Investigación principal de amenazas de Elastic Security Labs Threat Command
6 de agosto de 2026
Shai-Hulud ataca de nuevo: el gusano CHAINDROP impacta 400+ npm
Elastic Security Labs identificó el regreso de Shai-Hulud. Los atacantes comprometieron el mantenedor de keyv y desplegaron CHAINDROP, un gusano que emplea credenciales npm robadas para paquetes de propiedad copropiedad por puerta trasera, sumando más de 1.300 millones de descargas mensuales.
Destacado




Ingeniería de detección
Ver todo
Elastic goes all-in on Hacker Summer Camp at Black Hat and DEF CON in Las Vegas
Attack Discovery turns raw alerts into validated threats and Elastic Defend closes vulnerable driver gaps as fast as they're disclosed. Watch it all run against real attacks at the booth.

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.

Novedades en Elastic Defend: 800+ reglas de controladores vulnerables, resolución automática de problemas y soporte para ARM
Elastic Defend genera automáticamente y despliega instantáneamente reglas YARA de controladores vulnerables de VirusTotal, LOLDrivers y la lista de bloqueo de Microsoft, cerrando la brecha de la que dependen los ataques BYOVD. Además, una nueva habilidad de resolución de problemas y protección ARM para endpoints.

Deja de reescribir manualmente las reglas de detección: la migración automática de Centinela a Elástico ya está aquí
La primera migración automática de Elastic desde un SIEM moderno. Traduce tus reglas de detección de centinelas a Seguridad Elástica sin reconstruirlas.
Análisis de malware
Ver todo
Shai-Hulud ataca de nuevo: el gusano CHAINDROP impacta 400+ npm
Elastic Security Labs identificó el regreso de Shai-Hulud. Los atacantes comprometieron el mantenedor de keyv y desplegaron CHAINDROP, un gusano que emplea credenciales npm robadas para paquetes de propiedad copropiedad por puerta trasera, sumando más de 1.300 millones de descargas mensuales.

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

TELEPUZ: un malware MaaS modular que se propaga a través de cadenas CLICKFIX-VIDAR
TELEPUZ es un malware modular que surgió a través de ataques CLICKFIX-VIDAR en abril. Lo desmontamos para mostrarte la infraestructura y las técnicas de evasión que importan.

ClickFix para retirar dinero: Anatomía de un kit de herramientas para el fraude bancario mexicano
Elastic Security Labs rastrea REF6045, una operación activa de fraude bancario asistido por operador que apunta a clientes de bancos mexicanos, fintech, procesadores de pagos y exchanges de criptomonedas.
Funcionamiento interno
Ver todo
Benchmarking del SOC agente: Cómo evaluamos los LLMs para flujos de trabajo de seguridad
Las clasificaciones públicas no pueden decirte en qué LLM confiar en tu SOC, así que Elastic construyó un marco de evaluación que califica modelos según el trabajo (llamadas a herramientas, trazos de ejecución, juicios ciegos) a través de Agent Builder, Detección de Ataques y migración automática.

Agentes vs. agentes: cómo clasificamos los reportes de HackerOne por 2 dólares cada uno, 85% además de un humano
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Dentro del SOC agente de Elastic InfoSec: Cómo reducimos las llamadas a LLM de agentes de IA en un 60%
We run fourteen AI agents that triage Elastic InfoSec alerts. They were taking 19 LLM calls to do work that needed 8. Here's the five-step optimization loop we run across the fleet, plus the prompt template you can use with any AI assistant.

Enganchado a Linux: Ingeniería de detección de rootkit
En esta segunda parte de un serial de dos partes, exploramos la ingeniería de detección de rootkits en Linux, centrándonos en las limitaciones de la dependencia de la detección estática y la importancia de la detección de comportamiento de rootkits.
Inteligencia de amenazas
Ver todo
Shai-Hulud ataca de nuevo: el gusano CHAINDROP impacta 400+ npm
Elastic Security Labs identificó el regreso de Shai-Hulud. Los atacantes comprometieron el mantenedor de keyv y desplegaron CHAINDROP, un gusano que emplea credenciales npm robadas para paquetes de propiedad copropiedad por puerta trasera, sumando más de 1.300 millones de descargas mensuales.

wp2shell llega a WordPress: detectando RCE de pre-autenticación desde la caída del plugin hasta la ejecución de comandos
Ejecutamos la cadena RCE de WordPress wp2shell de principio a fin con Elastic Defend. Guía de reglas de detección, IOCs y guías de caza.

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

ClickFix para retirar dinero: Anatomía de un kit de herramientas para el fraude bancario mexicano
Elastic Security Labs rastrea REF6045, una operación activa de fraude bancario asistido por operador que apunta a clientes de bancos mexicanos, fintech, procesadores de pagos y exchanges de criptomonedas.
Machine learning
Ver todo
Detecta la actividad del algoritmo de generación de dominios (DGA) con la nueva integración de Kibana
Agregamos un paquete de detección de DGA a la aplicación Integraciones en Kibana. Con un solo clic, puede instalar y empezar a usar el modelo DGA y los activos asociados, incluidas las configuraciones de canalización de ingesta, los trabajos de detección de anomalías y las reglas de detección.

Automatización de la respuesta rápida de Security Protections al malware
Vea cómo estuvimos mejorando los procesos que nos permiten realizar actualizaciones rápidamente en respuesta a nueva información y propagar esas protecciones a nuestros usuarios, con la ayuda de modelos de aprendizaje automático.

Detección de ataques Living-of-the-land con nueva Integración Elástica
Agregamos un paquete de detección de vida de la tierra (LotL) a la aplicación Integraciones en Kibana. Con un solo clic, puede instalar y comenzar a usar el modelo ProblemChild y los activos asociados, incluidas las configuraciones de detección de anomalías y las reglas de detección.
Identificación de malware de balizas con Elastic
En este blog, guiamos a los usuarios a través de la identificación de malware de balizas en su entorno empleando nuestro marco de identificación de balizas.
AI generativa
Ver todo
Benchmarking del SOC agente: Cómo evaluamos los LLMs para flujos de trabajo de seguridad
Las clasificaciones públicas no pueden decirte en qué LLM confiar en tu SOC, así que Elastic construyó un marco de evaluación que califica modelos según el trabajo (llamadas a herramientas, trazos de ejecución, juicios ciegos) a través de Agent Builder, Detección de Ataques y migración automática.

Agentes vs. agentes: cómo clasificamos los reportes de HackerOne por 2 dólares cada uno, 85% además de un humano
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Alert Zero: Triaje de alertas e investigación de ataques impulsados por IA para el SOC agente
Elastic Security 9.5 ofrece a los equipos SOC IA que gestiona la triaje de alertas y la investigación en primer paso, para que los analistas puedan volver a la búsqueda de amenazas y la ingeniería de detección en lugar de trabajar con ruido de cola.

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.
Herramientas
Ver todo
Abuso de la tubería CI/CD: el problema que nadie está observando
Cómo construimos una plantilla de CI de código abierto y directa que emplea la extracción de señales y el razonamiento de LLM para detectar abusos de CI/CD en GitHub Actions, GitLab CI y las canalizaciones de Azure DevOps.

WinVisor: un emulador basado en hipervisor para ejecutables en modo usuario de Windows x64
WinVisor es un emulador basado en hipervisor para ejecutables en modo de usuario de Windows x64 que utiliza la API de la Plataforma de Hipervisor de Windows para ofrecer un entorno virtualizado que permite hacer el logging de llamadas al sistema y realizar una introspección de memoria.

Situaciones de STIX: Hacer ECScapar tus datos de amenazas
Los datos estructurados de amenazas se suelen formatear con STIX. Para poder obtener estos datos en Elasticsearch, lanzamos un script de Python que convierte STIX a un formato ECS para que se ingiera en tu pila.

Bailando toda la noche con pipas nombradas - Lanzamiento del cliente de PIPEDANCE
En esta publicación, repasaremos la funcionalidad de esta aplicación cliente y cómo empezar a emplear la herramienta.
