Buenos días. El repaso de hoy viene cargado de alertas de seguridad importantes: desde un ataque masivo a la cadena de suministro que afecta a desarrolladores que usan Trivy en sus pipelines CI/CD, hasta una advertencia del FBI sobre campañas de phishing dirigidas a usuarios de Signal y WhatsApp. También repasamos la acción coordinada del Departamento de Justicia de EE.UU. contra botnets IoT que alcanzaron récords de tráfico DDoS, un parche crítico de Oracle y las últimas incorporaciones de CISA al catálogo de vulnerabilidades explotadas activamente.
Ataque a la cadena de suministro de Trivy compromete 47 paquetes npm y roba secretos de CI/CD
Trivy, el popular escáner de vulnerabilidades de código abierto mantenido por Aqua Security, ha sufrido un grave ataque a su cadena de suministro. Los atacantes, identificados como el grupo TeamPCP, explotaron credenciales comprometidas en un incidente previo para forzar la publicación de versiones maliciosas de las GitHub Actions oficiales: aquasecurity/trivy-action (75 de 76 tags afectados) y aquasecurity/setup-trivy (7 tags). El código inyectado incluía un ladrón de información en Python capaz de recopilar claves SSH, credenciales de proveedores cloud, tokens de Kubernetes y configuraciones de Docker y Git.
El ataque ha escalado significativamente con la aparición de CanisterWorm, un gusano autopropagable que ya ha comprometido 47 paquetes npm, incluyendo 28 del scope @EmilGroup y 16 de @opengov. Lo singular de este malware es que utiliza un canister de la blockchain Internet Computer como punto de resolución para obtener los servidores de comando y control (C2), algo nunca visto hasta ahora. El gusano busca automáticamente tokens npm en el entorno del desarrollador para propagarse a otros paquetes. Se recomienda auditar las dependencias, rotar tokens npm comprometidos y fijar las acciones de Trivy al SHA del commit seguro (57a97c7e).
Fuente: The Hacker News
El FBI alerta de campañas masivas de phishing rusas contra usuarios de Signal y WhatsApp
El FBI y CISA han emitido una alerta conjunta sobre campañas de phishing llevadas a cabo por los servicios de inteligencia rusos contra usuarios de aplicaciones de mensajería como Signal y WhatsApp. Según el director del FBI, Kash Patel, los objetivos principales son personas de alto valor: funcionarios gubernamentales actuales y anteriores, personal militar, figuras políticas y periodistas. Las campañas ya han comprometido miles de cuentas en todo el mundo.
Los atacantes utilizan técnicas de ingeniería social, haciéndose pasar por el equipo de soporte de Signal para engañar a las víctimas. Las dos vías principales de ataque son: convencer al usuario de escanear un código QR malicioso que vincula un dispositivo del atacante a la cuenta de la víctima (dándole acceso a todos los mensajes, incluido el historial), o solicitar el PIN o código de verificación para tomar el control total de la cuenta. Las recomendaciones son claras: nunca compartir códigos de verificación, desconfiar de mensajes inesperados de contactos desconocidos y revisar periódicamente los dispositivos vinculados en la configuración de la app.
Fuente: The Hacker News
CISA añade al catálogo KEV vulnerabilidades explotadas en Apple, Craft CMS y Laravel Livewire
La agencia estadounidense de ciberseguridad CISA ha incorporado cinco nuevas vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés), ordenando a las agencias federales aplicar los parches antes del 3 de abril de 2026. Las vulnerabilidades afectan a Apple (tres fallos de corrupción de memoria en WebKit y el kernel, con puntuaciones CVSS de hasta 8.8), Craft CMS (inyección de código con CVSS 10.0, la máxima gravedad posible) y Laravel Livewire (inyección de código con CVSS 9.8 que permite ejecución remota de comandos sin autenticación).
Las tres vulnerabilidades de Apple están vinculadas a DarkSword, un kit de exploits para iOS documentado por Google Threat Intelligence Group e iVerify, que encadena estos fallos para instalar familias de malware como GHOSTBLADE y GHOSTSABER, diseñadas para el robo de datos. La vulnerabilidad de Laravel Livewire (CVE-2025-54068) es especialmente preocupante para desarrolladores web que utilicen este popular framework de PHP, ya que permite ejecución remota de código sin necesidad de autenticación previa. Si usas Laravel Livewire, verifica que tu versión esté actualizada.
Fuente: The Hacker News
Oracle parchea vulnerabilidad crítica de ejecución remota de código en Identity Manager
Oracle ha publicado una actualización de seguridad de emergencia para corregir CVE-2026-21992, una vulnerabilidad crítica con una puntuación CVSS de 9.8 sobre 10 que afecta a Oracle Identity Manager y Oracle Web Services Manager. El fallo permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticación, a través de peticiones HTTP al componente REST WebServices de Identity Manager y al componente Web Services Security del gestor de servicios web.
Las versiones afectadas son la 12.2.1.4.0 y la 14.1.2.1.0 de ambos productos. Aunque Oracle no ha confirmado explotación activa de esta vulnerabilidad, el precedente es preocupante: en noviembre de 2025, otra vulnerabilidad similar en Identity Manager (CVE-2025-61757, también con CVSS 9.8) fue explotada activamente y añadida al catálogo KEV de CISA. Oracle recomienda aplicar el parche de forma inmediata.
Fuente: The Hacker News
El Departamento de Justicia de EE.UU. desmantela botnets IoT con 3 millones de dispositivos que lanzaban ataques DDoS récord
El Departamento de Justicia estadounidense, en coordinación con autoridades de Alemania y Canadá, ha desmantelado la infraestructura de comando y control de cuatro botnets: AISURU, KimWolf, JackSkid y Mossad. En conjunto, estas redes habían comprometido más de tres millones de dispositivos IoT (Internet de las Cosas) en todo el mundo, principalmente routers, cámaras IP y grabadores de vídeo digital que suelen enviarse con credenciales débiles por defecto y rara vez reciben actualizaciones de seguridad.
Las botnets eran capaces de generar tráfico DDoS (ataque de denegación de servicio distribuido) que superaba los 30 Tbps, con un pico récord de 31,4 Tbps. AISURU emitió más de 200.000 órdenes de ataque, mientras que JackSkid superó las 90.000. Entre los objetivos se encontraban sistemas del Departamento de Defensa de EE.UU. La operación contó con la colaboración de empresas como Akamai, Cloudflare, Amazon Web Services, Google, Lumen, Nokia y Oracle, entre otras. Aunque la infraestructura de control ha sido incautada, los dispositivos infectados siguen comprometidos: si tienes dispositivos IoT, asegúrate de cambiar las contraseñas por defecto y aplicar las actualizaciones de firmware disponibles.
Fuente: The Hacker News
¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!
Últimos lanzamientos de ReviApps
ClipMason: Gestor de portapapeles inteligente para macOS que detecta el tipo de contenido copiado y ofrece acciones contextuales.
Encripta: Herramienta de cifrado de archivos para macOS con encriptación AES-256 para proteger tu información sensible.
FileMason: Organizador inteligente de archivos para macOS que automatiza la clasificación de tus documentos.
Descubre todas mis aplicaciones
Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts :-),También puedes seguirme en Twitter en @revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.
