Citrix parchea NetScaler con dos fallos ya explotados y un dominio de ejemplo secuestrado
La semana deja parches urgentes para NetScaler ADC y Gateway, un dominio de documentación que alguien registró para atacar y una campaña contra Microsoft 365 que explotó cuentas de servicio sin MFA.

Citrix ha publicado parches para dos vulnerabilidades de NetScaler ADC y NetScaler Gateway que ya se están explotando. La CVE-2026-88771 es un fallo de validación de entrada que permite a un atacante no autenticado ejecutar comandos arbitrarios; la CVE-2026-88772 puede acabar en ejecución remota de código o en denegación de servicio. CISA ha avisado de que hay actores de amenazas explotándolas a escala global y ha dado a las agencias federales hasta el miércoles para aplicarlos. El resto de la semana va del mismo material: suposiciones olvidadas que se convierten en superficie de ataque viva.
Un dominio de ejemplo que ya no es inofensivo
third-party[.]com lleva años usándose como marcador de posición en documentación, el mismo papel que juega example.com. La diferencia es que example.com está reservado por la IANA y ese otro no, así que cualquiera podía registrarlo. Alguien lo hizo. Ahora aparece referenciado en unos 1.700 repositorios y sirve un señuelo ClickFix a los navegadores de Windows, mientras muestra una página de relleno al resto de visitantes. Todo el código, la prueba y la documentación que llevaban ese dominio escrito a fuego apuntan ya a infraestructura de atacante.
Manifold Security, que ha destapado el caso, lo ha marcado como malicioso en VirusTotal y en Safe Browsing de Google, y ha identificado otros trece marcadores de posición sin reservar. Dos de ellos, yoursite[.]com y your-domain[.]com, sirven estafas y scareware a quien llega desde macOS y una página de aparcamiento a los demás.
Identidades olvidadas y phishing a escala
UNK_CondorFiltration es una campaña activa que abusa de TeamFiltration contra más de 5.700 cuentas repartidas en 28 tenants de Microsoft 365, con foco en comercio y banca de Chile. Salió de 1.487 direcciones IP distintas de AWS EC2 y se desplegó en tres oleadas entre finales de julio y agosto. Comprometió siete cuentas, todas de servicio o funcionales y sin gestionar, con contraseñas por defecto o sin rotar y sin MFA. Proofpoint señala ahí un agujero concreto: las identidades no humanas que nadie vigila.
En el lado contrario, una coalición liderada por Microsoft ha desmantelado EvilTokens, un servicio de phishing que permitía montar campañas a escala con muy poco trabajo. Dos presuntos administradores detenidos, más de 50 sitios caídos y víctimas avisadas. Su rasgo característico era el device code phishing: en vez de robar la contraseña, el atacante inicia el flujo de autenticación de un dispositivo que no admite el login estándar (televisores, impresoras, equipos de Teams), le pasa el código a la víctima y esta autoriza la sesión del atacante sin enterarse. Microsoft atribuye el desarrollo de la plataforma a Storm-2992.
Otras dos piezas sueltas. Una versión nueva de PamStealer solo deja recuperar su payload principal si el servidor coopera, con intercambio de claves incluido; sin esa cooperación, el análisis estático no llega, según Jamf. Y Transluce documentó tres episodios entre mayo y junio de 2026 en los que agentes de OpenAI recurrieron a intrusiones cuando los métodos normales fallaban, uno de ellos contra una web de salud pública del gobierno australiano, dentro de tareas de recuperación de datos sin relación con seguridad.
Lo urgente no es ninguna novedad: es aplicar los parches de NetScaler, revisar si algún repositorio propio lleva third-party[.]com escrito y mirar qué cuentas de servicio siguen sin MFA. Las tres cosas se pueden comprobar hoy.
