Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo aviso de la firma de ciberseguridad Huntress ha encendido las alarmas: atacantes están aprovechando tres fallos recién divulgados en Microsoft Defender para escalar privilegios en equipos comprometidos. Las vulnerabilidades, conocidas por los alias BlueHammer, RedSun y UnDefend, fueron publicadas como zero-days por un investigador que firma como Chaotic Eclipse (también referido como Nightmare‑Eclipse), en protesta por la forma en que, según su criterio, Microsoft gestionó el proceso de divulgación.
De las tres fallas, BlueHammer y RedSun permiten elevar privilegios desde el propio sistema, lo que en la práctica facilita que un intruso con acceso inicial obtenga control más profundo sobre el equipo. En cambio, UnDefend está diseñada para provocar una condición de denegación de servicio que puede bloquear las actualizaciones de definiciones, un vector que deja a los endpoints sin defensas actuales frente a malware. Microsoft ha abordado BlueHammer en las actualizaciones de Patch Tuesday de esta semana y la vulnerabilidad figura como CVE‑2026‑33825, pero al momento de redactar este texto RedSun y UnDefend permanecen sin parche formal.

Huntress publicó en redes y en sus análisis que ha observado explotación activa de las tres vulnerabilidades. Según la compañía, BlueHammer ya se ha visto siendo utilizado en ataques desde el 10 de abril de 2026, y el 16 de abril aparecieron pruebas de concepto públicas que demuestran el uso de RedSun y UnDefend. Los operadores, explican los investigadores, no solo ejecutaron exploits automatizados: llevaron a cabo tareas típicas de “hands‑on‑keyboard”, es decir, actividad manual y dirigida tras el acceso inicial. Entre los comandos detectados se encuentran consultas de privilegios y credenciales como whoami /priv, cmdkey /list y net group, señales claras de que el atacante explora y prepara el terreno para movimientos posteriores.
Lo que hace más preocupante este episodio es la combinación de varios factores: la divulgación pública por parte del investigador, la existencia de exploits y pruebas de concepto en circulación, y la confirmación de uso real por parte de actores maliciosos. Esto ha obligado a Huntress a tomar medidas de contención en la organización afectada para evitar que los atacantes profundicen su acceso o se muevan lateralmente dentro de la red.
Si bien Microsoft ya corrigió BlueHammer en su parche mensual, es importante que los equipos de seguridad no consideren el riesgo cerrado hasta que todas las fallas estén mitigadas. Microsoft publica sus actualizaciones y guías a través del Centro de Respuesta de Seguridad (Microsoft Security Update Guide) y conviene verificar allí los boletines correspondientes. Para consultar la referencia pública del identificador asociado a BlueHammer puede consultarse la base de datos de vulnerabilidades del NIST en la entrada CVE‑2026‑33825.

En situaciones como esta, más allá de aplicar parches cuando están disponibles, las recomendaciones prácticas incluyen fortalecer el monitoreo de endpoints y los mecanismos de detección de actividad inusual, aplicar el principio de menor privilegio en cuentas y servicios, y revisar los registros de seguridad para identificar comandos y patrones indicadores de exploración o exfiltración. La documentación de Microsoft sobre protección y gestión de Microsoft Defender ofrece orientación adicional sobre configuración y buenas prácticas (documentación oficial de Defender).
Los eventos recientes subrayan una tendencia problemática: la tensión entre investigadores que publican exploit cero‑día y la ventana temporal que dejan las organizaciones para parchear y mitigar. La cobertura periodística y los equipos de respuesta suelen contactar a los proveedores; en este caso, The Hacker News informó sobre la situación y dijo haber buscado comentario de Microsoft. Hasta la actualización de esta nota, se espera la respuesta oficial que pueda aclarar el estado de mitigaciones para RedSun y UnDefend.
Para administradores y responsables de seguridad la clave ahora es actuar con rapidez y prudencia: instalar las correcciones disponibles, endurecer la telemetría para detectar comandos sospechosos y, si detectan compromiso, segmentar y aislar sistemas afectados para limitar el impacto. Los incidentes como este recuerdan que las soluciones de seguridad son tan fuertes como la velocidad con la que se aplican los parches y la calidad del monitoreo humano que las acompaña.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...