Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario de llaves metálico abierto en el pasillo de servicio de una oficina, con dos hileras de llaves colgadas de sus ganchos
7 min lectura

Borraron las copias en los dos centros de datos

El aviso conjunto AA26-222A, publicado el 10 de agosto de 2026 por seis agencias, cuenta que contra una de las víctimas de Gunra los actores borraron los datos de copia y de archivo en el centro de datos principal <em>y</em> en el de recuperación, antes y después de desplegar el cifrador. En otro apartado cuenta cómo se hicieron con el llavero: SSH a un servidor de control de accesos y una clave simétrica que descifraba las contraseñas de las cuentas de servidor de toda la empresa. Nuestra lectura: dos sedes que aceptan la misma credencial son una sola sede con dos direcciones postales. Qué queda fuera del bloqueo de retención y seis comprobaciones para esta semana, dos de ellas hay que ejecutarlas de verdad.

Rack abierto en una sala de servidores con dos bandejas de disco a medio sacar
8 min lectura

Con cifrar el 10 % del VMDK le basta: la cuenta que cambia tu plan de recuperación

El cifrador de ESXi que Rapid7 desensambló trae un parámetro de porcentaje y el valor observado era 10: de un VMDK grande solo toca una décima parte, y con eso ya no arranca. El cifrado parcial no es nuevo —LockFile lo hacía en 2021—, pero los números sí son nuevos. Qué cambia en el reloj de tu respuesta, por qué en el hipervisor no hay agente de EDR que valga (Broadcom dice literalmente que no está soportado), qué hace el mismo actor con los servicios de copias y por qué cambiar de hipervisor no es un control de seguridad.

Archivadores metálicos grises de oficina, con un cajón entreabierto y unos papeles asomando
6 min lectura

Ransom Busters: el que te ofrece rescatarte es el que te cifró

El 18 de agosto GuidePoint (GRIT) publicó que un supuesto tercero llamado «Ransom Busters» escribe a las víctimas de ransomware ofreciendo borrar sus datos por entre 20.000 y 60.000 dólares. Al preguntarle, confirmó tener acceso al mismo conjunto de datos robados que el afiliado responsable de la intrusión, y las mismas huellas forenses se repetían en los incidentes que analizó GuidePoint. Lo que de verdad cambia todo es la fecha: el correo llegaba antes de que el incidente fuera público. Qué hacer con él la primera mañana.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Apagaron el EDR con un reinicio, y el cifrado falló por falta de memoria

El 4 de agosto un afiliado de Akira entró por una VPN SSL sin MFA en unos siete minutos y, en vez de pelearse con el EDR, reinició el host comprometido en <code>Modo seguro con red</code>: el agente y la protección en tiempo real de Defender dejaron de arrancar. Hemos contado la ventana ciega sobre las horas del informe de Huntress y salen 1 h 41 min, no los 10 minutos que circularon. El cifrado falló, pero por memoria virtual, no por las defensas.

Servidor de almacenamiento de 4U extraído sobre sus guías en una sala de servidores, con la tapa quitada y las filas de discos a la vista
9 min lectura

El «protected» de Proxmox no es un candado, es un pestillo

El ransomware Pay2Key apaga las máquinas de un cluster Proxmox y borra las copias usando la propia API: primero un <code>--protected 0</code>, después el borrado. Hemos leído el código de pve-storage para ver por qué funciona, y la respuesta incomoda: quitar el pestillo no pide ni un permiso más que borrar la copia. Qué sí levanta una frontera de verdad, y por qué no cuesta dinero.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no rompe tu antivirus: lo para como un servicio más

Microsoft publicó el 10 de agosto el desmontaje del cifrador de DeadLock. Lo interesante no es la criptografía: es la lista de cosas que apaga antes de cifrar nada. Defender detenido como servicio, las instantáneas de volumen fuera, los servicios de un controlador de dominio parados y —esto es lo que casi nadie mira— los canales de registro de eventos no borrados, sino deshabilitados en el registro.

Panel de salidas de una estación con horarios anunciados: el papel promete tiempos y el hierro tarda lo que tarda

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3122
min lectura

RTO y RPO sin humo: dos números que se firman sin haberlos calculado

Casi todos los planes de continuidad llevan un RPO y un RTO escritos con seguridad y calculados con ninguna. Qué prometen de verdad esos dos números, por qué el RPO real es el de la última copia verificada, los cuatro relojes del RTO y la aritmética que desmonta un «cuatro horas» sobre un enlace de 1 Gbps.

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

Tu servidor de copias está dentro del dominio que tiene que restaurar

Veeam corrigió en junio un fallo de 9,4 sobre 10 que permitía ejecutar código en el servidor de copias a «un usuario de dominio autenticado». Según el análisis técnico que publicó un tercero, en un servidor en grupo de trabajo ese fallo no llegaba a existir. La diferencia no está en el código: está en a quién le pregunta tu servidor de copias si eres de fiar. Qué comprueba exactamente, por qué es el sexto fallo con la misma descripción en poco más de un año, la dependencia circular que nadie dibuja en el plan de recuperación, lo que cuesta de verdad sacar el servidor del dominio y los casos en los que no lo haríamos.

Informe de ransomware 2026: 1,7 millones de dólares de coste medio de recuperación por incidente
7 min lectura

Restaurar no es recuperar: dos de cada tres salen de la copia y casi la mitad paga igual

El informe anual de ransomware de Sophos (2.158 responsables de IT en 17 países, España incluida) trae el mayor rebote de copias de la serie: el 66% de las víctimas con datos cifrados recuperó desde backup, doce puntos por encima del 54% de 2025. Y a la vez el 48% pagó, y el coste medio de recuperar subió un 11% hasta 1,7 millones de dólares sin contar el rescate. Por qué los dos números no se contradicen, el apunte de método sobre las dos medianas que casi nadie está leyendo bien, qué hay dentro de esa factura y las cinco cosas que conviene cronometrar antes del día malo.

Cl0p extorsiona sin cifrar: campaña contra PTC Windchill y FlexPLM
7 min lectura

Cl0p no ha cifrado ni un fichero: la extorsión entra por la aplicación que nadie vigila

Cl0p está explotando una vulnerabilidad crítica en PTC Windchill y FlexPLM (CVE-2026-12569, CVSS 9,3) para robar datos de ingeniería y extorsionar sin cifrar nada. El parche existía desde el 17 de junio; la ola de correos de extorsión ha llegado un mes después. Por qué tus backups no deshacen un robo, qué enseña el patrón Accellion→MOVEit→Oracle EBS (2.700+ organizaciones en una sola campaña), y las cinco cosas que haríamos esta semana.

Registro de Rumanía
Borrado; lo salvó la copia fuera de alcance
8 min lectura

Borraron el registro de la propiedad de Rumanía, backups incluidos. Lo salvó la copia que el atacante no podía tocar

El 14 de julio un atacante entró en el ANCPI rumano con credenciales válidas, fracasó al extorsionar y borró la base de datos del registro de la propiedad y los backups que alcanzó. Una semana sin compraventas ni hipotecas en todo el país. La diferencia entre incidente y catástrofe fue una copia fuera de su alcance.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN