Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek y el MachineGuid: el rastro digital que también deja tu empresa

Para dar con quien filtra material de GTA 6, Take-Two presentó el 20 de agosto de 2026 dos citaciones DMCA pidiendo a Microsoft y Discord el MachineGuid, los identificadores de dispositivo MSA, las IPs, los teléfonos, las conexiones vinculadas y el contenido de OneDrive de cada cuenta de tres servidores. Qué es el MachineGuid, por qué identifica al dispositivo y no a la cuenta, y por qué tu empresa genera exactamente el mismo rastro cada día laborable.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: el MFA de terceros que Entra no cuenta como MFA

La página de Microsoft Learn sobre los custom controls de Acceso Condicional enumera ocho cosas para las que ese control no sirve, y la tercera es satisfacer el requisito de MFA. Tampoco vale para elevar roles en PIM, inscribir dispositivos, SSPR, frecuencia de inicio de sesión ni confianzas entre inquilinos. Desde septiembre de 2026 no se pueden crear ni editar, y «editar» significa borrar y volver a crear. Con la consulta de Graph para saber si tienes uno.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claves en un solo objeto: los valores por defecto que abrieron el clúster

Hugging Face publicó la cronología forense de la intrusión de julio y OpenAI cerró su informe el 26 de agosto: 17.600 acciones reconstruidas entre el 9 y el 13. Entre el primer contenedor comprometido y el objeto que guardaba 136 claves no hubo ni una vulnerabilidad más, hubo valores por defecto. El token que monta cada pod, el endpoint de metadatos que responde desde dentro, los secretos concentrados en un objeto y una credencial de conector compartida entre clústeres. Repasamos la cadena con las horas delante, los dos CVE que CISA metió en su catálogo el 27 de agosto y las cinco preguntas que le hacemos a un clúster.

Sala de espera de oficina en penumbra con tres sillas grises alineadas contra la pared
8 min lectura

El wifi de invitados es una base de datos de personas (y no está en tu inventario)

Manchester Airports Group confirmó el 27 de agosto que un tercero no autorizado se llevó datos de clientes: correo, teléfono, matrícula y código postal, procedentes de reservas de aparcamiento, salas y Fast Track y del alta del wifi de los aeropuertos. La compañía no ha publicado cuántos; las coberturas hablan de unos 8,7 millones. Las operaciones no se vieron afectadas, y ese es justamente el problema: el sistema que concentra más gente casi nunca está arriba en tu lista de criticidad. Por qué la matrícula es el campo que hay que mirar y las seis preguntas que resuelven una tarde de inventario en tu recepción.

Portal de un edificio antiguo con una única puerta acristalada, el portero automático y los buzones metálicos
8 min lectura

Tu proveedor de identidad no es una aplicación: es infraestructura

El lunes 24 de agosto, a las 03:38, empezó un ataque de denegación de servicio contra la plataforma digital compartida del Estado noruego. Cayeron diez servicios públicos y varios no tenían nada roto: se había atascado la puerta por la que se entra a todos. Digdir escribe en su página de estado que <code>eSignering</code> estaba inaccesible «a causa de las limitaciones en ID-porten», y también que las soluciones estaban «estables con las limitaciones que se han puesto» — parte de la caída la pusieron los propios defensores. Por qué el inicio de sesión único sigue siendo la decisión correcta, qué cambia cuando la puerta pasa a ser infraestructura y las tres preguntas que la reclasifican.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El parche que no es tuyo: qué haces con el CVE-2026-69836 de Entra ID

Microsoft publicó el 20 de agosto un fallo crítico de ejecución remota en Entra ID y al día siguiente corrigió la casilla de explotación a «No». No hay nada que instalar: la ficha dice «customerActionRequired: false». Lo que sí es tuyo es la capacidad de responder «¿nos afectó?», y con licencia Entra ID Free eso dura siete días. Cómo leer la ficha desde la API de Microsoft y qué checklist aplicamos sobre el inquilino.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

El informe dice «cero impactos» y no quiere decir que nadie lo use

Baseline Security Mode pone en el centro de administración de Microsoft 365 veintiún ajustes que antes solo se tocaban por PowerShell: apagar la autenticación básica, EWS, ActiveX, IDCRL, Publisher. La guía de Microsoft dice que actives cada uno cuando su informe de impacto salga a cero. El detalle que cambia la lectura: los ajustes de las aplicaciones de Office se aplican por Cloud Policy, y los clientes de Windows por debajo de la versión 2510 no envían la telemetría del modo de simulación, que es la que alimenta ese informe. Qué apaga cada interruptor, qué se rompe de verdad al cerrar EWS y en qué orden lo hacemos nosotros.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
6 min lectura

El aviso de vCenter decía que no había explotación conocida: duró cinco días

Broadcom publicó VMSA-2026-0006 el 29 de julio sin información que sugiriera explotación, y así lo copiamos aquí al día siguiente. El 3 de agosto los primeros vCenter comprometidos empezaron a conectar con la infraestructura del atacante y el 12 de agosto QUIRSO publicó el recuento: 361 direcciones IP víctima en 47 países. Qué significan esos números, qué no significan y la pregunta que decide si esto va contigo: quién puede abrir una conexión a tu vCenter.

Torres de telecomunicaciones entre la niebla: la red móvil privada que comparten empresas que no se conocen
9 min lectura

Cruzaron de un parque eólico a la turbina de una central por la APN privada del operador

CERT Polska publicó el 8 de agosto el análisis del ataque del 29 de diciembre de 2025 contra una central de cogeneración polaca. El atacante entró por un FortiGate sin doble factor, saltó a un router celular, cruzó la APN privada del operador de distribución y puso tres familias de PLC Siemens en modo STOP. En toda la cadena que describe el informe no se cita ni un solo CVE: lo que había era una red móvil que llamamos privada y en la que cualquier dispositivo podía hablar con cualquier otro.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El piloto de IA que nadie apagó ya es producción

El 4 de agosto CISA metió en su catálogo de vulnerabilidades explotadas un 9,8 en Langflow: un endpoint que reparte tokens de superusuario a cualquiera que llegue al puerto, encadenado con otro que ejecuta el código que le mandes. El parche llevaba seis semanas publicado. No es un caso aislado: en Open WebUI el interruptor ENABLE_CODE_EXECUTION=false no apagaba nada, y en n8n quien podía editar un flujo podía ejecutar comandos en el host. Tres productos, el mismo supuesto de partida. Qué hacemos nosotros con la capa de IA y automatización, y cuándo recomendamos no montarla en casa.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no pide MFA: las apps conectadas a tu Microsoft 365

Más de 700 organizaciones quedaron potencialmente expuestas en agosto de 2025 sin que a ninguna le robaran una contraseña: el atacante se llevó los tokens OAuth de una aplicación que ellas mismas habían conectado. El 13 de julio de 2026 Microsoft publicó el mapa de un año entero de esa técnica: dos cadenas de ataque y ni un solo inicio de sesión sospechoso. La pieza que falla no es el login, es el consentimiento: cómo inventariar las aplicaciones conectadas a tu tenant con dos consultas de Graph, qué apaga de verdad cada botón y por qué cambiar el ajuste de consentimiento no revoca nada de lo ya concedido.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi del hotel trabaja para otro: secuestran el DNS para robar cuentas de Microsoft 365

Desde junio de 2026 hay una campaña activa que compromete los portales cautivos de hoteles y centros de conferencias, les cambia el DNS y redirige a los huéspedes a páginas falsas de Microsoft 365. La parte fina: con el abuso del device code flow te quitan la cuenta sin robarte la contraseña, con la MFA "satisfecha". Qué está pasando, por qué el candado no te salva, y qué haríamos nosotros: del full-tunnel al bloqueo del device code flow.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
8 min lectura

Certighost: un usuario cualquiera podía ser tu Domain Controller. La pregunta no es si parcheaste, es si has auditado tu AD CS

Certighost (CVE-2026-54121) permitía a un usuario de dominio sin privilegios impersonar a un Domain Controller vía Active Directory Certificate Services y quedarse con el dominio entero. Microsoft lo parcheó el 14 de julio; el PoC funcional es público desde el 24. El mecanismo en una frase, por qué AD CS es la superficie de escalada que casi nadie audita, y el plan del día: parche, inventario de CAs, quota de cuentas de máquina a cero y auditoría de plantillas.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Fin del SMS como MFA en Microsoft: Entra ID deja de enviarlos en febrero de 2027

El 13 de julio Microsoft anunció que Entra ID dejará de proporcionar SMS y llamadas como método de autenticación: passkeys por defecto desde el 1 de septiembre y retirada total el 1 de febrero de 2027, sin opt-out. Quien insista en el SMS tendrá que contratar y pagar su propio operador. El calendario completo, por qué el SMS nunca fue un segundo factor serio y el plan que aplicaríamos en cualquier tenant.

Check Point SmartConsole
Zero-day CVE-2026-16232 · gestión expuesta
8 min lectura

El zero-day de Check Point no iba a por tu firewall: iba a por su consola

CVE-2026-16232: un bypass de autenticación en SmartConsole permitía entrar como administrador, sin credenciales, en el servidor que gobierna todos tus gateways Check Point. Se explotó antes del parche y CISA dio tres días para remediarlo. Por qué el plano de gestión es peor botín que el propio firewall, y el checklist que aplica aunque no tengas Check Point.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN