Redonda de seguridad: Cisco SD-WAN Día Cero, DragonForce Teams Relay Backdoor, JetBrains AI Key Theft, Mastra npm RAT, FortiBleed — Semana del 19 de junio de 2026
Una semana definida por una nueva técnica de ransomware C2 que abusa de la propia infraestructura de relés de Microsoft, el sexto día cero de Cisco SD-WAN del año, una campaña coordinada que roba las claves AI API de 70.000 desarrolladores IDE instala, un ataque de cadena de suministro backdooring 144 paquetes de npm a través de una cuenta de contribuyente de establos, y una campaña masiva de extracción credencial comprometiendo 73.000 firewalls Fortinet. Aquí está todo lo que necesitas saber y actuar.
1. CVE-2026-20262 — Cisco SD-WAN Manager Zero-Day: Path Traversal to Root (CVSS 6.5, CISA KEV)
Cisco parcheado y divulgado CVE-2026-20262, el sexto día cero Cisco SD-WAN para ser explotado activamente en 2026, el 15 al 16 de junio. CISA lo agregó inmediatamente al catálogo de vulnerabilidades explotadas conocidas con un plazo federal de remediación 29 de junio de 2026.
CVSS: 6.5 Medium tención CVE: CVE-2026-20262 CISA KEV: 15 de junio de 2026
La falla es una escritura de archivo arbitraria a través de la ruta traversal (CWE-22) en la API de carga de archivos de Cisco Catalyst SD-WAN Manager. Mientras que un CVSS de 6.5 es de mediana duración, la cadena de explotación eleva su riesgo real significativamente: un atacante autenticado con credenciales mínimas (acceso de escritura) puede crear una solicitud de traversal, subir un archivo WAR malicioso al directorio de implementación de WildFly, despliegue de autotrigger, y luego llamar a la concha web JSP resultante a través del proxy de servicio de vManage para lograr root code execution.
Resumen de la cadena de ataque: Authenticate (low-privilege) → POST creado nombre de archivo para subir API → escribir WAR a WildFly deployments/ → WildFly auto-deploys WAR → GET JSP shell via service proxy → root command execution.
Detección: Inspección /var/log/nms/vmanage-server.log, vmanage-appserver.log, y serviceproxy-access.log para inesperado .war subes y acceso JSP. No hay soluciones de trabajo: actualización a 20.12.4, 20.13.3, o 20.14.1.
Remediación: Actualizar inmediatamente. Restringir el SD-WAN Interfaz de gestión del administrador para rangos IP de administración confiables mediante reglas de cortafuegos. Enforce MFA en todas las cuentas SD-WAN Manager.
2. DragonForce Backdoor. Turn — First Malware to Abuse Microsoft Teams TURN Relay for C2
Los equipos Symantec y Carbon Black de Broadcom revelaron Puerta de atrás. Fecha la vuelta, una novela detrás de Go DragonForce ransomware in an attack on a US services firm that maintained a habita time of approximately dos meses. Es el primer malware conocido para abusar de Microsoft Teams Infraestructura de relés TURN para comunicaciones de mando y control.
Cómo funciona: Puerta de atrás. Turn obtiene un token de visitantes de Equipos anónimos de los servicios de identidad respaldados por Skype de Microsoft (no se requiere cuenta de Equipos), establece una sesión de relé de TURN a través de un servidor legítimo de relé de Microsoft, y luego túneles una sesión de QUIC a la C2 real del atacante a través de ese relé. A las herramientas de monitoreo de red, el tráfico C2 parece originarse desde *.teams.microsoft.com infraestructura – prácticamente invisible para la mayoría de las pilas de seguridad empresarial.
Componente BYOVD: DragonForce utilizó un multi-vector Traiga su propia estrategia Vulnerable Driver, explotando controladores firmados-pero-vulnerables de Huawei, Topaz Antifraud, Torre de Fantasía y K7 Security para lograr privilegios de nivel del núcleo y desactivar herramientas EDR antes de desplegar la puerta trasera.
COI: Tráfico QUIC (UDP/443) de procesos no-Teams a rangos de IP de relé de Microsoft; DLL cargado de directorios no estándar; carga de los controladores BYOVD anteriores fuera de sus aplicaciones padres. Tiempo de morada de 2 meses antes de la detonación del ransomware.
Remediación: Monitor for QUIC to Teams relay va desde procesos inesperados; el controlador del núcleo de auditoría carga para objetivos conocidos de BYOVD; aislar y endurecer los servidores de SQL/database en Internet.
3. JetBrains Marketplace AI Key Theft — 15 Plugins, ~70,000 Installs, TLS Bypass
JetBrains y Aikido Security revelaron una campaña coordinada de malware el 16 de junio de 2026: 15 plugins maliciosos en JetBrains Marketplace había estado robando silenciosamente las claves API del proveedor de AI de los desarrolladores desde Octubre 2025. Conteo combinado de instalación: aproximadamente 70.000. Claves apuntadas: OpenAI, Antropopic (Claude), DeepSeek, Mistral, Cohere.
Mecanismo: Cada plugin se enmascaró como una utilidad IDE AI legítima. Cuando un desarrollador entró su clave AI API y hizo clic en Apply, el plugin registró un JVM en todo X509TrustManager que la validación de certificado TLS discapacitado silenciosamente, luego POSTed la clave como texto simple JSON al C2 codificado duro 39.107.60[.]51. La exfiltración corrió en un hilo de fondo sin indicación UI.
COI: C2 IP 39.107.60[.]51; JVM-wide TLS validation bypass at plugin load; plaintext HTTP POST inmediatamente después de ajustes de plugin guardar.
Remediación: Rotar todas las teclas API del proveedor de AI inmediatamente si cualquier plugin JetBrains relacionado con AI fue instalado entre octubre 2025 y junio 16, 2026. Lista de plugins de auditoría, eliminar plugins de IA no verificados, facturación del proveedor de cheques para uso inesperado.
4. Mastra npm Supply Chain: easy-day-js Typosquat entrega RAT Cross-Platform a 144 paquetes
El 17 de junio de 2026, un atacante comprometió el @mastra npm organización a través de una cuenta de contribuyente y una publicación masiva 144 versiones de paquetes en una ventana de 88 minutos, afectando el marco de agente Mastra AI con descargas semanales 1.1M+.
Mecánica de ataque: El atacante secuestró el dormitorio ehindero cuenta de contribuyente (el acceso al telescopio nunca revocado), y luego se inyecta una dependencia de tipo easy-day-js — un clon casi perfecto del legítimo dayjs biblioteca. La primera versión publicada1.11.21) estaba limpio, estableciendo la historia del paquete. El segundo1.11.22) contenía un obfuscado postinstall dropper. Los paquetes de Mastra fueron grabados ^1.11.21, que significa cada fresco npm install automáticamente resuelto al malicioso 1.11.22.
Carga: Un Node.js RAT multiplataforma que instala la persistencia de nivel OS (Windows/macOS/Linux), inventarios 166 extensiones del navegador de cartera de criptomonedas, cosecha las credenciales del navegador de Chrome/Brave/Edge, y exfiltratos secretos CI/CD y .env archivos.
Remediación: Actualizar todo @mastra/* paquetes. Cualquier entorno que corriera npm install entre el 17 de junio 01:01–02:29 UTC debe ser tratado como comprometido: rotar todos los secretos, mecanismos de persistencia de auditoría, comprobar extensiones de cartera cripto.
5. FortiBleed — 73,932 Fortinet Firewall Compromised, Verificación de Poderes A través de 194 Países
Investigadores de seguridad de Hudson Rock y Arctic Wolf publicaron hallazgos sobre FortiBleed campaña, documentando la extracción y grieta sin conexión de credenciales de administrador 73.932 casos de cortafuegos fortiGate enfrente 194 países. La campaña no es un solo día cero - es una convergencia de múltiples CVEs fortinet conocidos, sin par (principalmente CVE-2026-24858), SHA-256 contraseña hahes crackable via GPU, y el reciclaje credencial de infostealer.
Impacto: Verificación de credenciales de administración de trabajo para unos 30.000–75.000 dispositivos; 21.632 dominios afectados. Los sectores incluyen infraestructura crítica, salud, servicios financieros y gobierno.
Detección: Audit admin timetamps de último inicio; check FortiGate logs para las exportaciones de config no autorizadas; monitor para los logins de geografías inesperadas. La lista de indicadores publicada de Hudson Rock se puede revisar contra la IP pública de su firewall.
Remediación: Rotar inmediatamente todas las contraseñas de administración de FortiGate; aplicar todos los parches de Fortinet pendientes (FortiOS 7.4.5+, 7.2.10+, 7.0.17+); restringir el acceso de la interfaz de gestión con ACLs de confianza; habilitar MFA para todas las cuentas de administración; verificar la piratería de contraseña es bcrypt (FortiOS 7.2+).
Dives profundos
Para el análisis técnico completo, los desglose de cadenas de ataque, los COI y los comandos de remediación, ver los puestos individuales de gran densidad:
- CVE-2026-20262: Cisco SD-WAN Manager Zero-Day — Path Traversal to Root + CISA KEV
- DragonForce Backdoor. Turn — Microsoft Teams TURN Relay C2: Cadena de ataque " detección
- JetBrains Marketplace AI Key Theft — 15 Malícious Plugins, 70K Installs, TLS Bypass
- Mastra npm Supply Chain: easy-day-js Typosquat entrega RAT Cross-Platform a 144 paquetes
- FortiBleed: 73,932 Fortinet Firewall Compromised — Credential Extraction Campaign Analysis