Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Puesto de monitorización vacío de noche, con los dos monitores apagados, unos auriculares sobre la mesa y la silla apartada
9 min lectura

El agente dice SECURE y tu consola lleva días sin recibir nada

Akamai enseñó en DEF CON 34 cómo convertir un EDR comercial en el escondite del atacante. Lo que menos se ha contado es el final: una línea en el fichero hosts corta toda la telemetría mientras el agente sigue mostrando «SECURE». La señal que vigilas la controla el endpoint; la única que el atacante no puede fabricar es el silencio en tu consola. Y esa casi nadie la tiene alarmada.

Puesto de trabajo vacío en una oficina técnica de noche, con dos monitores apagados y un rack al fondo
8 min lectura

Defender apaga el botón de investigar: AIR deja de dispararse a mano

Mañana, 1 de septiembre de 2026, la investigación y respuesta automatizada de Microsoft Defender deja de ser una experiencia separada y deja de poder lanzarse a mano. Lo dice la documentación oficial en un recuadro de dos párrafos, y el aviso MC1411577 se publicó el 2 de julio: sesenta y un días de margen. Repasamos qué se rompe de verdad (los scripts que llaman a startInvestigation), por qué «ejecuta un análisis completo» no responde la misma pregunta, a quién no le afecta esto en absoluto, y el reloj de siete días del Action center que sí deberías mirar hoy.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Apagaron el EDR con un reinicio, y el cifrado falló por falta de memoria

El 4 de agosto un afiliado de Akira entró por una VPN SSL sin MFA en unos siete minutos y, en vez de pelearse con el EDR, reinició el host comprometido en <code>Modo seguro con red</code>: el agente y la protección en tiempo real de Defender dejaron de arrancar. Hemos contado la ventana ciega sobre las horas del informe de Huntress y salen 1 h 41 min, no los 10 minutos que circularon. El cifrado falló, pero por memoria virtual, no por las defensas.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Entraron por el puerto 5900 y salieron con root: el minero era lo de menos

El centro de ciberseguridad neerlandés avisó a mediados de agosto de que están explotando el fallo de Compartir pantalla de macOS en Macs con el puerto 5900 abierto a internet, y de que en todos los casos notificados el atacante consiguió root y dejó un minero de Monero. Apple ya había publicado el parche el 6 de agosto. Qué falla exactamente en CVE-2026-65400, por qué el endurecimiento de toda la vida no tapaba este agujero, y la lista que casi ninguna empresa tiene: la de lo que escucha desde fuera.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
8 min lectura

Tres días para parchear, y el tercero cae en sábado

Desde que CISA cambió sus plazos el 10 de junio, 42 de las 48 vulnerabilidades que ha dado de alta traen tres días para arreglarlas. Contamos los días de la semana sobre el fichero del catálogo: ninguna alta de 2026 se publicó en sábado o domingo, y trece de esos plazos de tres días vencen precisamente ahí. En agosto, con media plantilla fuera, el cuello de botella está en quién firma que se puede aislar un servidor a las tres de la mañana.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no rompe tu antivirus: lo para como un servicio más

Microsoft publicó el 10 de agosto el desmontaje del cifrador de DeadLock. Lo interesante no es la criptografía: es la lista de cosas que apaga antes de cifrar nada. Defender detenido como servicio, las instantáneas de volumen fuera, los servicios de un controlador de dominio parados y —esto es lo que casi nadie mira— los canales de registro de eventos no borrados, sino deshabilitados en el registro.

Un MacBook abierto visto desde arriba sobre un escritorio con una libreta y un lápiz: el equipo de trabajo donde alguien pega un comando dictado por una web
8 min lectura

El malware de macOS que no explota nada: lo pegas tú en la Terminal

El 6 de agosto Huntress publicó el análisis de un ladrón de credenciales para macOS escrito en Go que llevaba tres meses dentro de un Mac monitorizado. No hay CVE, no hay exploit y no hay nada que parchear: la cadena empieza con una web que te dicta un comando y un usuario que lo pega en la Terminal. Qué hace ese comando línea a línea, por qué Gatekeeper no interviene, qué se lleva de verdad en una empresa (Keychain, cookies de sesión, contraseñas del navegador) y por qué el aviso que Apple añadió en macOS 26.4 es un badén y no un muro.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

Tu passkey no se rompe: se copia la llave maestra

El 3 de agosto Unit 42 publicó tres formas de entrar en cuentas protegidas con passkey sin romper una sola línea de criptografía. La más grave saca de la memoria de Chrome un secreto de 32 bytes que descifra todas las passkeys sincronizadas de la cuenta, y en la implementación actual de Google ese secreto no se puede rotar ni revocar. Las tres empiezan igual: con un programa malicioso ya corriendo en un Windows, sin permisos de administrador y sin escalada de privilegios. Seguimos recomendando passkeys, y aquí explicamos por qué eso no es contradictorio.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
8 min lectura

El agente que instalamos en tus equipos también es una puerta

El 3 de agosto CISA metió CVE-2026-18577 en el catálogo de vulnerabilidades explotadas con plazo para el día 6. Es un fallo en la consola desde la que muchos proveedores de IT gestionan los equipos de sus clientes, y llegó como parche incompleto de otro fallo publicado dos días antes. El fabricante se enteró por un aumento de incidencias de licenciamiento, no por una alerta de seguridad. El acceso no lo dio un malware: los atacantes usaron el control remoto del propio producto y dejaron un túnel para seguir dentro después de que les cortaran la consola. Somos proveedor de servicios gestionados y este post va de lo que eso significa para quien nos contrata.

CVE-2025-68686: el parche de FortiOS que se saltaba con una barra de más
8 min lectura

Parchear no es limpiar: FortiOS y la barra de más

CISA metió el 27 de julio en su catálogo de vulnerabilidades explotadas un fallo de FortiOS con una fecha pegada: 10 de agosto. CVE-2025-68686 no abre ninguna puerta nueva: reabre la que Fortinet creyó cerrar en abril de 2025, y lo hace con una barra de más en la ruta. La historia del enlace simbólico en la carpeta de idiomas, el parche que era una comparación de cadenas, las ramas 7.2, 7.0 y 6.4 que se quedaron sin corrección, y por qué actualizar es una acción mientras que estar limpio es una conclusión que hay que demostrar.

Fatiga de alertas: cómo montar una monitorización que avisa de lo que importa
8 min lectura

Tu monitorización no está rota: está gritando

Una organización recibe de media 2.992 alertas de seguridad al día y el 63% no las mira nadie, según el recuento de Vectra AI para 2026. Lo interesante es que el volumen lleva tres años bajando y el porcentaje sin atender sigue ahí. Filtrar más no arregla el problema, porque el problema nunca fue cuántas alertas entran: es cuántas llegaban con un dueño y una acción escritos al lado. Cómo podamos una monitorización que grita, qué nos despierta a las tres de la mañana y qué se queda para el informe.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

Al becario que no se cansa lo ha fichado el otro bando: una IA autónoma ya automatiza ataques reales

En una intrusión al Ministerio de Finanzas de Tailandia, el atacante dejó un agente de IA de código abierto trabajando en modo desatendido para automatizar la parte aburrida del ataque: enumerar, escalar privilegios, buscar por dónde seguir. No rompió nada nuevo —entró por credenciales por defecto y CVEs de 2021 sin parchear—, pero hizo el trabajo sucio más rápido y sin descanso. Lo que de verdad cambia es la velocidad, y a la velocidad solo se le contesta con detección y respuesta 24/7.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN