[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/authentication-coercion/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/)
* [French](https://unit42.paloaltonetworks.com/fr/authentication-coercion/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/ "Vulnerabilidades")  
  [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

# ¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 14 lectura mínima  
Related Products  
[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Bar Maor](https://unit42.paloaltonetworks.com/es-la/author/bar-maor/)
  * [Hila Cohen](https://unit42.paloaltonetworks.com/es-la/author/hila-cohen/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:10 de Noviembre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Mimikatz](https://unit42.paloaltonetworks.com/es-la/tag/mimikatz-es-la/)
  * [PrintNightmare](https://unit42.paloaltonetworks.com/es-la/tag/printnightmare-es-la/)
  * [Privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/)
  * [Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/?pdf=download&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/?pdf=print&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=¿Pensaba%20que%20se%20había%20acabado?%20La%20coacción%20de%20la%20autenticación%20sigue%20evolucionando&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fauthentication-coercion%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fauthentication-coercion%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fauthentication-coercion%2F&title=¿Pensaba%20que%20se%20había%20acabado?%20La%20coacción%20de%20la%20autenticación%20sigue%20evolucionando "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fauthentication-coercion%2F&text=¿Pensaba%20que%20se%20había%20acabado?%20La%20coacción%20de%20la%20autenticación%20sigue%20evolucionando "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fauthentication-coercion%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=¿Pensaba%20que%20se%20había%20acabado?%20La%20coacción%20de%20la%20autenticación%20sigue%20evolucionando%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fauthentication-coercion%2F "Share in Mastodon")

## Resumen ejecutivo

Imagine un escenario en el que los actores maliciosos no necesitan engañarlo para que revele su contraseña. No necesitan realizar sofisticados ataques de ingeniería social ni explotar vulnerabilidades en su sistema operativo. En su lugar, pueden simplemente obligar a su computadora a autenticarse en un sistema controlado por el atacante, y ordenar efectivamente a su máquina que entregue credenciales valiosas. Este método de ataque se denomina coacción de autenticación.

Aunque los ataques de coacción de autenticación como [PrintNightmare](https://unit42.paloaltonetworks.com/cve-2021-34527-printnightmare/) se hicieron muy conocidos en los últimos años, recientemente hemos observado una tendencia creciente de un nuevo tipo de ataque de coacción de autenticación. Estos ataques se centran en explotar protocolos poco utilizados y pueden atravesar las defensas diseñadas específicamente para los exploits conocidos.

Ofrecemos una guía práctica para comprender y defenderse mejor contra esta amenaza tan extendida y altamente eficaz. Los ataques de coacción de autenticación hacen un uso indebido de una característica fundamental de Windows que permite a las computadoras ejecutar procedimientos en máquinas remotas. Los atacantes manipulan esta característica para obligar a las máquinas, incluidos los activos más críticos de nivel 0, como los controladores de dominio, a autenticarse en sistemas controlados por los atacantes. Este ataque aprovecha el diseño de los protocolos de autenticación legítimos en entornos Microsoft Windows y no requiere permisos especiales.

Analizamos ejemplos reales de actores de amenazas que hacen un uso indebido de estos mecanismos de autenticación inherentes a Windows. Nuestro análisis exhaustivo cubre el flujo de la coacción de autenticación e incluye un estudio de caso de un ataque real en el que los actores de amenazas explotaron una interfaz de llamada a procedimiento remoto (RPC) poco conocida y rara vez supervisada.

Investigadores de seguridad, [entre ellos Unit 42](https://unit42.paloaltonetworks.com/manic-menagerie-targets-web-hosting-and-it/), han documentado el uso de herramientas de coacción como [PetitPotam](https://github.com/topotam/PetitPotam) (CVE-2021-36942) en ataques reales. Microsoft ha publicado [avisos de seguridad](https://support.microsoft.com/en-gb/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429) en los que reconoce el potencial de explotación de este CVE.

Ofrecemos estrategias prácticas de supervisión, detección y prevención que las organizaciones deben implementar para ayudar a identificar anomalías de comportamiento y paquetes RPC sospechosos, con el fin de lograr una detección y respuesta más eficaces.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) y [XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)
* [Servicio de detección y respuesta administradas de Unit 42](https://www.paloaltonetworks.com/resources/datasheets/unit42-managed-detection-and-response)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Escalada de privilegios**](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/), **[Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/)** |
|------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Descripción general de la coacción de autenticación

En esencia, la coacción de autenticación consiste en manipular el equipo del objetivo para que inicie un intento de autenticación en un servidor controlado por el atacante. Cuando un equipo Windows intenta conectarse a un recurso, como un directorio compartido o una impresora, necesita autenticarse automáticamente en el recurso remoto. Los atacantes aprovechan este comportamiento de autenticación automática. Al configurar un receptor malicioso, pueden engañar a una máquina objetivo para que crea que el sistema del atacante es un recurso legítimo al que debe conectarse. Cuando la máquina objetivo intenta conectarse, envía sus credenciales cifradas al atacante. En la Figura 1 se muestra un escenario simplificado.
![Diagrama que muestra la secuencia de un ataque de ciberseguridad. De izquierda a derecha: un atacante compromete una máquina interna, inicia una llamada a procedimiento remoto a un recurso, que luego se autentica automáticamente en un centro de comando y control, lo que lleva al atacante a robar los datos de autenticación.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/ES-LA-2566_Authentication-Coercion-Graphics-2-786x301.png) Figura 1. Escenario simplificado de ataque de coacción de autenticación.

Los ataques de coacción de autenticación exitosos pueden dar lugar a un compromiso total del dominio. Esto permite a los atacantes robar datos confidenciales, implementar malware en las redes y establecer un acceso persistente que puede permanecer sin detectar durante largos períodos de tiempo.

Lo que hace que este método de ataque sea especialmente preocupante es la amplia disponibilidad de repositorios de código de prueba de concepto (PoC) en plataformas como GitHub, lo que reduce significativamente la barrera de entrada para los posibles atacantes. La disponibilidad de código de explotación listo para usar y su integración en marcos de pruebas de penetración como [Metasploit](https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/windows/dcerpc/cve_2021_1675_printnightmare.rb), así como su uso con herramientas como [Mimikatz](https://x.com/gentilkiwi/status/1411792763478233091), han dado lugar a métodos de ataque prácticos. Ahora, incluso los adversarios con conocimientos técnicos mínimos pueden implementar estos ataques.

Se han documentado varias técnicas de coacción de autenticación en escenarios de ataque reales. En mayo de 2022, la Agencia de Seguridad Cibernética y de Infraestructuras (CISA) [informó](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-074a) sobre un grupo patrocinado por el Estado ruso que estaba explotando [PrintNightmare](https://www.cisa.gov/news-events/alerts/2021/06/30/printnightmare-critical-windows-print-spooler-vulnerability), [CVE-2021-34527](https://nvd.nist.gov/vuln/detail/cve-2021-34527). Este exploit permitía al actor de amenazas acceder a cuentas de correo electrónico y en la nube y extraer documentos. La CISA incluye este CVE en su [catálogo de vulnerabilidades explotadas conocidas](https://www.cisa.gov/known-exploited-vulnerabilities-catalog). Lo que este catálogo no muestra es que los atacantes ahora se inclinan por explotar funciones RPC poco comunes y desconocidas para evitar la detección por parte de los mecanismos de defensa tradicionales.

## Análisis en profundidad: Técnicas de coacción para la autenticación

### **RPC: la columna vertebral de Windows y Active Directory**

Para comprender la coacción de autenticación, debemos examinar los conceptos básicos de los mensajes RPC. RPC es un mecanismo fundamental de comunicación entre procesos (IPC) profundamente integrado en todos los sistemas operativos Windows. RPC es un mecanismo fundamental de comunicación entre procesos (IPC) profundamente integrado en todos los sistemas operativos Windows. RPC suele ser accesible para cuentas de usuario de dominio estándar o con pocos privilegios. Las funciones RPC se ejecutan llamando a métodos específicos en las interfaces disponibles, lo que implica que un cliente envíe una solicitud a un servidor. Cada uno de estos métodos tiene un número de operación único (opnum) dentro de su interfaz que define la acción específica que realiza la operación.

Muchos protocolos de Windows utilizan la funcionalidad RPC como marco de comunicación subyacente. Algunas funciones pueden operar localmente dentro de un sistema, mientras que otras están diseñadas para su ejecución remota. Las llamadas a funciones remotas pueden aceptar una ruta de convención de nomenclatura universal (UNC) como parámetro para facilitar la comunicación con una máquina remota, por ejemplo, \\\\share\\path\\to\\file. En la Figura 2 se muestra un ejemplo de una función RPC que toma un parámetro de formato UNC (ShareName).
![Captura de pantalla de la documentación de 3.1.4.9 IsPathSupported (Opnum 8). El opnum LPWSTR ShareName aparece resaltado en rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-743876-166001-2.png) Figura 2. Documentación sobre IsPathSupported opnum del protocolo [*MS-FSRVP*](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-fsrvp/dae107ec-8198-4778-a950-faa7edad125b)*.* Fuente: [*Microsoft*](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-fsrvp/f0f0166f-0795-4b2f-8567-ff6a6cfb71cb).

### **Uso indebido de interfaces RPC poco comunes**

En los últimos años, varias funciones RPC se han asociado estrechamente con técnicas de coacción. Por ejemplo, el exploit PrintNightmare que utiliza la función RpcRemoteFindFirstPrinterChangeNotificationEx es [muy conocido](https://unit42.paloaltonetworks.com/cve-2021-34527-printnightmare/) y ya está cubierto de forma habitual por las herramientas de seguridad. Sin embargo, existen otras herramientas de explotación y prueba de concepto disponibles públicamente que simplifican la ejecución de estos complejos ataques. Esto ha provocado que los equipos de seguridad se centren con frecuencia en supervisar las interfaces y funciones a las que se dirigen esas herramientas. Pero a medida que los defensores refuerzan estos vectores conocidos, los atacantes se inclinan cada vez más por opnums menos conocidos que es poco probable que sean supervisados. Por ejemplo, un [repositorio de métodos de autenticación forzada de Windows](https://github.com/p0dalirius/windows-coerced-authentication-methods) enumera 16 funciones operativas en cinco protocolos que los actores de amenazas pueden utilizar para lanzar un ataque de coacción. El autor de este repositorio señala que aún quedan por probar más de 240 funciones, que podrían explotarse de la misma manera. Comprender el alcance de las superficies de ataque que son potencialmente vulnerables a estas herramientas de ataque comunes es fundamental para implementar defensas básicas.

En la Tabla 1 se muestran las herramientas de ataque de coacción de autenticación más conocidas y los protocolos RPC que son vulnerables a ellas.

|-----------------------------------------|-----------------------------------------------------------------------------------------------------------|
| **Herramienta común de exploit/ataque** | **Protocolo**                                                                                             |
| PrinterBug (PrintNightmare)             | MS-RPRN  (Protocolo remoto del sistema de impresión)                                                |
| PetitPotam                              | MS-EFSR  (Protocolo remoto del sistema de cifrado de archivos)                                      |
| DFSCoerce                               | MS-DFSNM  (Protocolo de administración de espacios de nombres de sistemas de archivos distribuidos) |
| ShadowCoerce                            | MS-FSRVP  (Protocolo VSS remoto de servidor de archivos)                                            |
| PrintNightmare                          | MS-PAR  (Protocolo remoto asíncrono del sistema de impresión)                                       |
| CheeseOunce                             | MS-EVEN  (Protocolo remoto de registro de eventos)                                                  |

Tabla 1. Vulnerabilidades de coacción y herramientas de ataque conocidas públicamente, y su correspondiente protocolo RPC.

## Caso práctico real: uso de funciones RPC poco comunes

En esta sección se analiza un ataque real en el que los actores de amenazas utilizaron funciones RPC poco comunes para llevar a cabo ataques de coacción de autenticación.

En marzo de 2025, detectamos una posible actividad de coacción en varios servidores de la red de una organización del sector sanitario. La alerta indicaba que un equipo de la red estaba intentando coaccionar al servidor local para que se pusiera en contacto con una dirección IP externa a través de RPC. El atacante explotó la interfaz de registro de eventos remotos ([MS-EVEN](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-even/55b13664-f739-4e4e-bd8d-04eeda59d09f)) con una herramienta de ataque disponible públicamente. MS-EVEN expone los métodos RPC para leer eventos tanto en registros de eventos en vivo como en copias de seguridad en equipos remotos. La combinación de esta interfaz y función es poco común en la organización, ya que ningún otro equipo había utilizado ese protocolo específico en los 30 días anteriores. En la Figura 3 se muestra la alerta que desencadenó este ataque.
![Captura de pantalla de un informe de análisis forense digital de Cortex XDR con la pestaña Información general seleccionada. En rojo se destaca el nombre de la alerta que indica Coerción de autenticación. En ella se enumeran una serie de parámetros técnicos y sugerencias relativas a una posible brecha de seguridad que implica acceso no autorizado y tácticas de coerción. Parte de la información ha sido censurada.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-746190-166001-3.png) Figura 3. Datos de la alerta "Posible coacción de autenticación" tal y como se ve en Cortex XDR.

La alerta "Posible coacción de autenticación" de Cortex XDR que se muestra en la Figura 3 reveló los siguientes artefactos:

* La dirección IP interna que inició el RPC remoto: 172.17.XX.XX
* Dos cuentas de usuario que iniciaron sesión en la dirección IP interna comprometida ese día.
* La dirección IP que se analizó a partir de los parámetros del RPC.

El actor de amenazas utilizó la función [ElfrOpenBELW](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-even/4db1601c-7bc2-4d5c-8375-c58a6f8fc7e1) para ejecutar el ataque de coacción. En la Figura 4 se muestra una explicación detallada del opnum.
![Captura de pantalla de la documentación de ElfrOpenBELW Opnum 9) 3.14.1, en la que se describe una operación del protocolo relacionada con el acceso a un registro de eventos de respaldo con parámetros de función específicos resaltados en rojo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-749249-166001-4.png) Figura 4. Documentación de Microsoft sobre ElfrOpenBELW opnum del protocolo [*MS-EVEN*](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-even/55b13664-f739-4e4e-bd8d-04eeda59d09f)*.*

En la Figura 5 se muestra el uso legítimo de MS-EVEN al conectarse a un servidor remoto en la consola "Visor de eventos".
![Captura de pantalla de la aplicación Visor de eventos en un sistema operativo Windows, en la que se muestran opciones de menú como «Archivo», «Acción» y «Ver», y la opción «Conectarse a otra computadora» resaltada.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-751573-166001-5.png) Figura 5. Conexión a una consola remota del "Visor de eventos" para ver los registros de eventos en equipos remotos.

En este ejemplo, la dirección IP utilizada en la función ElfrOpenBELW era externa a la organización. La primera autenticación exitosa de ese día se produjo a las 5 de la mañana desde una máquina Kali Linux externa. La ausencia de actividad maliciosa en la cuenta del usuario indica que el actor de amenazas había comprometido la cuenta del usuario antes del ataque. Después de estas conexiones iniciales, la dirección IP interna intentó [autenticarse mediante NTLM](https://learn.microsoft.com/en-us/troubleshoot/windows-server/windows-security/ntlm-user-authentication) en una amplia gama de servidores críticos dentro de la organización, entre los que se incluyen:

* Controladores de dominio
* Controladores de dominio de solo lectura (RODC)
* Servidores RADIUS
* Servidores Citrix

Todos estos intentos de autenticación se produjeron en un breve intervalo de tiempo y todos fracasaron. A continuación, el actor hizo que esos servidores críticos iniciaran la autenticación en una máquina controlada por el atacante, robó los hash NTLM de los servidores, se desplazó lateralmente y escaló privilegios. En la Figura 6 se muestran las acciones RPC realizadas por el host comprometido en una amplia variedad de servidores de la organización.
![Captura de pantalla de una interfaz de computadora que muestra una tabla con columnas que incluyen el ID del agente y la IP remota del actor. Cada fila contiene datos que representan diversos identificadores relacionados con la red, como números de serie, direcciones IP y nombres de host de dispositivos, parcialmente ocultos por motivos de privacidad.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-753929-166001-6.png) Figura 6. La máquina comprometida que obliga a la autenticación en los servidores.

Este comportamiento destacó por varias razones:

* La rareza del uso de esta interfaz RPC y opnum.
* El número de mensajes RPC y protocolos iniciados por la máquina en un breve período de tiempo.
* Los parámetros de los mensajes RPC.
* La rareza del tráfico de red hacia la dirección IP desde el parámetro UNC.

Este comportamiento es similar al funcionamiento de las herramientas de ataque automático y activó una alerta en la organización para indicar que podría estar produciéndose un ataque.

Dado que la coacción de autenticación RPC no requiere permisos especiales y se puede realizar desde cualquier máquina con acceso de red al servidor remoto, el atacante utilizó este método como la forma principal de obtener credenciales. Observamos que el atacante envió RPCS maliciosos a más de 10 recursos remotos. Todas las llamadas procedían de la misma máquina y todas fallaron al autenticarse a través de NTLM.

En la Figura 7 se muestra el registro de la regla del agente que impidió la ejecución del ataque.
![Captura de pantalla de una interfaz de código informático en la que se destacan los ajustes de seguridad, mostrando específicamente el «ataque de retransmisión NTLM de Printer Bug» en modo de prevención, donde está configurado como «bloqueado».](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-757553-166001-7.png) Figura 7. El agente impidió el ataque PrinterBug en la estación de trabajo interna.

El atacante logró eludir algunas de las medidas de prevención del agente y obligó a un servidor Citrix y a un RODC a autenticarse en sus servidores de comando y control (C2).

Una hora más tarde, el atacante realizó un relé NTLM desde la misma dirección IP interna. El atacante utilizó el hash de la cuenta de máquina de los servidores Citrix y RODC comprometidos para atacar los servidores de la autoridad de certificación (CA). En la Figura 8 se muestra la autenticación retransmitida desde una cuenta de máquina DC a un servidor CA desde la dirección IP comprometida por el atacante. El atacante también intentó iniciar un ataque DCSync con los hash DC robados.
![Imagen que muestra una interfaz de usuario con cuatro secciones etiquetadas: carga de sesión, nombre de host invitado, nombre de host actual de la sesión e identidad, cada una de las cuales muestra datos representados en forma de texto. Parte de la información ha sido censurada.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-760301-166001-8.png) Figura 8. Autenticación procedente de la dirección IP del atacante a un servidor CA a través de una cuenta de máquina DC.

En la Figura 9 se muestra un resumen de las acciones del atacante.
![Diagrama que ilustra una secuencia de ataque a la ciberseguridad en la que un atacante compromete una máquina interna, inicia múltiples llamadas RPC a recursos valiosos, el recurso se autentica automáticamente en el C2, el atacante recopila hash NTLM e intenta diversas estrategias para acceder a datos y recursos confidenciales dentro de una infraestructura de red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/ES-LA-22566_Authentication-Coercion-Graphics-782x440.png) Figura 9. Resumen de las etapas del ataque observadas en la red de un cliente.

El uso de protocolos poco utilizados en este tipo de ataques es una tendencia al alza. Nuestra telemetría interna revela un aumento de los ataques de coacción de autenticación contra organizaciones, en los que los actores de amenazas hacen un uso indebido de protocolos y funciones únicos. Una de las principales razones de este aumento es que, a medida que las herramientas de defensa evolucionan y mejoran, los atacantes encuentran formas más diversas y aún no detectadas de ejecutar sus ataques. Este ciclo significa que los defensores deben crear enfoques más avanzados para la detección.

## No se deje coaccionar: mecanismos de detección y prevención

La supervisión del tráfico RPC es un primer paso crucial para detectar actividades sospechosas. Sin embargo, dicha supervisión presenta retos importantes, debido al gran volumen y la complejidad de las comunicaciones RPC. Los defensores pueden filtrar mejor el tráfico RPC benigno e identificar actividades de coacción maliciosas siguiendo los consejos que se indican a continuación.

### **Supervisión y detección genéricas de RPC**

Una detección genérica eficaz de RPC implica identificar atributos sospechosos y su relevancia para diversos recursos. Para mejorar el rendimiento y la eficacia en el análisis de eventos RPC, es esencial filtrar los mensajes no relevantes. Y lo que es más importante, los equipos de seguridad deben buscar anomalías en el tráfico RPC. Esto podría incluir:

* **Parámetros de ruta UNC:** diversas técnicas de coacción explotan las rutas UNC. Dado que el tráfico RPC local es menos susceptible de ser sospechoso, considere la posibilidad de filtrar las llamadas que se realizan localmente. Investigue los parámetros RPC que puedan parecer maliciosos o que apunten a una dirección IP sospechosa.
* **Origen y destino:** realice un seguimiento de los RPC que tengan combinaciones inusuales de origen o destino, o llamadas que tengan como objetivo activos críticos.
* **GUID de interfaz y opnum:** cada protocolo RPC tiene varios opnums que los atacantes pueden utilizar para forzar la autenticación en un servidor remoto. Para ayudar a identificar estos intentos, supervise las llamadas a interfaces poco comunes y vulnerables conocidas (por ejemplo, MS-RPRN, MS-EFSR, MS-DFSNM, MS-FSRVP) y sus opnums específicos.

### **Prevención y refuerzo de RPC**

Mejorar la estrategia de detección de la comunicación RPC es un factor clave para eliminar los ataques de coacción. Los protocolos críticos que deben permanecer habilitados requieren detecciones más personalizadas, mientras que otros protocolos basados en RPC pueden gestionarse de una manera más genérica. Las siguientes medidas pueden ayudar a prevenir los ataques de coacción en una fase temprana:

* **Filtros RPC de Windows:** Windows ofrece mecanismos integrados para filtrar el tráfico RPC, que los defensores pueden aprovechar para bloquear las técnicas de coacción conocidas. Los administradores pueden utilizar la utilidad netsh rpc filter para controlar y bloquear mejor el tráfico RPC en función de diversas condiciones.
* **Aplicación de la firma SMB:** refuerce la seguridad aplicando la firma SMB en todo el dominio. Aunque no se trata de una mitigación directa de RPC, dificulta a los actores de amenazas la retransmisión de autenticaciones coaccionadas.
* **Protección ampliada para la autenticación (EPA):** EPA es una característica de seguridad de Windows diseñada para proteger mejor las credenciales de autenticación durante las conexiones de red. [La documentación de Microsoft](https://learn.microsoft.com/en-us/dotnet/framework/wcf/feature-details/extended-protection-for-authentication-overview) proporciona más detalles sobre la implementación de esta característica.
* **Deshabilitar los servicios RPC no utilizados:** minimice la superficie de ataque de los activos deshabilitando los servicios basados en RPC que no se utilicen en ellos. Permita solo los servicios necesarios que se ajusten al propósito del activo.

En la Tabla 2 se ofrece información detallada para detectar ataques de coerción conocidos.

|-----------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------|----------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Protocolo**                                                                                             | **Barra vertical SMB**                                                              | **GUID de interfaz**                                                             | **Funciones clave (Opnums)**                                                                                                                                                                                                                                                                                     | **Exploit común/** **Herramienta de ataque** | **Mitigación primaria**                                                                                                                                                                                  |
| MS-RPRN  (Protocolo remoto del sistema de impresión)                                                | \\pipe\\spoolss                                                                     | 12345678-1234-abcd-ef00-0123456789ab                                             | RpcRemoteFindFirstPrinterChangeNotification (opnum 62)  RpcRemoteFindFirstPrinterChangeNotificationEx (opnum 65)                                                                                                                                                                                           | PrinterBug (PrintNightmare)                  | Deshabilitar el servicio Cola de impresión en los controladores de dominio; aplicar la firma SMB.                                                                                                        |
| MS-EFSR  (Protocolo remoto del sistema de cifrado de archivos)                                      | \\PIPE\\efsrpc  \\PIPE\\lsarpc, \\PIPE\\samr, \\PIPE\\lsass, \\PIPE\\netlogon | c681d488-d850-11d0-8c52-00c04fd90f7e  df1941c5-fe89-4e79-bf10-463657acf44d | EfsRpcOpenFileRaw (opnum 0)  EfsRpcEncryptFileSrv (opnum 4) EfsRpcDecryptFileSrv (opnum 5) EfsRpcQueryUsersOnFile (opnum 6) EfsRpcQueryRecoveryAgents (opnum 7) EfsRpcFileKeyInfo (opnum 12) EfsRpcDuplicateEncryptionInfoFile (opnum 13) EfsRpcAddUsersToFileEx (opnum 15) EfsRpcFileKeyInfoEx (opnum 16) | PetitPotam                                   | Habilitar la protección ampliada para la autenticación (EPA) y deshabilitar HTTP en los servidores AD CS; deshabilitar NTLM en los servidores AD CS; deshabilitar el servicio EFSRPC si no es necesario. |
| MS-DFSNM  (Protocolo de administración de espacios de nombres de sistemas de archivos distribuidos) | \\PIPE\\netdfs                                                                      | 4fc742e0-4a10-11cf-8273-00aa004ae673                                             | NetrDfsAddStdRoot (opnum 12)  NetrDfsRemoveStdRoot (opnum 13)                                                                                                                                                                                                                                              | DFSCoerce                                    | Aplicar la firma SMB/LDAP; deshabilitar la autenticación NTLMv1; limitar la delegación sin restricciones de Kerberos.                                                                                    |
| MS-FSRVP  (Protocolo VSS remoto de servidor de archivos)                                            | \\PIPE\\FssagentRpc                                                                 | a8e0653c-2744-4389-a61d-7373df8b2292                                             | IsPathSupported (opnum 8)  IsPathShadowCopied (opnum 9)                                                                                                                                                                                                                                                    | ShadowCoerce                                 | Deshabilitar el Servicio de agente VSS del servidor de archivos si no es necesario.                                                                                                                      |
| MS-PAR  (Protocolo remoto asíncrono del sistema de impresión)                                       | \\PIPE\\spoolss                                                                     | 76f03f96-cdfd-44fc-a22c-64950a001209                                             | RpcAsyncOpenPrinter (opnum 0)                                                                                                                                                                                                                                                                                    | PrintNightmare                               | Deshabilitar el servicio Cola de impresión en los controladores de dominio; aplicar la firma SMB.                                                                                                        |
| MS-EVEN  (Protocolo remoto de registro de eventos)                                                  | \\PIPE\\even                                                                        | 82273fdc-e32a-18c3-3f78-827929dc23ea                                             | ElfrOpenBELW (opnum 9)                                                                                                                                                                                                                                                                                           | CheeseOunce                                  | Deshabilitar el registro de eventos remoto en los controladores de dominio; se aplican las protecciones generales de retransmisión NTLM.                                                                 |

Tabla 2. Protocolos RPC, interfaces y opnums para detectar técnicas de ataque de coacción conocidas públicamente.

## Conclusión

La coacción de autenticación, especialmente mediante el uso indebido de interfaces RPC que rara vez se supervisan, representa un reto importante y en constante evolución para la seguridad de los entornos Windows y Active Directory. Aunque las defensas tradicionales contra la coacción proporcionan una protección suficiente contra las técnicas conocidas, estas protecciones ya no son suficientes. Los atacantes utilizan ahora funciones RPC poco frecuentes y no supervisadas, por lo que los defensores deben buscar estos métodos de coacción difíciles de detectar.

La dependencia de RPC en toda la infraestructura de Windows crea una amplia superficie de ataque. Para adelantarse a las posibles amenazas, las organizaciones deben ir más allá de la supervisión de herramientas de ataque y PoC específicas disponibles públicamente y adoptar una supervisión RPC genérica y sensible al contexto. Esto significa buscar activamente anomalías, no solo en vectores de coacción conocidos, sino también en interfaces y funciones RPC menos utilizadas. Prácticas como el establecimiento de bases de referencia de comportamiento y la recopilación y el aprovechamiento de análisis avanzados ya no son opcionales, sino esenciales.

Al identificar y responder de forma proactiva a estos sutiles cambios en la metodología de los atacantes, las organizaciones pueden mejorar significativamente su postura de seguridad y crear defensas más resistentes contra los adversarios.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) y [XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)
  * El análisis del comportamiento de usuarios y entidades (UEBA) está diseñado para detectar amenazas basadas en la autenticación y las credenciales mediante el análisis de la actividad de los usuarios a partir de múltiples fuentes de datos, incluidos los endpoints, los firewalls de red, Active Directory, las soluciones de gestión de identidades y accesos, y las cargas de trabajo en la nube. Cortex crea perfiles de comportamiento de la actividad de los usuarios a lo largo del tiempo mediante el aprendizaje automático. Al comparar la actividad nueva con la actividad pasada, la actividad de los pares y el comportamiento esperado de la entidad, Cortex detecta mejor las actividades anómalas que indican ataques basados en credenciales.
* [El servicio de detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.com/resources/datasheets/unit42-managed-detection-and-response) ofrece detección, investigación y respuesta/remediación de amenazas de forma continua, las 24 horas del día, los 7 días de la semana, a clientes de todos los tamaños en todo el mundo.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Recursos adicionales

* [Búsqueda de funciones RPC para forzar autenticaciones en protocolos de Microsoft](https://www.blackhat.com/eu-22/briefings/schedule/#searching-for-rpc-functions-to-coerce-authentications-in-microsoft-protocols-29154) - Remi Gascou, Black Hat 2022
* [Cómo funciona RPC](https://learn.microsoft.com/en-us/windows/win32/rpc/how-rpc-works) - Documentación de Microsoft
* [Catálogo de vulnerabilidades explotadas conocidas](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) - Agencia de Seguridad Cibernética y de Infraestructuras de EE. UU.
* [Los ciberdelincuentes patrocinados por el Estado ruso obtienen acceso a la red aprovechando los protocolos de autenticación multifactor predeterminados y la vulnerabilidad "PrintNightmare"](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-074a) - Agencia de Seguridad Cibernética y de Infraestructuras de EE. UU.
* [Manic Menagerie 2.0: la evolución de un actor de amenazas altamente motivado](https://unit42.paloaltonetworks.com/manic-menagerie-targets-web-hosting-and-it/) - Unit 42
* [Threat Brief: vulnerabilidad RCE del administrador de cola de impresión de Windows (CVE-2021-34527, también conocida como PrintNightmare)](https://unit42.paloaltonetworks.com/cve-2021-34527-printnightmare/) - Unit 42
  Volver al principio

### Etiquetas

* [Mimikatz](https://unit42.paloaltonetworks.com/es-la/tag/mimikatz-es-la/ "Mimikatz")
* [PrintNightmare](https://unit42.paloaltonetworks.com/es-la/tag/printnightmare-es-la/ "PrintNightmare")
* [Privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/ "privilege escalation")
* [Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung")

### ÍNDICE

* 

### Artículos relacionados

* [01flip: ransomware multiplataforma escrito en Rust](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [Un presunto actor de amenazas de un estado nación usa el nuevo malware Airstalk en un ataque a la cadena de suministro](https://unit42.paloaltonetworks.com/es-la/new-windows-based-malware-family-airstalk/ "article - table of contents")

## Relacionados Vulnerabilidades Recursos

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 5 de mayo de 2026 [#### Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/ "Kubernetes")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/ "Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 13 de Enero de 2026 [#### Ejecución remota de código con formatos y bibliotecas modernos de IA/ML](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-22584/ "CVE-2026-22584")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/ "Ejecución remota de código con formatos y bibliotecas modernos de IA/ML")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 13 de Enero de 2026 [#### Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/es-la/tag/mongodb/ "MongoDB")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/ "Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 12 de Diciembre de 2025 [#### Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-66478-es-la/ "CVE-2025-66478")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/ "Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 7 de Noviembre de 2025 [#### LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/es-la/tag/android-es-la/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-21042-es-la/ "CVE-2025-21042")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 3 de Noviembre de 2025 [#### Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-59287-es-la/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-vulnerability-es-la/ "Microsoft Vulnerability")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/ "Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 31 de Octubre de 2025 [#### Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/ "Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 16 de Octubre de 2025 [#### Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53868-es-la/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-57780-es-la/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-61955-es-la/ "CVE-2025-61955")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/ "Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5")  
  ![Pictorial representation of vulnerabilities in TOTOLINK X6000R. Close-up of a digital display with illuminated red and blue lights indicating a "SYSTEM HACKED" alert.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 1 de Octubre de 2025 [#### TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/)

* [CVE-2025-52905](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52905-es-la/ "CVE-2025-52905")

* [CVE-2025-52906](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52906-es-la/ "CVE-2025-52906")

* [CVE-2025-52907](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52907-es-la/ "CVE-2025-52907")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/ "TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
