Zero Day Unit

Zero Day Unit Somos QMA SC, una empresa 100% mexicana que desarrolla y distribuye soluciones de seguridad en el en Visite nuestro blog http://wsg.bemonitor.com.mx/

Nuestras soluciones son herramientas avanzadas de comunicación y seguridad adaptables a los factores siempre cambiantes de nuestro entorno externo, y versátiles con el fin de responder a las siempre crecientes necesidades de nuestra diversa cartera de clientes, la cual incluye cuentas con compañías grandes y pequeñas, bancos, agencias gubernamentales y varias multinacionales.

En primer lugar, los dispositivos reescriben su identidad de hardware para suplantar teléfonos Samsung, Huawei, Xiaomi o...
31/07/2026

En primer lugar, los dispositivos reescriben su identidad de hardware para suplantar teléfonos Samsung, Huawei, Xiaomi o Vivo ante plataformas publicitarias.

Esto les permite generar impresiones fraudulentas en sitios controlados por los propios operadores de Fengwo, monetizando el inventario publicitario sin tráfico humano legítimo.

En segundo lugar, y con mayor relevancia para infraestructura corporativa, los mismos dispositivos convierten el ancho de banda residencial de sus propietarios en nodos proxy.

El resultado es una red de tráfico anónimo —residental proxy network— capaz de enmascarar el origen de operaciones maliciosas, desde scraping agresivo hasta movimiento lateral en campañas de intrusión dirigidas.

La operación Fuyao convierte Android TV boxes en proxies anónimos. Análisis de riesgo para CISOs en México y LATAM con implicaciones LFPDPPP.

La cifra de 622 vulnerabilidades es históricamente sin precedente en un solo ciclo de Microsoft. Sin embargo, el riesgo ...
15/07/2026

La cifra de 622 vulnerabilidades es históricamente sin precedente en un solo ciclo de Microsoft. Sin embargo, el riesgo no está distribuido uniformemente entre esas correcciones. Dos vectores concentran la exposición real: un zero-day en Active Directory que permite escalación de privilegios o movimiento lateral —dependiendo del contexto de explotación— y una vulnerabilidad activamente explotada en SharePoint Server que abre acceso a repositorios documentales corporativos. Adicionalmente, una falla en BitLocker fue divulgada públicamente antes de que el parche estuviera disponible, ampliando la ventana de exposición para organizaciones con ciclos de parcheo lentos.

Active Directory comprometido no equivale a un servidor comprometido: equivale a control total del dominio. En consecuencia, cualquier cuenta privilegiada, política de grupo, token Kerberos o relación de confianza queda bajo el control del adversario. SharePoint, por su parte, opera como el repositorio documental central en prácticamente toda organización gubernamental, financiera, de salud y educativa en México y LATAM. La exfiltración de datos desde SharePoint puede ocurrir de forma silenciosa, sin activar alertas convencionales de endpoint, si los logs no están habilitados y monitoreados activamente.

Microsoft parchea 622 vulnerabilidades con dos zero-days en Active Directory y SharePoint. Riesgo crítico para sectores gobierno, finanzas y salud en México.

La disonancia central de este incidente radica en que los controles de seguridad perimetral tradicionales —firewalls, ED...
15/07/2026

La disonancia central de este incidente radica en que los controles de seguridad perimetral tradicionales —firewalls, EDR orientado a binarios desconocidos, SIEM configurado para alertas de red anómalas— no estaban posicionados para interceptar la ejecución de un binario Rust descargado durante el proceso legítimo de instalación de una dependencia de desarrollo. El ataque aprovechó la confianza implícita que los equipos depositan en el ecosistema npm: si el paquete tiene nombre reconocido y firma consistente con versiones previas, el pipeline lo instala sin fricción adicional.

Socket, la plataforma de análisis de integridad de paquetes, detectó la amenaza seis minutos después de su publicación en el registro público de npm. Sin embargo, ese margen de seis minutos es suficiente para que pipelines automatizados con resolución de dependencias en tiempo real descarguen y ejecuten el payload. En entornos fintech, e-commerce y desarrollo de software de LATAM, donde los ciclos de despliegue continuo son frecuentes, la ventana de exposición puede haber afectado múltiples ambientes simultáneamente.

El paquete npm jscrambler 8.14.0 desplegó un infostealer en Rust en pipelines CI/CD. Análisis de ataque a cadena de suministro para CISOs en LATAM.

El patrón se repite en cada empresa que auditamos. Los colaboradores encuentran valor inmediato en herramientas como Cha...
15/07/2026

El patrón se repite en cada empresa que auditamos. Los colaboradores encuentran valor inmediato en herramientas como ChatGPT, Microsoft Copilot, Gemini, Claude o Perplexity, y las adoptan por su cuenta —con cuentas personales, fuera de cualquier control corporativo—. En el camino, pegan en el prompt información que jamás debió salir del perímetro: estados de cuenta, expedientes de clientes, código fuente, contratos, datos personales.

A esto se suma una segunda capa que casi nadie está viendo todavía: los agentes de IA que se ejecutan en endpoints y servidores establecen conexiones de red autónomas hacia servicios externos, creando exposiciones que las herramientas de seguridad tradicionales no clasifican ni detienen.

El resultado es una superficie de riesgo que crece sola, sin inventario, sin dueño y sin rastro de auditoría. En términos de cumplimiento, esto no es un riesgo abstracto: es un hallazgo esperando a materializarse.

Uso no gobernado de IA ya es un hallazgo de cumplimiento esperando a materializarse. Qué exige CNBV, ISO 27001 y la protección de datos.

Apache ActiveMQ contiene una vulnerabilidad de deserialización de datos no confiables en su protocolo OpenWire que permi...
12/07/2026

Apache ActiveMQ contiene una vulnerabilidad de deserialización de datos no confiables en su protocolo OpenWire que permite a un atacante remoto con acceso de red al broker ejecutar comandos shell arbitrarios. El mecanismo es directo: el atacante manipula los tipos de clase serializados en el protocolo OpenWire, forzando al broker a instanciar cualquier clase disponible en el classpath del proceso Java. El resultado es ejecución de código con los privilegios del servicio ActiveMQ —sin requerir credenciales, sin requerir interacción de ningún usuario legítimo. Las versiones afectadas abarcan Apache ActiveMQ 5.x antes de 5.15.16, 5.16.x antes de 5.16.7, 5.17.x antes de 5.17.6, y 5.18.x antes de 5.18.3.

La vulnerabilidad fue reportada públicamente y añadida al catálogo de Vulnerabilidades Explotadas Conocidas de CISA el 2 de noviembre de 2023. El advisory oficial de Apache Security está disponible en el repositorio de seguridad del proyecto. La explotación activa documentada por múltiples actores —incluyendo grupos de ransomware— convierte cada instancia de ActiveMQ expuesta en una puerta trasera ejecutable cuya explotación no depende de técnicas avanzadas, sino únicamente de acceso de red al puerto 61616/TCP con OpenWire habilitado por defecto.

Apache ActiveMQ CVSS 10. Sin credenciales, sin interacción, con acceso a red: ejecución de código arbitrario garantizada. Cl0p en CISA KEV desde nov 2023.

Lo que hace peligroso este hallazgo no es únicamente la falla técnica, sino la brecha cognitiva que genera: el usuario —...
12/07/2026

Lo que hace peligroso este hallazgo no es únicamente la falla técnica, sino la brecha cognitiva que genera: el usuario —y en muchos casos el administrador de TI— asume que la VPN protege el tráfico, cuando en realidad una fracción significativa de esas aplicaciones entrega datos sensibles en texto plano. Esta falsa sensación de seguridad es, por definición, más grave que la ausencia total de herramienta: el riesgo invisible no activa controles compensatorios.

El estudio analizó el comportamiento real de cada aplicación durante el enrutamiento de tráfico. Las fallas documentadas incluyen, en concreto, fugas de tráfico DNS fuera del túnel, ausencia de kill switch efectivo y transmisión de datos de telemetría a terceros sin cifrado. En varios casos, las propias apps inyectan rastreadores de comportamiento que viajan junto con el tráfico de usuario, convirtiendo la herramienta de privacidad en un instrumento de recolección no declarada de datos personales.

Análisis de 281 VPNs gratuitas revela fugas de tráfico móvil en texto plano. Riesgos BYOD, LFPDPPP y acciones para CISOs en LATAM.

En México, los sectores de banca, gobierno, retail, telecomunicaciones y educación concentran el mayor volumen de cuenta...
07/07/2026

En México, los sectores de banca, gobierno, retail, telecomunicaciones y educación concentran el mayor volumen de cuentas Microsoft 365 activas. Asimismo, estos sectores integran datos regulados bajo LFPDPPP y normativas CNBV, lo que eleva el impacto potencial de una credencial comprometida más allá del acceso inicial. Una cuenta de Azure AD vulnerada puede escalar a SharePoint, Exchange Online, Teams y, en entornos híbridos, a Active Directory on-premise mediante movimiento lateral.

En consecuencia, el vector de password spraying es particularmente relevante en el sector financiero mexicano, donde la adopción de MFA sigue siendo heterogénea. Las organizaciones que desplegaron M365 durante la pandemia y no actualizaron sus políticas de autenticación son especialmente vulnerables. Adicionalmente, la inteligencia de amenazas disponible indica que actores como APT29 (probable) han explotado recientemente vulnerabilidades críticas —CVE-2025-49113, con puntuación CVSS 9.01— en campañas dirigidas a entornos con exposición en credenciales de nube, lo que sugiere que el password spraying puede ser precursor de intrusiones más sofisticadas.

El password spraying en Microsoft 365 alcanzó 81 millones de intentos. CISOs en México deben actuar hoy ante el riesgo en banca, gobierno y retail.

La actividad ransomware en México durante el primer trimestre de 2026 confirma que los grupos operan con capacidad soste...
07/07/2026

La actividad ransomware en México durante el primer trimestre de 2026 confirma que los grupos operan con capacidad sostenida contra sectores estratégicos. En servicios financieros, Optima Servicios Financieros fue afectada por el grupo TheGentlemen en abril de 2026. En salud, Sanoviv Medical Institute fue afectada por WorldLeaks en febrero de 2026. En sector público, la Junta Local de Conciliación y Arbitraje fue afectada por Tengu en febrero de 2026.

Estos tres incidentes, en sectores distintos y con grupos distintos, ilustran un patrón consistente: los actores ransomware en México no discriminan por tamaño ni por verticalidad sectorial. Por lo tanto, la hipótesis de “no somos objetivo prioritario” no resiste el contraste con evidencia observable.

Adicionalmente, la inteligencia de amenazas registra actividad probable de actores de alto perfil en la región. El monitoreo de fuentes especializadas correlaciona actividad atribuida a APT29 (probable) vinculada a CVE-2025-49113, así como señales de VoltTyphoon (probable) asociadas a CVE-2022-20701 y XENOTIME (probable) con CVE-2021-22681, todos con víctimas potenciales en México. Esto sugiere que la ventana BlueHammer coincide con un período de actividad elevada por múltiples actores.

Grupos ransomware explotan escalada de privilegios en Microsoft Defender. CISOs en México deben parchear y auditar endpoints en las próximas 48 horas.

Nissan confirmó una brecha de datos que compromete información de empleados actuales y anteriores, vinculada directament...
06/07/2026

Nissan confirmó una brecha de datos que compromete información de empleados actuales y anteriores, vinculada directamente a la explotación de una vulnerabilidad zero-day en Oracle PeopleSoft. Sin embargo, el vector subyacente revela un problema sistémico: PeopleSoft se usa ampliamente para gestionar nómina, beneficios, contratos y datos sensibles de personal en corporativos de manufactura, retail y automotriz a lo largo de México y la región. Por lo tanto, el impacto potencial va mucho más allá de una sola empresa.

El actor de amenaza identificado es ShinyHunters, grupo conocido por campañas de extorsión a escala global que combina robo de datos con presión pública. En este caso, el patrón operativo apunta a exfiltración silenciosa antes de cualquier demanda de rescate, lo que significa que las organizaciones afectadas pueden ignorar la brecha durante semanas. En consecuencia, los equipos SOC que no buscan proactivamente indicadores de este actor en logs de autenticación y transferencia de datos enfrentan un punto ciego operacional grave.

La brecha de datos en Oracle PeopleSoft expone a corporativos MX: qué hacer hoy ante la vulnerabilidad zero-day explotada por ShinyHunters.

El término pig-butchering (en chino: 杀猪盘, shā zhū pán) describe una estafa de largo aliento: el operador establece confi...
06/07/2026

El término pig-butchering (en chino: 杀猪盘, shā zhū pán) describe una estafa de largo aliento: el operador establece confianza con la víctima durante semanas vía mensajería —preferentemente WhatsApp—, la introduce a una plataforma de inversión cripto aparentemente rentable y finalmente la lleva a depositar montos crecientes antes de desaparecer con los fondos. La operación documentada por Infoblox incluye materiales en español, lo que señala una adaptación deliberada para mercados hispanohablantes.

México concentra factores de riesgo estructurales: adopción cripto en ascenso, penetración de WhatsApp superior al 90 % en usuarios de smartphone y una base de clientes de instituciones como BBVA y Bitso con alta familiaridad con plataformas financieras digitales. La suplantación de marcas reconocidas reduce la fricción cognitiva de la víctima y acelera la captación. Asimismo, la infraestructura Uni-App facilita la generación de dominios localizados con nombres de dominio que imitan subdominios legítimos de instituciones financieras.

236,000 sitios DCloud Uni-App sustentan fraude cripto y phishing financiero en español. Riesgo regulatorio LIC, LFPDPPP y Ley de Ciberseguridad MX 2025.

Dirección

Mexico City

Horario de Apertura

Lunes 9am - 5pm
Martes 9am - 5pm
Miércoles 9am - 5pm
Jueves 9am - 5pm
Viernes 9am - 5pm

Teléfono

+524422394856

Notificaciones

Sé el primero en enterarse y déjanos enviarle un correo electrónico cuando Zero Day Unit publique noticias y promociones. Su dirección de correo electrónico no se utilizará para ningún otro fin, y puede darse de baja en cualquier momento.

Contacto La Empresa

Enviar un mensaje a Zero Day Unit:

Atajos

Compartir