Estados Unidos
Bufetes de abogados de EE. UU.
Google y el FBI han advertido a los bufetes de abogados estadounidenses sobre una banda dedicada al ransomware que ha intensificado sus tácticas, llegando, en algunos casos, a enviar a falsos técnicos informáticos directamente a las oficinas de las víctimas.
El 5 de junio, Mandiant (de Google) y el Grupo de Inteligencia sobre Amenazas de Google publicaron un informe en el que se detallaban los ataques perpetrados por el grupo Silent Ransom entre enero y mayo, dirigidos contra decenas de organizaciones. Según el informe, el grupo utilizó el acceso físico y presencial para facilitar los ataques, lo que incluyó la infiltración de personas desde dentro, el soborno de empleados y el acceso a edificios de oficinas para respaldar sus operaciones cibernéticas.
El mes pasado, el FBI advirtió de que el grupo «Silent Ransom» estaba atacando a bufetes de abogados mediante campañas de phishing e ingeniería social, haciéndose pasar por personal de soporte informático. Según se ha informado, en algunos casos los atacantes enviaron a falsos técnicos informáticos a las oficinas de las víctimas, donde se conectaron a los dispositivos de los empleados y utilizaron memorias USB o herramientas de acceso remoto para robar contratos, números de la Seguridad Social, registros financieros e información fiscal.
FuenteCómo puede afectar a su empresa
Hacerse pasar por personal de TI o de soporte técnico se ha convertido en una táctica cada vez más habitual entre los ciberdelincuentes para acceder a sistemas y datos confidenciales. Con el pretexto de resolver un problema técnico o de seguridad, los atacantes se ganan la confianza de sus víctimas y las convencen para que participen en sesiones de pantalla compartida. A continuación, intentan eludir los controles de seguridad convenciendo a las víctimas de que instalen software de acceso remoto o utilicen las funciones de pantalla compartida integradas en aplicaciones como Zoom y Microsoft Teams. Los usuarios deben verificar siempre la identidad y la legitimidad de cualquier persona que solicite acceso a sus dispositivos o a información confidencial antes de realizar cualquier acción.
Norteamérica
El ecosistema de desarrolladores de Microsoft
El 5 de junio, un ataque relámpago a la cadena de suministro relacionado con el gusano «Miasma» afectó al ecosistema de desarrolladores de Microsoft, propagándose a través de repositorios de código asociados a las herramientas en la nube de Azure.
GitHub desactivó 73 repositorios pertenecientes a cuatro organizaciones de Microsoft en GitHub después de que se publicara una confirmación maliciosa en el repositorio Azure/durabletask utilizando una cuenta de colaborador que había sido comprometida previamente. El ataque insertó archivos de configuración diseñados para ejecutar una carga útil destinada a robar credenciales cuando los desarrolladores abrían el repositorio utilizando herramientas como Claude Code, Gemini CLI, Cursor o Visual Studio Code. La campaña se centró específicamente en las relaciones de confianza y las capacidades de automatización que están cada vez más integradas en los flujos de trabajo modernos de desarrollo de software.
El incidente parece ser la última evolución de la campaña «Miasma», una operación dirigida a la cadena de suministro basada en malware autorreplicante vinculada al actor malicioso TeamPCP.
FuenteCómo puede afectar a su empresa
Los ataques a la cadena de suministro siguen aumentando, ya que los autores de las amenazas se centran cada vez más en repositorios de software de confianza, herramientas de desarrollo y componentes de terceros para llegar a un mayor número de víctimas. Dado que una sola vulneración puede propagarse en cadena a múltiples organizaciones, estos ataques pueden tener repercusiones de gran alcance en todo el ecosistema de software. Las organizaciones deben reforzar los procesos de revisión de código, aplicar controles de acceso estrictos a los repositorios, supervisar continuamente los flujos de CI/CD en busca de actividades sospechosas y auditar periódicamente las dependencias de terceros para reducir el riesgo de vulneración.
Norteamérica
Dashlane
La plataforma de seguridad de credenciales Dashlane ha revelado que unos atacantes han conseguido al menos una docena de cajas fuertes cifradas que los clientes utilizan para almacenar contraseñas y otras credenciales confidenciales.
Según la empresa, los atacantes lograron forzar mediante un ataque de fuerza bruta su sistema de autenticación de dos factores, obteniendo acceso a aproximadamente 20 cuentas de clientes. Al eludir el mecanismo de autenticación, los autores del ataque pudieron descargar copias de los almacenes cifrados de determinados clientes. Dashlane ha informado de que ha notificado a los clientes afectados cuyos almacenes cifrados fueron objeto de acceso y descarga por parte de los atacantes.
Posteriormente, Dashlane confirmó que había concluido su investigación sobre el incidente y determinó que los atacantes se habían centrado en los puntos finales de la API utilizados para el registro de dispositivos. Según la empresa, los autores del ataque utilizaron un ataque de fuerza bruta para enviar un gran volumen de solicitudes automatizadas a dichos puntos finales, lo que les permitió acceder a un número limitado de cuentas de clientes.
FuenteCómo puede afectar a su empresa
Un ataque de fuerza bruta, también conocido como «credential stuffing», se produce cuando los atacantes utilizan un gran número de combinaciones de nombres de usuario y contraseñas para obtener acceso no autorizado a las cuentas. Incidentes como este ponen de relieve la importancia de la autenticación multifactorial, que añade una capa adicional de seguridad incluso si las credenciales se ven comprometidas. Las organizaciones también deberían fomentar el uso de contraseñas seguras y únicas, y supervisar cualquier actividad inusual de inicio de sesión para evitar el acceso no autorizado.
Estados Unidos
Colina Financial Advisors Limited
El grupo de ransomware Incransom incluyó a Colina Financial Advisors Limited (CFAL) como víctima en su página web dedicada a la filtración de datos el 3 de junio.
Colina Financial Advisors Limited, con sede en las Bahamas, es una empresa independiente dedicada a la gestión patrimonial y al asesoramiento en inversiones, y constituye la división de inversiones de Colina Holdings Ltd. Se cree que el ataque tuvo lugar el 1 de junio y, según se ha informado, supuso la sustracción de aproximadamente 500 GB de datos altamente confidenciales. Al parecer, la información filtrada incluye datos personales identificativos de los clientes, perfiles financieros y datos sobre activos, información empresarial confidencial, datos de sistemas, documentos de planificación sucesoria y jurídica, así como registros de cumplimiento normativo.
La divulgación de perfiles financieros confidenciales de los clientes y de documentos de planificación patrimonial supone un riesgo significativo de fraude selectivo, ingeniería social y otras actividades maliciosas dirigidas contra los clientes de la empresa.
FuenteCómo puede afectar a su empresa
Si tu información se ve comprometida en incidentes como este, es importante que te mantengas alerta ante posibles intentos de phishing, robo de identidad y actividades financieras no autorizadas. Las personas deben supervisar de cerca sus cuentas financieras para detectar transacciones sospechosas, revisar periódicamente los extractos bancarios y considerar la posibilidad de activar una alerta de fraude en sus informes de crédito para detectar y prevenir el uso indebido de su información personal.
Estados Unidos
Eversource Energy
Los datos personales de los residentes de Connecticut, Massachusetts y New Hampshire quedaron expuestos tras una serie de ataques de phishing e ingeniería social dirigidos contra Eversource Energy.
Eversource Energy, anteriormente conocida como Northeast Utilities, ha informado de que, en abril, unos ataques de phishing e ingeniería social provocaron el acceso no autorizado a dos cuentas de empleados. A través de estas cuentas, los autores del ataque obtuvieron acceso a la información personal de más de 3.000 clientes. La empresa ha indicado que ha notificado el incidente a los organismos reguladores del sector energético de los tres estados, así como a las fuerzas del orden estatales y federales, pero no ha revelado más detalles al respecto.
La información que se ha visto afectada por la filtración varía según el cliente y puede incluir nombres, direcciones postales y de servicio, datos de la cuenta, números de teléfono, direcciones de correo electrónico, números de la Seguridad Social, números de permiso de conducir e información sobre cuentas financieras.
FuenteCómo puede afectar a su empresa
Este incidente pone de manifiesto cómo un solo ataque de phishing que tenga éxito puede exponer información confidencial de los clientes y generar riesgos derivados tanto para las organizaciones como para las personas. Las empresas deben reforzar la formación en materia de concienciación de los usuarios, implantar la autenticación multifactorial y supervisar continuamente la actividad sospechosa en las cuentas. Los clientes afectados por este tipo de filtraciones deben mantenerse alerta ante las comunicaciones no solicitadas y verificar las solicitudes de información personal o financiera antes de responder.


