La semana en noticias sobre filtraciones

Google y el FBI han advertido a los bufetes de abogados estadounidenses sobre una banda de ransomware que ha intensificado sus tácticas enviando a falsos técnicos informáticos directamente a las oficinas de las víctimas. Mientras tanto, un ataque a la cadena de suministro de rápida propagación vinculado al gusano «Miasma» afectó al ecosistema de desarrolladores de Microsoft, extendiéndose a través de repositorios de código vinculados a las herramientas en la nube de Azure. Por otra parte, un ataque de phishing contra la empresa de energía Eversource Energy dejó al descubierto la información personal de miles de residentes de Connecticut, Massachusetts y New Hampshire.

Estados Unidos

Bufetes de abogados de EE. UU.

Sector: Jurídico Vulnerabilidad: ransomware y malware

Google y el FBI han advertido a los bufetes de abogados estadounidenses sobre una banda dedicada al ransomware que ha intensificado sus tácticas, llegando, en algunos casos, a enviar a falsos técnicos informáticos directamente a las oficinas de las víctimas.

El 5 de junio, Mandiant (de Google) y el Grupo de Inteligencia sobre Amenazas de Google publicaron un informe en el que se detallaban los ataques perpetrados por el grupo Silent Ransom entre enero y mayo, dirigidos contra decenas de organizaciones. Según el informe, el grupo utilizó el acceso físico y presencial para facilitar los ataques, lo que incluyó la infiltración de personas desde dentro, el soborno de empleados y el acceso a edificios de oficinas para respaldar sus operaciones cibernéticas.

El mes pasado, el FBI advirtió de que el grupo «Silent Ransom» estaba atacando a bufetes de abogados mediante campañas de phishing e ingeniería social, haciéndose pasar por personal de soporte informático. Según se ha informado, en algunos casos los atacantes enviaron a falsos técnicos informáticos a las oficinas de las víctimas, donde se conectaron a los dispositivos de los empleados y utilizaron memorias USB o herramientas de acceso remoto para robar contratos, números de la Seguridad Social, registros financieros e información fiscal.

Fuente

Cómo puede afectar a su empresa

Hacerse pasar por personal de TI o de soporte técnico se ha convertido en una táctica cada vez más habitual entre los ciberdelincuentes para acceder a sistemas y datos confidenciales. Con el pretexto de resolver un problema técnico o de seguridad, los atacantes se ganan la confianza de sus víctimas y las convencen para que participen en sesiones de pantalla compartida. A continuación, intentan eludir los controles de seguridad convenciendo a las víctimas de que instalen software de acceso remoto o utilicen las funciones de pantalla compartida integradas en aplicaciones como Zoom y Microsoft Teams. Los usuarios deben verificar siempre la identidad y la legitimidad de cualquier persona que solicite acceso a sus dispositivos o a información confidencial antes de realizar cualquier acción.

Norteamérica

El ecosistema de desarrolladores de Microsoft

Sector: Tecnología Explotación: Ataque a la cadena de suministro

El 5 de junio, un ataque relámpago a la cadena de suministro relacionado con el gusano «Miasma» afectó al ecosistema de desarrolladores de Microsoft, propagándose a través de repositorios de código asociados a las herramientas en la nube de Azure.

GitHub desactivó 73 repositorios pertenecientes a cuatro organizaciones de Microsoft en GitHub después de que se publicara una confirmación maliciosa en el repositorio Azure/durabletask utilizando una cuenta de colaborador que había sido comprometida previamente. El ataque insertó archivos de configuración diseñados para ejecutar una carga útil destinada a robar credenciales cuando los desarrolladores abrían el repositorio utilizando herramientas como Claude Code, Gemini CLI, Cursor o Visual Studio Code. La campaña se centró específicamente en las relaciones de confianza y las capacidades de automatización que están cada vez más integradas en los flujos de trabajo modernos de desarrollo de software.

El incidente parece ser la última evolución de la campaña «Miasma», una operación dirigida a la cadena de suministro basada en malware autorreplicante vinculada al actor malicioso TeamPCP.

Fuente

Cómo puede afectar a su empresa

Los ataques a la cadena de suministro siguen aumentando, ya que los autores de las amenazas se centran cada vez más en repositorios de software de confianza, herramientas de desarrollo y componentes de terceros para llegar a un mayor número de víctimas. Dado que una sola vulneración puede propagarse en cadena a múltiples organizaciones, estos ataques pueden tener repercusiones de gran alcance en todo el ecosistema de software. Las organizaciones deben reforzar los procesos de revisión de código, aplicar controles de acceso estrictos a los repositorios, supervisar continuamente los flujos de CI/CD en busca de actividades sospechosas y auditar periódicamente las dependencias de terceros para reducir el riesgo de vulneración.

Norteamérica

Dashlane

Sector: Tecnología Explotación: Hackeo

La plataforma de seguridad de credenciales Dashlane ha revelado que unos atacantes han conseguido al menos una docena de cajas fuertes cifradas que los clientes utilizan para almacenar contraseñas y otras credenciales confidenciales.

Según la empresa, los atacantes lograron forzar mediante un ataque de fuerza bruta su sistema de autenticación de dos factores, obteniendo acceso a aproximadamente 20 cuentas de clientes. Al eludir el mecanismo de autenticación, los autores del ataque pudieron descargar copias de los almacenes cifrados de determinados clientes. Dashlane ha informado de que ha notificado a los clientes afectados cuyos almacenes cifrados fueron objeto de acceso y descarga por parte de los atacantes.

Posteriormente, Dashlane confirmó que había concluido su investigación sobre el incidente y determinó que los atacantes se habían centrado en los puntos finales de la API utilizados para el registro de dispositivos. Según la empresa, los autores del ataque utilizaron un ataque de fuerza bruta para enviar un gran volumen de solicitudes automatizadas a dichos puntos finales, lo que les permitió acceder a un número limitado de cuentas de clientes.

Fuente

Cómo puede afectar a su empresa

Un ataque de fuerza bruta, también conocido como «credential stuffing», se produce cuando los atacantes utilizan un gran número de combinaciones de nombres de usuario y contraseñas para obtener acceso no autorizado a las cuentas. Incidentes como este ponen de relieve la importancia de la autenticación multifactorial, que añade una capa adicional de seguridad incluso si las credenciales se ven comprometidas. Las organizaciones también deberían fomentar el uso de contraseñas seguras y únicas, y supervisar cualquier actividad inusual de inicio de sesión para evitar el acceso no autorizado.

Estados Unidos

Colina Financial Advisors Limited

Sector: Finanzas Vulnerabilidad: ransomware y malware

El grupo de ransomware Incransom incluyó a Colina Financial Advisors Limited (CFAL) como víctima en su página web dedicada a la filtración de datos el 3 de junio.

Colina Financial Advisors Limited, con sede en las Bahamas, es una empresa independiente dedicada a la gestión patrimonial y al asesoramiento en inversiones, y constituye la división de inversiones de Colina Holdings Ltd. Se cree que el ataque tuvo lugar el 1 de junio y, según se ha informado, supuso la sustracción de aproximadamente 500 GB de datos altamente confidenciales. Al parecer, la información filtrada incluye datos personales identificativos de los clientes, perfiles financieros y datos sobre activos, información empresarial confidencial, datos de sistemas, documentos de planificación sucesoria y jurídica, así como registros de cumplimiento normativo.

La divulgación de perfiles financieros confidenciales de los clientes y de documentos de planificación patrimonial supone un riesgo significativo de fraude selectivo, ingeniería social y otras actividades maliciosas dirigidas contra los clientes de la empresa.

Fuente

Cómo puede afectar a su empresa

Si tu información se ve comprometida en incidentes como este, es importante que te mantengas alerta ante posibles intentos de phishing, robo de identidad y actividades financieras no autorizadas. Las personas deben supervisar de cerca sus cuentas financieras para detectar transacciones sospechosas, revisar periódicamente los extractos bancarios y considerar la posibilidad de activar una alerta de fraude en sus informes de crédito para detectar y prevenir el uso indebido de su información personal.

Estados Unidos

Eversource Energy

Sector: Energía y recursos naturales Vulnerabilidad: Phishing

Los datos personales de los residentes de Connecticut, Massachusetts y New Hampshire quedaron expuestos tras una serie de ataques de phishing e ingeniería social dirigidos contra Eversource Energy.

Eversource Energy, anteriormente conocida como Northeast Utilities, ha informado de que, en abril, unos ataques de phishing e ingeniería social provocaron el acceso no autorizado a dos cuentas de empleados. A través de estas cuentas, los autores del ataque obtuvieron acceso a la información personal de más de 3.000 clientes. La empresa ha indicado que ha notificado el incidente a los organismos reguladores del sector energético de los tres estados, así como a las fuerzas del orden estatales y federales, pero no ha revelado más detalles al respecto.

La información que se ha visto afectada por la filtración varía según el cliente y puede incluir nombres, direcciones postales y de servicio, datos de la cuenta, números de teléfono, direcciones de correo electrónico, números de la Seguridad Social, números de permiso de conducir e información sobre cuentas financieras.

Fuente

Cómo puede afectar a su empresa

Este incidente pone de manifiesto cómo un solo ataque de phishing que tenga éxito puede exponer información confidencial de los clientes y generar riesgos derivados tanto para las organizaciones como para las personas. Las empresas deben reforzar la formación en materia de concienciación de los usuarios, implantar la autenticación multifactorial y supervisar continuamente la actividad sospechosa en las cuentas. Los clientes afectados por este tipo de filtraciones deben mantenerse alerta ante las comunicaciones no solicitadas y verificar las solicitudes de información personal o financiera antes de responder.

¿Te gusta lo que lees?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos webinars y eventos

Participa en nuestros próximos eventos y seminarios web para conocer las opiniones de los expertos, estrategias prácticas y las últimas tendencias en ciberseguridad.

Actualización sobre innovaciones de productos en la gestión de riesgos de TI del segundo trimestre 

23 de junio de 2026, 11:00 a. m. EST

Únase al equipo de producto de Kaseya para conocer las novedades del segundo trimestre de 2026 sobre las últimas mejoras en nuestras soluciones de gestión de riesgos de TI. Descubra nuevas funciones diseñadas para ayudarle a identificar los riesgos más rápidamente, simplificar el cumplimiento normativo y reforzar la seguridad, al tiempo que saca mayor partido a sus herramientas.

Regístrese ahora

Tech Jam: Gestión e investigación de alertas con Datto EDR

11 de junio de 2026, 11:00 a. m. EST

Descubra cómo detectar, investigar y responder a las amenazas en los dispositivos finales de forma más eficaz con Datto EDR. En esta sesión se analizan la priorización de alertas, los flujos de trabajo de investigación en situaciones reales y las herramientas integradas que ayudan a los proveedores de servicios gestionados (MSP) a acelerar el análisis de amenazas, la contención y la respuesta ante incidentes.

Regístrese ahora