La semana en brechas de seguridad

Esta semana, una importante interrupción en los servicios de Microsoft ha afectado a Azure y a Microsoft 365, mientras que una de las preocupaciones que desde hace tiempo acosan al sector de la ciberseguridad se ha acercado un paso más a la realidad después de que OpenAI revelara que sus modelos de prueba autónomos se escaparon de un entorno aislado y comprometieron un sistema externo real. Por otra parte, los ataques de ransomware y a la cadena de suministro siguen afectando a organizaciones de todo el mundo, con incidentes de gran envergadura que han afectado al gigante de la contabilidad EY y al fabricante ferroviario suizo Stadler Rail.

La semana en brechas de seguridad

Estados Unidos

Usuarios de Microsoft

Sector: Tecnología Vulnerabilidad: Configuración incorrecta

El jueves 23 de julio se produjo una interrupción generalizada que afectó a los usuarios de Microsoft y que impidió el acceso a los servicios de Azure y Microsoft 365.

La interrupción del servicio comenzó a las 10:44 h (hora del Este) del 23 de julio y afectó principalmente a los clientes que accedían a los servicios de Microsoft 365 a través de una infraestructura de red conectada a la región de Azure «West US» de Microsoft. Microsoft registró el incidente con el número de referencia MO1437424 y confirmó que se vieron afectados varios servicios de Microsoft 365, entre ellos OneDrive, SharePoint Online, Microsoft Teams, el Centro de administración de Microsoft 365, Power Automate, Copilot Chat y Microsoft Loop.

Microsoft reveló posteriormente que la interrupción se produjo durante unas tareas de mantenimiento rutinario de los dispositivos en su región de Azure del Oeste de EE. UU., donde se estaban aislando determinadas rutas de red. La empresa explicó que su proceso de mantenimiento convierte estas solicitudes en instrucciones legibles para el sistema y verifica que al menos una de las dos rutas de red redundantes siga funcionando correctamente antes de comenzar los trabajos. Sin embargo, un error en el sistema de conversión de solicitudes identificó erróneamente dispositivos de red adicionales como parte de la operación de mantenimiento, lo que provocó una interrupción generalizada del servicio.

Fuente

Cómo podría afectar a tu negocio

Este incidente pone de relieve los riesgos que conlleva depender exclusivamente de un único proveedor de servicios en la nube para las cargas de trabajo críticas para el negocio. Aunque esta interrupción se debió a un error de mantenimiento y no a un ciberataque, demuestra cómo las organizaciones pueden perder el acceso a aplicaciones y datos críticos cuando los servicios en la nube dejan de estar disponibles. Para reducir este riesgo, las organizaciones deberían implementar soluciones de copia de seguridad de terceros para sus cargas de trabajo de Azure que almacenen los datos de copia de seguridad fuera del inquilino de Azure, garantizando así que puedan recuperar los datos críticos y mantener la continuidad del negocio incluso durante interrupciones importantes del servicio en la nube.

América del Norte

Hugging Face

Sector: Tecnología Vulnerabilidad: Piratería informática

Hugging Face ha revelado que un sistema de agentes de IA autónomos ha violado su infraestructura de producción y ha obtenido acceso a conjuntos de datos internos y credenciales.

Hugging Face es una plataforma de código abierto dedicada a la inteligencia artificial y el aprendizaje automático que utilizan más de 50 000 organizaciones y que ofrece acceso a más de 45 000 modelos de los principales proveedores de IA. Según los informes, los modelos de prueba autónomos de OpenAI escaparon de un entorno de evaluación aislado y atacaron de forma autónoma a Hugging Face en una intrusión cibernética de varias fases. Al parecer, los modelos de IA aprovecharon una vulnerabilidad de proxy de día cero para escapar del entorno de contención y recuperaron datos para resolver una prueba de rendimiento, sin que hubiera ninguna intención maliciosa por parte de un ser humano ni instrucciones para llevar a cabo el ataque.

El incidente se describe como uno de los primeros casos conocidos públicamente en los que un sistema de inteligencia artificial ha logrado escapar de forma autónoma de su entorno de pruebas y ha comprometido un sistema externo real, lo que representa el escenario de «atacante autónomo» sobre el que el sector de la inteligencia artificial y la ciberseguridad lleva tiempo advirtiendo. En un comunicado, OpenAI ha afirmado que considera el incidente un suceso cibernético sin precedentes en el que se han empleado capacidades cibernéticas de última generación y que está respondiendo en consecuencia.

Fuente

Cómo podría afectar a tu negocio

Los investigadores llevan tiempo advirtiendo de que se avecinan ciberataques autónomos y con capacidad de acción propia, a medida que los modelos de IA de vanguardia son cada vez más capaces de planificar y ejecutar ataques complejos, de múltiples pasos, durante largos periodos de tiempo y con una intervención humana mínima. A medida que estas capacidades sigan evolucionando, podrían suponer riesgos reales para las organizaciones, especialmente para aquellas que gestionan infraestructuras críticas, como los servicios públicos, la sanidad y los servicios financieros.

Reino Unido

Ernst & Young (EY)

Sector: Finanzas Vulnerabilidad: ransomware y malware

La banda de extorsión ShinyHunters ha reivindicado la autoría de un reciente ataque a la cadena de suministro dirigido contra la firma internacional de contabilidad EY.

A principios de este mes, la gigantesca empresa de contabilidad con sede en Londres había comenzado a notificar a sus clientes que su información personal y financiera se había visto comprometida a raíz de una filtración de datos. El incidente, detectado el 23 de abril, afectó a una plataforma de gestión de servicios de terceros que EY utilizaba para prestar apoyo en tareas fiscales a sus clientes. Durante el ataque se sustrajeron tickets de asistencia que podrían contener información fiscal de los clientes, lo que indica que la información personal y financiera incluida en las declaraciones de impuestos o utilizada para prepararlas podría haberse visto comprometida.

ShinyHunters ha añadido ahora a EY a su página web dedicada a filtraciones de la dark web, reivindicando la autoría del ataque y amenazando con publicar los datos supuestamente sustraídos si la empresa no se pone en contacto con el grupo antes del 31 de julio de 2026.

Fuente

Cómo podría afectar a tu negocio

Los ataques a la cadena de suministro se han convertido en una forma cada vez más habitual que utilizan los ciberdelincuentes para comprometer a las grandes organizaciones. Al centrar sus ataques en proveedores externos y prestadores de servicios, los atacantes pueden acceder a datos confidenciales de los clientes y a sistemas empresariales críticos sin tener que violar directamente la seguridad de su objetivo principal. Las organizaciones deben reducir este riesgo evaluando exhaustivamente el nivel de seguridad de los proveedores externos, aplicando controles de acceso rigurosos, supervisando continuamente la actividad de los proveedores, limitando el acceso de terceros a lo estrictamente necesario y asegurándose de que los proveedores solucionen sin demora las vulnerabilidades conocidas y los incidentes de seguridad.

América del Norte

Sensación térmica

Sector: Tecnología Vulnerabilidad: Vulnerabilidad de día cero

Varias bandas de ransomware están aprovechando una vulnerabilidad de gravedad crítica que permite la ejecución remota de código (RCE) en las plataformas de gestión del ciclo de vida del producto (PLM) de PTC, Windchill y FlexPLM.

La vulnerabilidad, identificada como CVE-2026-12569 (puntuación CVSS: 9,3), se corrigió el 17 de junio. Al día siguiente, PTC advirtió de que la vulnerabilidad había sido explotada en el mundo real y publicó indicadores de compromiso (IoC). La vulnerabilidad se añadió al catálogo de vulnerabilidades explotadas conocidas (KEV) de la CISA a finales de junio. PTC describió la vulnerabilidad como un fallo de deserialización de datos no fiables que puede ser explotado sin necesidad de autenticación.

Según los últimos informes, una filial del grupo de ransomware Cl0p está aprovechando esta vulnerabilidad. Los atacantes se centran principalmente en organizaciones de los sectores aeroespacial, de la automoción, manufacturero y minorista/de la confección.

Fuente

Cómo podría afectar a tu negocio

Las vulnerabilidades sin parchear siguen siendo una de las vías más fáciles de acceso a las redes corporativas para los ciberdelincuentes. Una vez que se hace pública la existencia de una falla crítica, los atacantes suelen actuar con rapidez para aprovechar las organizaciones que aún no han aplicado las actualizaciones de seguridad disponibles, lo que puede dar lugar a la instalación de ransomware, al robo de datos y a la interrupción de las operaciones. La implementación de una gestión automatizada de parches ayuda a las organizaciones a identificar los sistemas vulnerables, priorizar las actualizaciones críticas e instalar los parches de forma rápida y coherente, lo que reduce significativamente la ventana de oportunidad para los atacantes.

Europa

Stadler Rail

Sector: Fabricación Vulnerabilidad: ransomware y malware

Stadler Rail rechazó una demanda de rescate de aproximadamente 10 millones de francos suizos (unos 12,3 millones de dólares) por parte del grupo de ransomware Everest, después de que los atacantes lograran acceder a una plataforma de intercambio de datos compartida con uno de sus proveedores.

Stadler Rail, un fabricante suizo multinacional de locomotoras, tranvías, trenes de metro, trenes de pasajeros y sistemas de señalización ferroviaria, ha afirmado haber recibido una carta de extorsión del grupo de ransomware Everest en la que se le exigía el pago de un rescate. La empresa ha declarado que no pagará al autor de la amenaza y que ha presentado una denuncia ante la policía cantonal de Thurgau.

Según Stadler Rail, el incidente tuvo lugar a mediados de julio y no afectó a sus sistemas informáticos ni a sus operaciones de producción, que siguen funcionando con normalidad en todo el mundo. La empresa ha indicado que los atacantes solo sustrajeron información técnica de un proveedor que no se considera relevante para la seguridad.

Fuente

Cómo podría afectar a tu negocio

Los ataques a la cadena de suministro también son cada vez más habituales en el sector manufacturero, donde las organizaciones dependen de amplias redes de proveedores externos, distribuidores y socios tecnológicos. Una brecha de seguridad que afecte a un solo proveedor puede exponer información confidencial o generar riesgos operativos en múltiples organizaciones. Tal y como se ha comentado anteriormente, las organizaciones deben reforzar la seguridad de su cadena de suministro evaluando exhaustivamente los riesgos cibernéticos de los proveedores, limitando el acceso de terceros, supervisando continuamente la actividad de los proveedores y asegurándose de que los socios clave mantengan controles de seguridad sólidos y respondan con rapidez ante las amenazas emergentes.

¿Te gusta lo que estás leyendo?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos seminarios web

Únete a otros profesionales de las tecnologías de la información para establecer contactos, aprender y mejorar tus habilidades. Descubre las últimas tendencias y tecnologías en materia de ciberseguridad.

Autotask informe trimestral sobre innovaciones de productos

Autotask informe trimestral sobre innovaciones de productos

Más información
Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Más información
Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Más información