De SonicWall a Axios: ataques y vulnerabilidades de la primera semana de agosto
Descubre los principales ciberataques y vulnerabilidades de la primera semana de agosto: SonicWall, npm (Axios), parches de Adobe y brechas de datos.
Imagen ilustrativa generada con IA
Campaña de credential stuffing contra infraestructuras SonicWall
Desde el 25 de julio está en marcha una amplia campaña automatizada de credential stuffing contra cuentas de VPN y firewalls SonicWall. El tráfico malicioso procede de cinco direcciones IP alojadas en DigitalOcean y ya ha facilitado accesos exitosos en una treintena de organizaciones. No se ha observado actividad manual posterior a la intrusión, lo que sugiere que el objetivo principal era el mero acceso no autorizado, quizá para reventa de credenciales o mapeo de redes. Huntress está monitorizando la evolución de la campaña.
Las defensas recomendadas son inmediatas: activar la autenticación multifactor, rotar todas las credenciales sospechosas y bloquear las IP identificadas. La ausencia de acciones posteriores no reduce el riesgo: un acceso VPN persistente entrega de facto el control del perímetro corporativo.
Cadena de suministro npm: el grupo norcoreano Sapphire Sleet golpea Axios, Debug y Chalk
Amazon Threat Intelligence ha atribuido al grupo norcoreano Sapphire Sleet la compromisión de tres paquetes npm de altísima difusión: Axios, Debug y Chalk. A estos se suma un caso de typosquatting dirigido a un proyecto vinculado al ámbito crypto. La operación utiliza payloads fragmentados y malware capaz de detectar el entorno de ejecución, lo que dificulta el análisis automático.
El impacto potencial es enorme: cualquier proyecto de software que dependa de esas librerías podría ejecutar código arbitrario, con el consiguiente robo de datos o compromiso de los entornos de desarrollo. Las mitigaciones exigen actualizar de inmediato las dependencias a las versiones limpias, verificar hashes y firmas, y observar el comportamiento de los paquetes en entornos de preproducción.
Parches críticos: Adobe y la API expuesta de VE Commercial Vehicles
Adobe ha publicado correcciones que resuelven un desbordamiento de búfer en el heap en Format Plugins (ejecución de código arbitrario), varias brechas en Bridge (ejecución de código y escalada de privilegios) y vulnerabilidades en Campaign Classic (ejecución de código y lectura del sistema de archivos). Los parches para Campaign Classic on‑premise tienen prioridad 1: deben aplicarse de inmediato.
Más grave es la exposición descubierta por un investigador en la plataforma My Eicher, gestionada por VE Commercial Vehicles (joint venture Volvo Group / Eicher Motors). APIs internas sin autenticación permitían acceder a datos de clientes, usuarios y vehículos, tomar el control de cuentas y gestionar flotas completas en la India. También quedaban expuestos documentos sensibles como las tarjetas Aadhaar. Las vulnerabilidades principales se corrigieron tras la notificación, seguidas de arreglos complementarios liberados por la compañía.
Brechas de datos: OnTrac y el Departamento de Educación del Reino Unido
OnTrac, empresa de logística de paquetería, detectó el 23 de marzo un acceso no autorizado a su red ocurrido entre el 20 y el 22 de marzo. Se sospecha la posible exfiltración de archivos, sin que ningún ransomware haya reivindicado el ataque. La compañía ha iniciado una investigación forense y está notificando a sus clientes. No se han hecho públicos los detalles sobre los datos comprometidos.
En el Reino Unido, el Departamento de Educación sufrió la sustracción de aproximadamente 607 000 registros que contienen correos electrónicos y números de teléfono. El incidente se contuvo con rapidez y la entidad considera bajo el riesgo para las personas, ya que no se vieron afectados datos bancarios ni altamente sensibles. No obstante, persiste la posibilidad de campañas de phishing dirigidas.
IA y criptoanálisis: los avances de Claude Mythos
Anthropic, con la versión preliminar del modelo Claude Mythos, ha desarrollado dos nuevos ataques criptográficos. El primero reduce a la mitad el nivel de seguridad efectivo del esquema de firma post‑cuántico HAWK, un candidato aún en fase de evaluación. El segundo acelera un ataque de encuentro a medio camino (meet‑in‑the‑middle) sobre AES reducido a 7 rondas.
Ninguna amenaza inmediata para los sistemas reales: AES estándar sigue funcionando con 10, 12 o 14 rondas, y HAWK es un candidato, no un estándar adoptado. Los resultados demuestran, sin embargo, una aceleración en el análisis criptográfico asistido por IA y serán examinados por la comunidad para fortalecer los futuros estándares de seguridad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




