Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6146
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1632
)
vulnerabilidad
(
1590
)
software
(
915
)
hardware
(
857
)
google
(
747
)
Malware
(
708
)
privacidad
(
646
)
Windows
(
521
)
ransomware
(
519
)
android
(
455
)
exploit
(
420
)
linux
(
391
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
291
)
manual
(
282
)
hacking
(
244
)
ssd
(
174
)
WhatsApp
(
173
)
ddos
(
134
)
Wifi
(
131
)
app
(
126
)
cifrado
(
121
)
twitter
(
121
)
programación
(
105
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
76
)
Networking
(
73
)
firmware
(
73
)
sysadmin
(
72
)
adobe
(
65
)
office
(
62
)
hack
(
51
)
Kernel
(
49
)
antivirus
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un usuario de Reddit adquirió una memoria DDR5 de 32 GB valorada en 500 euros por solo 12,50 euros en una tienda de segunda mano.
-
Google prepara el lanzamiento de Pixel Tag , un localizador de objetos similar al AirTag para llenar el hueco de hardware en su ecosistema A...
-
Tinfoleak permite extraer y analizar información relevante de la red Twitter mediante técnicas OSINT ( Open-Source Intelligence ). Si ya pe...
Robo de datos de Salesforce vinculado a ShinyHunters afecta a Microsoft Maps mediante tres rutas distintas durante un año
martes, 14 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Grupos vinculados a ShinyHunters han vulnerado entornos de Salesforce sin explotar fallos técnicos, sino abusando de la confianza en conexiones OAuth. Utilizaron vishing a empleados, robo de tokens de proveedores externos y configuraciones incorrectas de acceso para invitados. Microsoft y Salesforce han lanzado nuevas herramientas de monitoreo y gobernanza para detectar este tráfico, que suele pasar desapercibido al imitar el uso legítimo de aplicaciones integradas.
Los atacantes cuyos métodos coinciden con el grupo de extorsión de datos ShinyHunters han pasado el último año entrando en entornos corporativos de Salesforce sin explotar ni una sola falla en la plataforma.
La vía de entrada ha sido la confianza que la organización ya había otorgado, generalmente a través de las conexiones OAuth que vinculan Salesforce con las aplicaciones y proveedores externos que lo rodean.
En una investigación publicada el 13 de julio Microsoft mapeó las campañas, que se extendieron desde mediados de 2025 hasta mediados de 2026, en tres técnicas distintas. También trabajó con Salesforce para implementar nuevas herramientas de detección y gobernanza destinadas a abordar la actividad que los registros de autenticación pasan por alto.
Eso es lo que hace que sea difícil de detectar. Cuando el acceso proviene de un usuario real que aprobó una aplicación conectada, o de una integración en la que la empresa ya confía, el tráfico se lee como un uso ordinario, y el monitoreo de inicio de sesión y autenticación apenas lo registra.
Lo que importa es lo que hace la aplicación o cuenta una vez que está dentro, y eso es exactamente lo que la mayoría de los registros de Salesforce no fueron diseñados para mostrar.
Microsoft agrupa la actividad en tres rutas de intrusión:
* llamadas de vishing que engañan a los empleados para que aprueben una aplicación conectada maliciosa,
* tokens de OAuth robados de proveedores de software comprometidos, y
* acceso de invitados mal configurado en sitios de Salesforce.
Cada una se corresponde con un incidente de Salesforce del último año, y Microsoft afirma haber visto esta actividad en clientes de industrias como el comercio minorista, la educación y la fabricación.
La llamada telefónica
La primera ruta es la que inició todo el proceso. A partir de mediados de 2025, los actores realizaron llamadas de phishing de voz (vishing) haciéndose pasar por soporte técnico de TI y guiaron a los empleados a través de la pantalla de consentimiento de OAuth de Salesforce, logrando que autorizaran una aplicación conectada controlada por el atacante y disfrazada como la herramienta Data Loader de Salesforce.
Una vez concedido el consentimiento, la aplicación podía realizar llamadas a la API como ese usuario, permitiendo a los atacantes enumerar los datos de Salesforce de la organización, mantener un acceso persistente a los registros de CRM y buscar credenciales que pudieran abrir la puerta a otras plataformas SaaS.
Sin malware, sin repetición de contraseñas robadas. Solo una llamada telefónica y un clic de consentimiento.
Esta es la campaña que el Grupo de Inteligencia de Amenazas de Google (GTIG) y Mandiant documentaron a mediados de 2025, rastreando el acceso inicial como UNC6040 y la extorsión posterior como UNC6240, ambos alegando ser ShinyHunters para presionar más a las víctimas.
Google confirmó que una de sus propias instancias corporativas de Salesforce fue afectada en junio de 2025, y los atacantes tomaron datos de contacto comercial mayormente públicos antes de que Google los bloqueara. La misma ola se vinculó públicamente a brechas en Chanel y Pandora, y también se nombró como objetivos a Adidas, Qantas, Allianz Life y varias marcas de LVMH.
El consejo de Mandiant para los defensores fue contundente: estas llamadas explotan el instinto de ayuda de un centro de soporte, los controles de identidad estándar a menudo no se aplican, y la medida segura es colgar y volver a llamar a través de un canal conocido y confiable.
Tokens robados de proveedores confiables
La segunda ruta ignora por completo al empleado. En lugar de hacer phishing a un usuario, los atacantes comprometen a un proveedor externo cuya aplicación ya tiene acceso OAuth a las organizaciones de Salesforce de sus clientes, roban los secretos o tokens de conexión y los utilizan para consultar y exportar datos de muchas instancias simultáneamente.
Debido a que el tráfico proviene de una integración aprobada, no activa las alarmas de inicio de sesión y se mezcla con la automatización normal.
Microsoft señala tres incidentes aquí. El compromiso de Salesloft Drift en agosto de 2025 es el más grande y claro: los atacantes robaron tokens de OAuth y de actualización vinculados a la integración de chat de IA de Drift y los utilizaron contra los entornos de clientes de Salesforce.
Google estimó que el robo de tokens de Drift expuso potencialmente a más de 700 organizaciones, entre ellas Cloudflare, Zscaler, Palo Alto Networks, Proofpoint, PagerDuty y Tanium. Google rastrea el grupo como UNC6395; Cloudforce One de Cloudflare lo llama GRUB1.
Salesloft rastreó posteriormente la causa raíz hasta el acceso del atacante a su cuenta de GitHub ya en marzo de 2025, que se utilizó para llegar al entorno de AWS de Drift y recolectar los tokens. Los operadores buscaban secretos, ejecutando consultas SOQL para filtrar casos de soporte y otros objetos en busca de claves de AWS, tokens de Snowflake y contraseñas, eliminando luego sus trabajos de consulta para retrasar a cualquier investigador.
El incidente de Gainsight de noviembre de 2025 siguió la misma jugada contra un proveedor diferente. Salesforce retiró las aplicaciones publicadas por Gainsight tras detectar una actividad API inusual, y GTIG vinculó la campaña a afiliados de ShinyHunters en más de 200 instancias afectadas de Salesforce.
Las personas detrás del nombre ShinyHunters afirmaron que las olas de Salesloft y Gainsight juntas alcanzaron cerca de 1,000 organizaciones, una cifra que no ha sido confirmada independientemente.
El caso más reciente, de junio de 2026, es el compromiso de Klue. Los atacantes entraron en la plataforma de inteligencia competitiva a través de una credencial heredada, largamente en desuso pero aún activa, que quedó de una integración de prueba que nunca se desplegó; enviaron una actualización de código que recolectó los tokens OAuth de los clientes y los usaron para acceder a datos de Salesforce y Gong pertenecientes a clientes de Klue, incluidos Huntress y Recorded Future.
Microsoft rastrea al actor de Klue como Storm-3138. Un detalle en la nomenclatura para quien compare informes: la mayor parte de la industria, incluidos Huntress y Datadog, vinculan la extorsión de Klue a un grupo que se hace llamar Icarus, y una cuenta de Telegram que afirma ser ShinyHunters también se adjudicó el ataque.
Las etiquetas se confunden porque estas identidades se superponen y se reclaman oportunamente, lo cual ocurre en todo este conjunto de campañas.
Acceso de invitados dejado abierto
La tercera ruta no necesita credenciales en absoluto. Microsoft observó un aumento en la actividad sospechosa de usuarios invitados contra los endpoints de Salesforce Aura, el framework detrás de los sitios de Experience Cloud. Donde los permisos de usuario invitado estaban mal configurados, los actores alcanzaron la funcionalidad de Aura sin autenticarse.
Llamando al controlador Aura de GraphQL, utilizaron la paginación basada en cursor para extraer registros más allá del límite estándar de consulta de 2,000 registros, llevándose mucho más de lo que el rol de invitado debía exponer.
La detección de Microsoft señala el uso de herramientas de AuraInspector para sondear estos endpoints. No hubo ningún exploit involucrado. La organización había dejado que el rol de invitado pudiera ver más de lo debido, y los actores lo aprovecharon al máximo.
Lo que microsoft y salesforce lanzaron para detectarlo
La señal que sí existe reside en lo que sucede después del acceso: qué aplicación conectada realizó una llamada, qué alcances (scopes) de OAuth posee, cuánto está consultando y si algo de eso es normal para el cliente.
Microsoft trabajó con Salesforce para hacer visible exactamente eso en Defender for Cloud Apps. Para los clientes que utilizan Salesforce Shield Event Monitoring, el conector de Salesforce actualizado incorpora el framework de Monitoreo de Eventos en Tiempo Real para una detección casi instantánea y añade la atribución de aplicaciones conectadas, vinculando la actividad a una identidad de aplicación específica y sus alcances de OAuth concedidos, junto con más contexto de sesión y API.
Junto con la detección, Microsoft añadió funciones de postura y gobernanza para aplicaciones OAuth conectadas: una vista de aplicaciones altamente privilegiadas con alcances elevados, una forma de detectar aplicaciones no utilizadas que han estado inactivas durante 90 días o más manteniendo permisos activos, y una puntuación de riesgo de 0 a 100 por aplicación que los equipos pueden vincular a alertas y políticas.
El objetivo es encontrar las integraciones olvidadas y con exceso de permisos antes de que alguien más lo haga.
Reduciendo la superficie de ataque oauth
La guía de Microsoft es práctica y coincide con lo que dijeron los proveedores después de cada incidente: conecta tus instancias de Salesforce a Defender for Cloud Apps para obtener telemetría adicional, activa y vigila realmente los registros de eventos de Salesforce, y bloquea el acceso de usuarios invitados de Experience Cloud.
Más allá de los pasos específicos del producto, las soluciones duraderas son las habituales. Haz un inventario de las aplicaciones conectadas, elimina las que nadie use, limita el resto al principio de menor privilegio y prepárate para revocar y rotar tokens en el momento en que una integración comience a comportarse de manera extraña.
El patrón en las tres rutas es el mismo. Los controles de identidad que la mayoría de las empresas pasaron la última década construyendo fueron diseñados para inicios de sesión humanos: MFA, acceso condicional y políticas de sesión. Las aplicaciones OAuth, las cuentas de integración y las credenciales de servicio que realizan el trabajo real en un stack moderno de Salesforce están mayormente fuera de todo eso, sin vigilancia y con demasiados permisos.
Los atacantes que descubrieron esto lo explotaron durante un año, y en más de una ocasión, la vía de entrada no fue más que una credencial que alguien olvidó desactivar.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.