Eventos de Ciberseguridad de esta semana: 31 de julio de 2026

Aug 3, 2026Incognito CyberSecurity

Por Nemuel Cruz, Incognito CyberSecurity™

Incognito CyberSecurity™ es una empresa MSP local en Tucson, Arizona que ofrece servicios 24/7 a pequeñas empresas en todo el sur de Arizona. Estas son las noticias de ciberseguridad que importaron esta semana — del 27 al 31 de julio de 2026 — explicadas en español claro, con la acción concreta que un dueño de negocio debe tomar en cada caso.

1. CISA marca dos fallas en dispositivos de borde explotadas activamente

El 27 de julio, CISA agregó dos vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas tras confirmar que los atacantes las están usando en el mundo real. Una es una falla de inyección de comandos de severidad máxima (CVSS 10) en VeloCloud Orchestrator de Arista (CVE-2026-16812) que permite a un atacante no autenticado tomar el control de la infraestructura de red. La otra es una falla en FortiOS de Fortinet (CVE-2025-68686) que permite a los atacantes evadir un parche diseñado para impedir que dejen puertas traseras ocultas en un firewall comprometido. Se ordenó a las agencias federales corregirlas antes del 30 de julio y el 10 de agosto.

Qué hacer: Si tu firewall o equipo SD-WAN es Fortinet o VeloCloud, aplica el parche esta semana — los dispositivos expuestos a internet son lo primero que prueban los atacantes. Si no sabes exactamente qué hay en el borde de tu red, ese es el verdadero problema. Un proveedor administrado de soluciones de red inventaría cada dispositivo expuesto a internet y mantiene su firmware al día para que no seas el blanco fácil.

2. Un ciberataque obliga a más de 30 sistemas de agua de Minnesota a operar de forma manual

Un ataque coordinado interrumpió la tecnología operativa de más de 30 sistemas comunitarios de agua en Minnesota los días 26 y 27 de julio, obligando a las cuadrillas en pueblos como Braham, South St. Paul y Plymouth a operar sus plantas a mano mientras el estado activaba su plan de respuesta a incidentes junto con CISA, la EPA y el FBI. Las pequeñas empresas de servicios municipales rara vez tienen personal de seguridad dedicado — que es precisamente por lo que fueron atacadas.

Qué hacer: La lección aquí no es sobre el agua. Es que los atacantes apuntan a las operaciones que no pueden permitirse tiempo de inactividad y no tienen un equipo de seguridad vigilando. Separa los sistemas que hacen funcionar tu negocio de los que el personal usa para el correo y la navegación web, y mantén respaldos de datos seguros probados y fuera de línea para que una sola intrusión no pueda derribarlo todo a la vez.

3. Se publica un exploit público para una falla crítica del foro vBulletin

El 27 de julio, investigadores publicaron código de explotación funcional para CVE-2026-61511, un error de ejecución remota de código sin autenticación en la plataforma de foros vBulletin. La falla permite que cualquiera envíe una solicitud web manipulada que llega a la función eval() de PHP y ejecuta código en un servidor sin parchar — sin necesidad de iniciar sesión. vBulletin lanzó correcciones a fines de junio (la versión 6.2.2 llegó el 1 de julio), pero muchos foros siguen ejecutando versiones vulnerables 5.x y 6.x.

Qué hacer: Si ejecutas cualquier aplicación web — un foro, un CMS, un portal de clientes — en el momento en que se publica un exploit público, tu ventana para parchar se reduce de semanas a horas. Confirma hoy que tu software web esté en la última versión. Si no estás seguro de qué se ejecuta en tu sitio o si ya lo han sondeado, una prueba de penetración de red encontrará los agujeros antes que un atacante.

4. Amazon vincula un importante secuestro de la cadena de suministro de npm con Corea del Norte

El 30 de julio, los investigadores de amenazas de Amazon vincularon el secuestro de los populares paquetes npm “debug” y “chalk” con operadores norcoreanos. Un mantenedor de paquetes fue engañado mediante phishing a través de un dominio npm falso, y los atacantes insertaron un script para vaciar billeteras en al menos 18 paquetes que juntos tienen más de 2 mil millones de descargas por semana. Es un recordatorio contundente de que el código del que depende tu software puede ser envenenado desde el origen.

Qué hacer: Puede que no escribas software, pero las aplicaciones y herramientas que compras sí — y una actualización comprometida puede entrar directo por la puerta principal. Mantén protección de endpoints en cada estación de trabajo para que una carga maliciosa sea detectada incluso cuando llega dentro de software confiable, y capacita al personal para detectar los correos de phishing que inician estos ataques.

5. Una nueva oleada de phishing “fantasma” está evadiendo la seguridad del correo

Los equipos de seguridad reportaron un aumento esta semana de phishing que evade los filtros de correo tradicionales, impulsado en gran medida por el abuso del flujo de inicio de sesión OAuth “device-code” de Microsoft y kits de adversario-en-el-medio creados para robar credenciales de Microsoft 365. Los investigadores rastrearon más de 7,000 cargas de phishing en una sola semana. Estos ataques no dependen de un archivo adjunto sospechoso — engañan a los usuarios para que aprueben un aviso de inicio de sesión genuino, que pasa directo por los filtros de spam.

Qué hacer: Los filtros por sí solos no detendrán esto. Activa la autenticación multifactor resistente al phishing para Microsoft 365, revisa qué aplicaciones tienen permiso para conectarse a tu tenant, y añade un fuerte filtrado de spam y virus frente a tu bandeja de entrada. Para cualquier pequeña empresa que funcione con Microsoft 365, este es el control de mayor valor que puedes añadir este mes.

6. 7,600 repositorios falsos de GitHub están distribuyendo malware — y engañando a las herramientas de IA

Una campaña apodada “FakeGit” ha estado usando alrededor de 7,600 repositorios maliciosos de GitHub para propagar un cargador de malware llamado SmartLoader, que luego descarga ladrones de información. Más de 800 de los repositorios falsos se hacen pasar por herramientas o complementos de IA, y están diseñados para engañar tanto a desarrolladores como a asistentes de codificación con IA para que los recomienden e instalen. Algunos han registrado millones de descargas.

Qué hacer: Cualquiera en tu equipo que descargue herramientas, scripts o “ayudantes de IA” de internet es un blanco. Establece una regla de que el software solo se instale desde fuentes verificadas, y respáldala con soluciones de ciberseguridad para pequeñas empresas que bloqueen programas no confiables antes de que se ejecuten. Una descarga por conveniencia es exactamente cómo un ladrón termina en la máquina que usas para la nómina y la banca.

En resumen

El hilo conductor de esta semana: los atacantes siguen golpeando dispositivos de borde, aplicaciones web sin parchar e inicios de sesión de Microsoft 365 — justo los puntos que las pequeñas empresas tienden a dejar sin vigilar. Parcha rápido, respalda fuera de línea y blinda tus identidades. Incognito CyberSecurity™ es una empresa MSP local en Tucson, Arizona que ofrece servicios 24/7 a negocios en todo el sur de Arizona. ¿Quieres un segundo par de ojos en tus defensas? Contacta a Incognito Cyber Security y te ayudaremos a cerrar las brechas antes de que se conviertan en titulares.

Related

Latest News