Por Nemuel Cruz, Incognito CyberSecurity™
Incognito CyberSecurity™ es una empresa MSP local en Tucson, Arizona que ofrece servicios 24/7 a pequeñas empresas en todo el sur de Arizona. Estas son las noticias de ciberseguridad que importaron esta semana (20 al 24 de julio de 2026) y lo que cada historia significa para un dueño que no tiene un equipo de seguridad de tiempo completo. Si algo de esto lo deja inseguro de dónde está parado, nuestros servicios de ciberseguridad existen para cerrar exactamente esas brechas.
1. CISA advierte de una falla de acceso administrativo en Check Point que ya está siendo explotada
El 22 de julio, CISA agregó CVE-2026-16232, una falla de autenticación indebida en Check Point SmartConsole, a su catálogo de Vulnerabilidades Explotadas Conocidas. El error tiene una puntuación CVSS de 9.3 y permite que un atacante sin autenticar obtenga control administrativo total de la consola de gestión, la herramienta exacta que se usa para operar los firewalls de una empresa. CISA ordenó a las agencias federales aplicar el parche antes del 25 de julio, lo que le dice qué tan urgente lo considera el gobierno.
Qué hacer: Si usted o su proveedor de TI usan Check Point en el borde de su red, apliquen la actualización del fabricante esta semana, no el próximo mes. Luego confirmen que la gestión del firewall no sea accesible desde el internet abierto. Un firewall bien blindado es la puerta principal de su red; si está abierta de par en par, todo lo que está detrás también lo está.
2. Los servidores locales de Microsoft SharePoint están bajo ataque activo
La misma actualización de CISA del 22 de julio agregó CVE-2026-50522, una falla crítica de ejecución remota de código en SharePoint (CVSS 9.8) que no requiere inicio de sesión ni interacción del usuario. Es parte de una ola más amplia de explotación contra servidores SharePoint autoalojados este mes. Los atacantes escanean el internet buscando páginas de inicio de sesión de SharePoint y encadenan estos errores para tomar el control del servidor. Un detalle importante para los dueños: esto afecta solo a SharePoint local; SharePoint Online dentro de Microsoft 365 no está afectado.
Qué hacer: Si aloja su propio servidor SharePoint, instale los parches de Microsoft de inmediato y asuma que ya pudo haber sido sondeado; revise si hay archivos y cuentas inesperadas. Si no sabe si tiene uno, esa incertidumbre es el problema; una gestión disciplinada de servidores y estaciones de trabajo significa que alguien rastrea y parcha estos sistemas por usted antes de que aparezcan titulares como este.
3. El ransomware Qilin está entrando por las VPN de Palo Alto
Investigadores de Arctic Wolf reportaron esta semana que la banda de ransomware Qilin está explotando CVE-2026-0257, una falla de omisión de autenticación en la VPN GlobalProtect de Palo Alto Networks, para entrar a las redes corporativas sin credenciales válidas. La parte incómoda: Palo Alto lanzó una corrección el 13 de mayo y CISA la señaló en mayo, y aun así las bandas de ransomware seguían entrando a redes sin parchar en junio. Una vez adentro, robaron credenciales y se propagaron por los recursos compartidos de Windows antes de desplegar el ransomware.
Qué hacer: Parche sus dispositivos VPN con la misma urgencia con que arreglaría una cerradura rota en su puerta, y active la autenticación de múltiples factores para el acceso remoto. Igual de importante, asegúrese de tener respaldos de datos seguros probados y sin conexión; un respaldo limpio es la diferencia entre una mala semana y pagar un rescate.
4. Anuncios falsos de la app “Claude” distribuyen malware que roba contraseñas
Entre el 21 y el 22 de julio, una campaña de publicidad maliciosa apodada “FakeAgent” engañó al menos a 29 organizaciones para que instalaran malware. Los atacantes compraron anuncios de búsqueda para la popular app de escritorio Claude AI, y luego usaron una página maliciosa alojada en un dominio legítimo para servir un instalador falso llamado ClaudeDesktop.exe. La descarga, obtenida cerca de 7,100 veces antes de ser retirada, entregaba SectopRAT, un troyano de acceso remoto que roba contraseñas, datos de tarjetas de crédito y archivos directamente de la máquina.
Qué hacer: Enseñe a su equipo a nunca descargar software desde un anuncio de búsqueda; vaya directo al sitio oficial del fabricante. Combine ese hábito con una protección de endpoints moderna que pueda atrapar un troyano en el momento en que intenta ejecutarse, porque un empleado instalando la “app” equivocada puede entregarle a un atacante las llaves de todo.
5. Los kits de phishing que vencen el MFA siguen apuntando a Microsoft 365
Un servidor de atacantes mal configurado y expuesto este mes reveló tres operaciones de phishing separadas construidas sobre el kit “Evilginx”, todas dirigidas a los inicios de sesión de Microsoft 365. Estos kits se colocan entre la víctima y la página real de inicio de sesión de Microsoft, capturando no solo la contraseña sino el token de sesión, lo que permite a los atacantes saltarse la autenticación de múltiples factores por completo. Una campaña relacionada de phishing por código de dispositivo ha acumulado más de 200 víctimas, muchas de ellas pequeñas empresas que usan correo corporativo.
Qué hacer: El MFA sigue siendo esencial, pero trátelo como una capa, no como un campo de fuerza. Agregue inicio de sesión resistente al phishing donde pueda, vigile inicios de sesión desde ubicaciones extrañas, y filtre la carnada antes de que llegue a las bandejas de entrada. Un buen filtrado de spam y virus detiene la mayoría de estos correos en la puerta, para que su personal nunca tenga que tomar la decisión.
6. Una campaña de espionaje silenciosa y bien financiada muestra qué tan profesionales se han vuelto los atacantes
El 23 de julio, Group-IB detalló una operación con nexo en China que rastrea como “JadeProx”, descubierta después de que los atacantes dejaran un servidor en la nube expuesto. El grupo usó un cargador de Windows no documentado previamente para infiltrarse silenciosamente en objetivos de gobierno, salud y educación en Asia y América Latina. Las pequeñas empresas no son el objetivo directo aquí, pero la historia es un recordatorio útil: los atacantes de hoy son pacientes, organizados, y reutilizan las mismas técnicas (credenciales robadas, malware a la medida, infraestructura oculta) también contra víctimas más pequeñas.
Qué hacer: No puede gastar más que un estado-nación, pero no tiene que hacerlo; los fundamentos detienen la abrumadora mayoría de los ataques. Sepa qué dispositivos y software tiene, párchelos, imponga el MFA, respalde sus datos, y consiga que ojos externos revisen sus defensas. Las soluciones de ciberseguridad para pequeñas empresas hechas a la medida empaquetan todo eso en algo que un dueño ocupado realmente puede mantener.
Lo esencial
El tema de esta semana es consistente: las fallas conocidas se explotan más rápido de lo que las empresas pueden parcharlas, y a los atacantes les da igual entrar por cualquier puerta que usted haya dejado abierta: una consola de firewall, una VPN, un servidor autoalojado, la descarga de un empleado, o un inicio de sesión robado por phishing. Nada de esto requiere un presupuesto enorme para defenderse; requiere atención y seguimiento. Si las noticias de esta semana lo dejan preguntandose si sus propias puertas están cerradas con llave, contacte a Incognito Cyber Security y le ayudaremos a averiguarlo.


