CiberLATAMbywhalemate

ColCERT alerta por red ORB3

ColCERT, INCIBE y ECUCERT publicaron alertas sobre actividad maliciosa activa, con fuerza bruta en Colombia y una falla explotada en ColdFusion.

Whalemate Labs · Research asistido por IA12 de jul de 20263 min

ColCERT informó el 10 de julio de 2026 que detectó al menos 16 nodos de una red ORB3, SPACEHOP y CHARLIE usada para escaneos y fuerza bruta masiva contra SSH, PostgreSQL y Apache Tomcat. En paralelo, INCIBE advirtió sobre una falla crítica en Adobe ColdFusion ya explotada activamente, mientras ECUCERT publicó una alerta sobre el ransomware Wallstreet.

ColCERT detectó una red ORB3, SPACEHOP y CHARLIE activa en Colombia

ColCERT emitió el 10 de julio de 2026 la Alerta 102, llamada "Alerta Red de Retransmisión Operativa CHARLIE", en la que reporta al menos 16 nodos confirmados de una red ORB3, SPACEHOP y CHARLIE. Según el aviso, esa infraestructura realiza escaneos y fuerza bruta masiva contra servicios SSH en TCP/22, PostgreSQL en TCP/5432 y Apache Tomcat en TCP/8080 mediante el binario BruteEntry, escrito en Go.

La alerta agrega que BruteEntry se instala en servidores perimetrales comprometidos de empresas de telecomunicaciones en Colombia. Una vez activo, se registra ante un servidor C2 identificado como UAT-9244 y solicita lotes de hasta 1.000 direcciones IP objetivo para lanzar ataques de fuerza bruta contra servicios expuestos.

ColCERT recomendó a las organizaciones colombianas bloquear la salida de red de los hosts comprometidos, iniciar procesos de respuesta a incidentes y buscar de forma específica en hosts Windows el proceso wsprint.exe cargando DLLs no firmadas desde C:\ProgramData\ como posible indicador de compromiso asociado a la red de retransmisión ORB3 y CHARLIE.

La misma alerta señala que los nodos reutilizan certificados SSL genéricos con Subject y Issuer C=US, CN=SERVER y C=US, CN=CA. También advierte sobre certificados con validez superior a 10 años, por ejemplo de 2022 a 2042, en conexiones HTTPS hacia rangos de IP no reconocidos como un posible indicador de infraestructura maliciosa.

ColdFusion, bajo explotación activa

El 7 de julio de 2026, INCIBE-CERT publicó la alerta crítica INCIBE-2026-473 sobre CVE-2026-48282, una vulnerabilidad de Path Traversal en Adobe ColdFusion que permite ejecución remota de código sin interacción del usuario en servidores ColdFusion 2025 y 2023 afectados. De acuerdo con la alerta, el problema se origina en una limitación incorrecta de la ruta de acceso a un directorio restringido, lo que permite enviar peticiones manipuladas para leer archivos arbitrarios y, finalmente, ejecutar código remoto con el contexto del usuario actual del servidor.

INCIBE-CERT afirmó además que la vulnerabilidad está siendo explotada activamente y que su explotación no necesita interacción de la víctima. Según el organismo, esto puede derivar en escalada de privilegios y omisión de mecanismos de seguridad en las plataformas afectadas.

Las versiones afectadas son ColdFusion 2025 hasta la actualización 9 inclusive y ColdFusion 2023 hasta la actualización 20. Adobe publicó parches en ColdFusion 2025 Update 10 y ColdFusion 2023 Update 21 como solución completa. INCIBE-CERT recomendó aplicar esas actualizaciones con urgencia, revisar los registros en busca de posibles compromisos previos y, si no es posible parchear de inmediato, implementar segmentación de red, restricción de acceso al panel de administración y monitoreo intensivo de conexiones entrantes.

Adobe también confirmó que CVE-2026-48282 estaba siendo explotada en ataques limitados contra Adobe ColdFusion. Su boletín APSB26-68 agrega que ColdFusion 2025 Update 9 y anteriores, y ColdFusion 2023 Update 20 y anteriores, se encuentran afectados. Akamai describió la falla como un path traversal en el controlador RDS FILEIO expuesto mediante el endpoint /CFIDE/main/ide.cfm?ACTION=FILEIO, con capacidad para habilitar acceso no autorizado a archivos y ejecución remota de código.

Otras alertas en la región

ECUCERT publicó en julio de 2026 la alerta Al-2026-0036 sobre el ransomware Wallstreet, al que describe como un actor de doble extorsión que cifra sistemas y amenaza con filtrar datos comprometidos para aumentar la presión sobre las víctimas. El organismo recomendó medidas de endurecimiento y monitoreo para organizaciones en Ecuador.

En esa misma alerta, ECUCERT señala de forma no confirmada que el grupo podría aprovechar vulnerabilidades conocidas y falta de parcheo para obtener acceso inicial a redes corporativas, aunque no listó CVEs específicos explotados. En paralelo, Help Net Security informó que CISA añadió CVE-2026-48282 a su catálogo de Known Exploited Vulnerabilities y ordenó a las agencias civiles federales de Estados Unidos remediarla antes del 10 de julio de 2026. Esa cobertura también indicó que el exploit requiere que RDS esté habilitado en el servidor ColdFusion y que la autenticación para RDS esté deshabilitada.

Fuentes

Ver todas