digital compartida de l'Estat noruec. Van caure deu serveis públics i uns quants no tenien res trencat: s'havia embussat la porta per la qual s'entra a tots. Digdir escriu a la seva pàgina d'estat que <code>eSignering</code> era inaccessible «a causa de les limitacions a ID-porten», i també que les solucions eren «estables amb les limitacions que s'han posat» — part de la caiguda la van posar els mateixos defensors. Per què l'inici de sessió únic continua sent la decisió correcta, què canvia quan la porta passa a ser infraestructura i les tres preguntes que la reclassifiquen.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El pedaç que no és teu: què fas amb el CVE-2026-69836 d'Entra ID

Microsoft va publicar el 20 d'agost una fallada crítica d'execució remota a Entra ID i l'endemà va corregir la casella d'explotació a «No». No hi ha res per instal·lar: la fitxa diu «customerActionRequired: false». El que sí que és teu és la capacitat de respondre «ens va afectar?», i amb llicència Entra ID Free això dura set dies. Com llegir la fitxa des de l'API de Microsoft i quin checklist apliquem sobre l'inquilí.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

L'informe diu «zero impactes» i no vol dir que ningú no ho faci servir

Baseline Security Mode posa al centre d'administració de Microsoft 365 vint-i-un ajustos que abans només es tocaven per PowerShell: apagar l'autenticació bàsica, EWS, ActiveX, IDCRL, Publisher. La guia de Microsoft diu que actives cadascun quan el seu informe d'impacte surti a zero. El detall que canvia la lectura: els ajustos de les aplicacions d'Office s'apliquen per Cloud Policy, i els clients de Windows per sota de la versió 2510 no envien la telemetria del mode de simulació, que és la que alimenta aquest informe. Què apaga cada interruptor, què es trenca de debò en tancar EWS i en quin ordre ho fem nosaltres.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
6 min lectura

L'avís de vCenter deia que no hi havia explotació coneguda: va durar cinc dies

Broadcom va publicar VMSA-2026-0006 el 29 de juliol sense informació que suggerís explotació, i així ho vam copiar aquí l'endemà. El 3 d'agost els primers vCenter compromesos van començar a connectar-se amb la infraestructura de l'atacant i el 12 d'agost QUIRSO va publicar el recompte: 361 adreces IP víctima a 47 països. Què signifiquen aquests números, què no signifiquen i la pregunta que decideix si això va amb tu: qui pot obrir una connexió cap al teu vCenter.

Torres de telecomunicaciones entre la niebla: la red móvil privada que comparten empresas que no se conocen
9 min lectura

Van creuar d'un parc eòlic a la turbina d'una central per l'APN privada de l'operador

CERT Polska va publicar el 8 d'agost l'anàlisi de l'atac del 29 de desembre de 2025 contra una central de cogeneració polonesa. L'atacant va entrar per un FortiGate sense doble factor, va saltar a un router cel·lular, va creuar l'APN privada de l'operador de distribució i va posar tres famílies de PLC Siemens en mode STOP. A tota la cadena que descriu l'informe no s'hi cita ni un sol CVE: el que hi havia era una xarxa mòbil que anomenem privada i en la qual qualsevol dispositiu podia parlar amb qualsevol altre.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El pilot d'IA que ningú no va apagar ja és producció

El 4 d'agost CISA va incloure al seu catàleg de vulnerabilitats explotades un 9,8 a Langflow: un endpoint que reparteix tokens de superusuari a qualsevol que arribi al port, encadenat amb un altre que executa el codi que li enviïs. Feia sis setmanes que hi havia pedaç. No és un cas aïllat: a Open WebUI l'interruptor ENABLE_CODE_EXECUTION=false no apagava res, i a n8n qui podia editar un flux podia executar ordres a l'amfitrió. Tres productes, el mateix supòsit de partida. Què fem nosaltres amb la capa d'IA i automatització, i quan recomanem no muntar-la a casa.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no demana MFA: les apps connectades al teu Microsoft 365

Més de 700 organitzacions van quedar potencialment exposades l'agost del 2025 sense que a cap li robessin una contrasenya: l'atacant es va endur els tokens OAuth d'una aplicació que elles mateixes havien connectat. El 13 de juliol del 2026 Microsoft va publicar el mapa d'un any sencer d'aquesta tècnica: dues cadenes d'atac i ni un sol inici de sessió sospitós. La peça que falla no és el login, és el consentiment: com inventariar les aplicacions connectades al teu tenant amb dues consultes del Graph, què apaga de debò cada botó i per què canviar l'ajust de consentiment no revoca res del que ja s'ha concedit.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi de l'hotel treballa per a un altre: segresten el DNS per robar comptes de Microsoft 365

Des del juny de 2026 hi ha una campanya activa que compromet els portals captius d'hotels i centres de conferències, els canvia el DNS i redirigeix els hostes a pàgines falses de Microsoft 365. La part fina: amb l'abús del device code flow et prenen el compte sense robar-te la contrasenya, amb l'MFA "satisfeta". Què està passant, per què el cadenat no et salva, i què faríem nosaltres: del full-tunnel al bloqueig del device code flow.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
8 min lectura

Certighost: un usuari qualsevol podia ser el teu Domain Controller. La pregunta no és si has aplicat el pedaç, és si has auditat el teu AD CS

Certighost (CVE-2026-54121) permetia a un usuari de domini sense privilegis suplantar un Domain Controller via Active Directory Certificate Services i quedar-se el domini sencer. Microsoft el va pedaçar el 14 de juliol; el PoC funcional és públic des del 24. El mecanisme en una frase, per què AD CS és la superfície d'escalada que gairebé ningú audita, i el pla del dia: pedaç, inventari de CAs, quota de comptes de màquina a zero i auditoria de plantilles.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Fi de l'SMS com a MFA a Microsoft: Entra ID deixa d'enviar-los el febrer de 2027

El 13 de juliol Microsoft va anunciar que Entra ID deixarà de proporcionar SMS i trucades com a mètode d'autenticació: passkeys per defecte des de l'1 de setembre i retirada total l'1 de febrer de 2027, sense opt-out. Qui insisteixi en l'SMS haurà de contractar i pagar el seu propi operador. El calendari complet, per què l'SMS mai no va ser un segon factor seriós i el pla que aplicaríem a qualsevol tenant.

Check Point SmartConsole
Zero-day CVE-2026-16232 · gestió exposada
8 min lectura

El zero-day de Check Point no anava contra el teu firewall: anava contra la seva consola

CVE-2026-16232: un bypass d'autenticació a SmartConsole permetia entrar com a administrador, sense credencials, al servidor que governa tots els teus gateways Check Point. Es va explotar abans del pedaç i CISA va donar tres dies per remeiar-ho. Per què el pla de gestió és pitjor botí que el mateix firewall, i el checklist que aplica encara que no tinguis Check Point.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN