[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/threat-brief-compromised-salesforce-instances/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/threat-brief-compromised-salesforce-instances/)
* [French](https://unit42.paloaltonetworks.com/fr/threat-brief-compromised-salesforce-instances/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/threat-brief-compromised-salesforce-instances/)
* [Korean](https://unit42.paloaltonetworks.com/ko/threat-brief-compromised-salesforce-instances/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/ "Amenazas sofisticadas")
* [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/ "Vulnerabilidades")  
  [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

# Resumen sobre amenazas: integración de Salesloft Drift utilizada para comprometer instancias de Salesforce

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 lectura mínima  
Related Products  
[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/es-la/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:2 de Septiembre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/)
  * [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Credential-based attacks](https://unit42.paloaltonetworks.com/es-la/tag/credential-based-attacks-es-la/)
  * [Data exfiltration](https://unit42.paloaltonetworks.com/es-la/tag/data-exfiltration-es-la/)
  * [Salesforce](https://unit42.paloaltonetworks.com/es-la/tag/salesforce-es-la/)
  * [Salesloft](https://unit42.paloaltonetworks.com/es-la/tag/salesloft-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/threat-brief-compromised-salesforce-instances/?pdf=download&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/threat-brief-compromised-salesforce-instances/?pdf=print&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Resumen%20sobre%20amenazas:%20integración%20de%20Salesloft%20Drift%20utilizada%20para%20comprometer%20instancias%20de%20Salesforce&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fthreat-brief-compromised-salesforce-instances%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fthreat-brief-compromised-salesforce-instances%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fthreat-brief-compromised-salesforce-instances%2F&title=Resumen%20sobre%20amenazas:%20integración%20de%20Salesloft%20Drift%20utilizada%20para%20comprometer%20instancias%20de%20Salesforce "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fthreat-brief-compromised-salesforce-instances%2F&text=Resumen%20sobre%20amenazas:%20integración%20de%20Salesloft%20Drift%20utilizada%20para%20comprometer%20instancias%20de%20Salesforce "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fthreat-brief-compromised-salesforce-instances%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Resumen%20sobre%20amenazas:%20integración%20de%20Salesloft%20Drift%20utilizada%20para%20comprometer%20instancias%20de%20Salesforce%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fthreat-brief-compromised-salesforce-instances%2F "Share in Mastodon")

## Resumen ejecutivo

Unit 42 ha observado actividad consistente con una campaña específica de actores de amenazas que aprovechan la integración de Salesloft Drift para comprometer las instancias de Salesforce de los clientes. Este documento ofrece información sobre nuestras observaciones y orientación para las organizaciones potencialmente afectadas.

Como se detalla en una [notificación reciente de Salesloft](https://trust.salesloft.com/?uid=Drift%2FSalesforce+Security+Notification), del 8 al 18 de agosto de 2025, una amenaza utilizó credenciales OAuth comprometidas para exfiltrar datos de los entornos Salesforce de los clientes afectados.

Nuestras observaciones indican que el actor de la amenaza realizó una exfiltración masiva de datos confidenciales de varios objetos de Salesforce, incluidos registros de cuentas, contactos, casos y oportunidades. Tras la exfiltración, el actor parecía estar escaneando activamente los datos adquiridos en busca de credenciales, probablemente con la intención de facilitar nuevos ataques o ampliar su acceso. Hemos observado que el actor de la amenaza eliminó consultas para ocultar pruebas de los trabajos que ejecuta, probablemente como técnica antiforense.

Salesloft confirmó que todos los clientes afectados fueron notificados y que tomó medidas inmediatas para asegurar sus sistemas y contener y mitigar el incidente, incluida la revocación proactiva de todos los tokens de acceso y actualización activa para la aplicación Drift, por lo que los administradores afectados necesitarán una nueva autenticación.

Palo Alto Networks recomienda que las organizaciones continúen supervisando las actualizaciones de Salesforce y Salesloft, además de seguir las recomendaciones que se comparten a continuación.

El equipo de [respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) también puede involucrarse para ayudar con una intrusión o para proporcionar una evaluación proactiva que permita reducir el riesgo.

## Recomendaciones para las organizaciones

Las organizaciones que utilizan la integración de Salesloft Drift con Salesforce deben tratar este incidente con urgencia inmediata. Más allá de las medidas proactivas que Salesloft tomó para asegurar su plataforma (como la revocación de tokens), las siguientes recomendaciones son críticas para evaluar el impacto potencial y mitigar riesgos adicionales:

**Investigación inmediata y revisión del registro:**

* \*\*Integraciones de API de Drift:\*\*lleve a cabo una revisión exhaustiva de todas las integraciones de Drift y revise toda la actividad de autenticación dentro de los sistemas de terceros en busca de signos de conexiones sospechosas, recolección de credenciales y exfiltración de datos.
* **Registros de Salesforce:** realice una revisión exhaustiva del historial de inicio de sesión de Salesforce, los registros de auditoría y los registros de acceso a la API desde el 8 de agosto hasta la actualidad. En concreto, examine los registros de supervisión de eventos de Salesforce, si están activados, en busca de actividad inusual asociada con el usuario de conexión de Drift y revise la actividad de autenticación de la aplicación Drift Connected. Busque intentos de inicio de sesión sospechosos, patrones de acceso a datos inusuales y los indicadores mencionados en la g[uía de búsqueda](#post-155686-_heading=h.vlsjo2hb0u76), como la cadena de agente de usuario Python/3.11 aiohttp/3.12.15 y actividad desde direcciones IP de actores de amenazas conocidos. Asimismo, revise los eventos "UniqueQuery"que registran las consultas ejecutadas en lenguaje de consulta de objetos de Salesforce (SOQL) para identificar qué objetos de Salesforce (por ejemplo, cuenta, contacto, oportunidad, caso, etc.) y qué campos de esos objetos consultó el atacante. Considere la posibilidad de abrir un caso de soporte de Salesforce para obtener consultas específicas utilizadas por el actor de la amenaza, si es necesario.
* **Registros de proveedor de identidades:** revise los registros de su proveedor de identidades (IdP) en busca de intentos de autenticación inusuales o inicios de sesión correctos en Salesforce u otras aplicaciones integradas durante el período del incidente.
* \*\*Registros de red:\*\*analice los registros de flujo de red y los registros de proxy en busca de conexiones a Salesforce desde IP sospechosas o volúmenes de transferencia de datos inusuales.

**Revisar y rotar las credenciales expuestas:**

* \*\*Herramientas automatizadas:\*\*aproveche las herramientas automatizadas (por ejemplo, Trufflehog, GitLeaks) para buscar eficazmente secretos y credenciales codificadas en repositorios de código, archivos de configuración o cualquier dato potencialmente exfiltrado.
* **Escrutinio de datos:** si se confirma o sospecha la existencia de una exfiltración, revise los datos para detectar la presencia de credenciales confidenciales. Esto incluye la búsqueda de patrones como identificadores de clave de acceso de AWS (por ejemplo, AKIA), credenciales de Snowflake (por ejemplo, Snowflake o snowflakecomputing\[.\]com), palabras clave genéricas como contraseña, secreto o clave, y cadenas relacionadas con URL de inicio de sesión específicas de la organización (por ejemplo, páginas de inicio de sesión de VPN o SSO).
* \*\*Rotación inmediata:\*\*rote inmediatamente todas las credenciales identificadas como expuestas en los datos exfiltrados. Esto incluye, entre otros, claves API de Salesforce, credenciales de aplicaciones conectadas y cualquier otra credencial de sistema encontrada en los datos comprometidos.

## Orientación para la búsqueda

Las organizaciones preocupadas por un posible riesgo relacionado con el incidente de integración de Salesloft Drift deben iniciar inmediatamente actividades proactivas de búsqueda de amenazas en sus entornos de Salesforce. (Como punto de partida, Salesforce proporciona algunos recursos para [investigar incidentes de seguridad de Salesforce](https://www.salesforce.com/blog/a-primer-on-forensic-investigation-of-salesforce-security-incidents/)). Un primer paso crítico implica una revisión exhaustiva de los registros de inicio de sesión y actividad de Salesforce en busca de indicadores de vulneración (IoC) específicos asociados con el actor de la amenaza.

Los defensores deben buscar inicios de sesión originados en direcciones IP sospechosas, incluidas, entre otras, direcciones IP de actores de amenazas conocidos (para obtener información y consejos, consulte la sección Indicadores de vulneración de este informe).

Es de particular interés la presencia de la cadena de agente de usuario Python/3.11 aiohttp/3.12.15 asociada a estos eventos de inicio de sesión. Aunque esta cadena específica es un agente de usuario válido que no es intrínsecamente malicioso, también es indicativa de la exfiltración de datos automatizada y de gran volumen observada en esta campaña.

La presencia de esta cadena es significativa porque los actores de amenazas pueden aprovechar las bibliotecas asíncronas de Python como aiohttp, en combinación con la API masiva de Salesforce, para realizar una exfiltración de datos rápida y de alto rendimiento. Este emparejamiento les permite extraer de forma eficaz importantes volúmenes de datos de objetos de Salesforce como cuenta, contacto, caso y oportunidad, minimizando su tiempo en el objetivo.

## Conclusión

Palo Alto Networks recomienda enfáticamente rotar las credenciales y seguir las directrices anteriores para validar la actividad de autenticación para las integraciones de Drift. La vigilancia y la verificación son fundamentales.

Las organizaciones deben tener cuidado con los intentos de ingeniería social derivados de este o cualquier otro caso de exfiltración de datos.

Algunos procedimientos recomendados son:

* **Desconfíe de las comunicaciones no solicitadas:** aconseje a sus equipos que analicen detenidamente cualquier correo electrónico, llamada o mensaje no solicitado o inusual, aunque parezca proceder de una fuente de confianza.
* \*\*Verifique las solicitudes:\*\*verifique siempre las solicitudes de datos confidenciales o credenciales a través de un canal de comunicación independiente y oficial antes de realizar cualquier acción. Por ejemplo, si recibe un correo electrónico sospechoso de un colega, llámelo directamente para confirmar que la solicitud es legítima. Intercambie información y archivos únicamente a través de nuestro Portal de Atención al Cliente, no por correo electrónico.
* **Aplique los principios de confianza cero:** aplicar una postura de confianza cero con políticas de acceso condicional y el principio del mínimo privilegio puede limitar significativamente la capacidad de un atacante para moverse lateralmente dentro de su red, incluso si logra engañar a un empleado.

Para obtener más información sobre la ingeniería social y cómo mitigarla, consulte el reciente [Informe mundial sobre respuesta ante incidentes de Unit 42 de 2025: edición de ingeniería social](https://unit42.paloaltonetworks.com/es-la/2025-unit-42-global-incident-response-report-social-engineering-edition/).

Palo Alto Networks y Unit 42 seguirán vigilando la situación para obtener información actualizada, y actualizaremos este resumen de amenazas con información adicional si se dispone de ella.

Salesforce proporcionará [actualizaciones y recursos a los clientes](https://help.salesforce.com/s/articleView?id=005134951&type=1).

Si cree que podría haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

## Indicadores de vulneración

Salesloft puso algunos [IoC](https://trust.salesloft.com/?uid=Drift%2FSalesforce+Security+Notification) a disposición para la búsqueda. Cabe destacar que muchas de las direcciones IP enumeradas en su notificación son nodos de salida de Tor y pueden tener una alta tasa de falsos positivos para las organizaciones que permiten conexiones Tor.
Volver al principio

### Etiquetas

* [Credential-based attacks](https://unit42.paloaltonetworks.com/es-la/tag/credential-based-attacks-es-la/ "credential-based attacks")
* [Data exfiltration](https://unit42.paloaltonetworks.com/es-la/tag/data-exfiltration-es-la/ "data exfiltration")
* [Salesforce](https://unit42.paloaltonetworks.com/es-la/tag/salesforce-es-la/ "Salesforce")
* [Salesloft](https://unit42.paloaltonetworks.com/es-la/tag/salesloft-es-la/ "Salesloft")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Su conexión, su dinero: los actores de amenazas hacen un uso indebido de los SDK para vender su ancho de banda](https://unit42.paloaltonetworks.com/es-la/attackers-sell-your-bandwidth-using-sdks/ "Su conexión, su dinero: los actores de amenazas hacen un uso indebido de los SDK para vender su ancho de banda")

### ÍNDICE

* 

### Artículos relacionados

* [¿La IA puede atacar la nube? Lecciones del desarrollo de un sistema multiagente ofensivo y autónomo en la nube](https://unit42.paloaltonetworks.com/es-la/autonomous-ai-cloud-attacks/ "article - table of contents")
* [Ejecución remota de código con formatos y bibliotecas modernos de IA/ML](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/ "article - table of contents")
* [La Balanza Dorada: Es temporada de regalos no deseados](https://unit42.paloaltonetworks.com/es-la/new-shinysp1d3r-ransomware/ "article - table of contents")

## Relacionados Vulnerabilidades Recursos

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 5 de mayo de 2026 [#### Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/ "Kubernetes")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/ "Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 13 de Enero de 2026 [#### Ejecución remota de código con formatos y bibliotecas modernos de IA/ML](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-22584/ "CVE-2026-22584")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/ "Ejecución remota de código con formatos y bibliotecas modernos de IA/ML")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 13 de Enero de 2026 [#### Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/es-la/tag/mongodb/ "MongoDB")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/ "Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 12 de Diciembre de 2025 [#### Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-66478-es-la/ "CVE-2025-66478")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/ "Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 10 de Noviembre de 2025 [#### ¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/es-la/tag/mimikatz-es-la/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/es-la/tag/printnightmare-es-la/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/ "privilege escalation")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/ "¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 7 de Noviembre de 2025 [#### LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/es-la/tag/android-es-la/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-21042-es-la/ "CVE-2025-21042")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 3 de Noviembre de 2025 [#### Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-59287-es-la/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-vulnerability-es-la/ "Microsoft Vulnerability")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/ "Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 31 de Octubre de 2025 [#### Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/ "Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 16 de Octubre de 2025 [#### Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53868-es-la/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-57780-es-la/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-61955-es-la/ "CVE-2025-61955")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/ "Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5")  
  ![Pictorial representation of vulnerabilities in TOTOLINK X6000R. Close-up of a digital display with illuminated red and blue lights indicating a "SYSTEM HACKED" alert.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 1 de Octubre de 2025 [#### TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/)

* [CVE-2025-52905](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52905-es-la/ "CVE-2025-52905")

* [CVE-2025-52906](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52906-es-la/ "CVE-2025-52906")

* [CVE-2025-52907](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52907-es-la/ "CVE-2025-52907")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/ "TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
