No necesitas una contraseña – solo un correo electrónico es suficiente para tomar el control del sistema
Una vulnerabilidad de día cero permite a los atacantes el control total mediante un único correo electrónico.
Cuando el correo electrónico se convierte en un arma
Hay algo casi irónico en que un sistema cuyo propósito es proteger el correo electrónico se convierta en el eslabón débil. Según SecurityWeek, Cisco ha advertido a sus clientes sobre una grave vulnerabilidad de día cero en el producto Secure Email Gateway – un sistema utilizado por empresas en todo el mundo para filtrar y asegurar su tráfico de correo electrónico.
La vulnerabilidad, registrada como CVE-2026-76461, ha recibido una puntuación de riesgo de 9,8 de 10 – es decir, de gravedad casi máxima. Se trata de un defecto en el manejo de correo electrónico del software AsyncOS que permite a un atacante, sin autenticarse, enviar un correo electrónico especialmente diseñado y ejecutar, de este modo, comandos arbitrarios con permisos administrativos en el sistema operativo subyacente.
Si lo lees una vez más: no necesitas una contraseña. No necesitas una puerta trasera. Envías un correo electrónico – y tomas el control del sistema.
El equipo de seguridad PSIRT de Cisco tuvo conocimiento de la explotación activa en septiembre de 2026, y la agencia estadounidense de ciberseguridad CISA ha incluido desde entonces la vulnerabilidad en su lista de defectos activamente explotados. Un detalle que hace la situación aún más preocupante: los atacantes que logran acceder pueden, utilizando los permisos administrativos que han obtenido, eliminar u ocultar las huellas de su actividad. Esto dificulta considerablemente la posibilidad de determinar posteriormente si un sistema ha sido comprometido.
La vulnerabilidad afecta tanto a las versiones físicas como virtuales del producto, independientemente de la configuración.
Del servidor de correo a la cuenta de Reddit
Mientras que el incidente de Cisco se refiere a infraestructura técnica profunda, un incidente paralelo recuerda que los atacantes actúan en todo el espectro de amenazas – incluyendo aquellas partes que apenas consideramos como infraestructura.
Según SecurityWeek, los atacantes lograron tomar el control de la cuenta oficial de HBO Max en Reddit, u/hbomax, y la utilizaron como trampolín para una campaña de malware a gran escala que investigadores de seguridad han denominado PasteSwitch. Durante 48 horas se publicaron 108 anuncios maliciosos en cinco grupos de señuelos diferentes – todo bajo la cobertura de una cuenta de marca verificada y bien conocida.
Los atacantes promocionaban una aplicación Mac ficticia para HBO Max y dirigían a los usuarios que hacían clic a un sitio web falso hbomaxx[.]us, diseñado para replicar en detalle el sitio oficial. Una vez allí, los visitantes se encontraban con un botón de descarga que desencadenaba una solicitud ClickFix – se pedía al usuario que copiara un comando, abriera la terminal y lo ejecutara.
Es un enfoque elegante y aterrador. Al transferir el control del navegador web a una herramienta de sistema confiable en la propia computadora de la víctima, los atacantes eluden muchos mecanismos de protección tradicionales. En computadoras Mac se entregaban programas maliciosos como MacSync y AMOS Helper, así como carteras de criptomonedas falsas – con el objetivo de robar credenciales de inicio de sesión, datos del navegador e información de criptomonedas. En computadoras Windows se utilizaban en su lugar las herramientas del sistema MSHTA y PowerShell.
Dos incidentes, un patrón
Estos dos incidentes parecen muy diferentes a primera vista – uno afecta a infraestructura de red crítica, el otro a una cuenta de redes sociales. Pero comparten un mismo patrón fundamental: los atacantes explotan sistemas e identidades confiables para lograr sus objetivos.
En el caso de Cisco, es un sistema de seguridad el que se convierte en vector de ataque. En el caso de HBO Max, es una cuenta de marca verificada cuya credibilidad se presta a una campaña fraudulenta. En ambos casos, es la confianza – en el sistema, en el remitente, en la interfaz – la que se explota.
También vale la pena notar la velocidad. 108 anuncios en 48 horas. Explotación activa de una vulnerabilidad de día cero incluso antes de que una corrección esté disponible. Los atacantes no están esperando a que los alcancemos.
Para quienes construimos y mantenemos sistemas digitales, el mensaje es claro: la amenaza no es hipotética ni futura. Está ocurriendo ahora mismo, en entornos de producción, contra sistemas en los que confiamos cada día.