Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Julio 30, 2026, 11:56:09 AM

Título: CubePilot sufre secuestro de DNS y alerta sobre robo de credenciales
Publicado por: Dragora en Julio 30, 2026, 11:56:09 AM
(https://i.imgur.com/cQLkSIK.png)

La empresa australiana CubePilot, reconocida por el desarrollo de controladores de vuelo, sistemas de navegación y pilotos automáticos para vehículos aéreos no tripulados (UAV), confirmó haber sido víctima de un sofisticado ataque de secuestro de DNS (DNS Hijacking) que provocó una importante interrupción de sus operaciones y expuso potencialmente la información de sus usuarios.

El incidente ha generado preocupación dentro del sector de la ciberseguridad debido a la capacidad que tuvieron los atacantes para obtener certificados TLS válidos, permitiéndoles crear una infraestructura aparentemente legítima que podía engañar incluso a usuarios experimentados. Este tipo de ataques representa una amenaza creciente para organizaciones que dependen de servicios web críticos y demuestra cómo la manipulación del Sistema de Nombres de Dominio (DNS) puede convertirse en una herramienta extremadamente efectiva para el espionaje, el robo de credenciales y la distribución de software malicioso.

¿Qué es un ataque de secuestro de DNS?

El DNS (Domain Name System) es uno de los pilares fundamentales de Internet, ya que traduce los nombres de dominio que utilizan los usuarios en direcciones IP que permiten localizar los servidores correspondientes.

Cuando ocurre un secuestro de DNS, un actor malicioso consigue modificar o controlar los registros DNS de un dominio legítimo, redirigiendo el tráfico hacia servidores bajo su propio control. Para el usuario final, el sitio puede parecer completamente auténtico, especialmente si además los atacantes logran obtener certificados digitales válidos.

Las consecuencias pueden ser extremadamente graves, entre ellas:


Este tipo de ataques resulta especialmente peligroso porque puede pasar desapercibido durante horas o incluso días antes de ser detectado.

¿Qué ocurrió con CubePilot?

Según explicó CubePilot en una actualización oficial sobre el incidente, el ataque comenzó el 24 de julio, cuando un actor malicioso logró tomar el control del dominio cubepilot.org.

Al controlar los registros DNS, el atacante pudo redirigir el tráfico destinado a distintos servicios internos de la compañía hacia una infraestructura completamente controlada por él.

Sin embargo, uno de los aspectos más preocupantes del incidente fue que el atacante consiguió obtener certificados TLS válidos que cubrían todos los subdominios de cubepilot.org.

Esto significó que cualquier usuario que accediera a los portales afectados veía el clásico candado de conexión segura (HTTPS), sin ninguna advertencia del navegador, creyendo que se encontraba en el sitio oficial cuando, en realidad, estaba interactuando con infraestructura controlada por los ciberdelincuentes.

Riesgo de robo de credenciales

CubePilot advirtió que cualquier usuario que hubiera iniciado sesión en alguno de sus servicios durante el periodo comprometido podría haber visto sus credenciales capturadas por los atacantes.

Entre los sistemas potencialmente afectados se encuentran:


La empresa recomendó de inmediato a todos los usuarios cambiar sus contraseñas y, especialmente, modificar cualquier otra cuenta donde hubieran reutilizado la misma contraseña.

Esta recomendación responde a una práctica habitual entre los ciberdelincuentes: utilizar credenciales robadas para intentar acceder a otros servicios mediante ataques de Credential Stuffing, aprovechando que muchos usuarios reutilizan las mismas claves en diferentes plataformas.

Respuesta inmediata de CubePilot

Tras detectar la intrusión, CubePilot informó que consiguió recuperar el control de su dominio durante el mismo 24 de julio.

Posteriormente ejecutó varias medidas de contención destinadas a limitar el impacto del incidente:


La compañía también confirmó que notificará directamente a las organizaciones afectadas conforme avance la investigación y se confirme el impacto sobre cada cliente.

Servicios actualmente fuera de línea

Como medida preventiva, CubePilot decidió desconectar temporalmente varios servicios críticos para evitar cualquier riesgo adicional mientras continúa el análisis forense.

Actualmente permanecen fuera de servicio:


El director ejecutivo de CubePilot, Philip Rowse, indicó que la desconexión del sistema ERP forma parte de las medidas preventivas adoptadas hasta completar la investigación de seguridad.

Investigación sobre la integridad del firmware

Uno de los aspectos que más preocupa tanto a clientes como a expertos en ciberseguridad es la posible manipulación del firmware distribuido por la empresa.

CubePilot confirmó que está verificando la integridad de todas las imágenes de firmware publicadas durante el periodo del ataque.

Mientras concluyen estas comprobaciones, la empresa recomienda:


Esta medida busca evitar la instalación de versiones potencialmente alteradas que pudieran comprometer el funcionamiento de drones utilizados en operaciones críticas.

Una empresa clave para sectores estratégicos

CubePilot desarrolla soluciones de navegación y control para drones utilizados en numerosos sectores estratégicos, entre ellos:


Además, la empresa ha manifestado públicamente su apoyo a Ucrania y ha suministrado tecnología para UAV como parte de programas de asistencia respaldados por el gobierno australiano, lo que incrementa el interés que este tipo de organizaciones pueden despertar entre grupos de ciberdelincuencia y actores patrocinados por Estados.

Recomendaciones para clientes y organizaciones

Como parte de las medidas preventivas, CubePilot también alertó sobre posibles intentos de fraude financiero derivados del incidente.

La empresa recomienda que cualquier cliente que reciba solicitudes de pago supuestamente emitidas por CubePilot verifique siempre su autenticidad mediante contacto telefónico con su representante habitual antes de realizar cualquier transferencia.

Asimismo, los usuarios deberían adoptar las siguientes medidas de seguridad:


Un recordatorio de la importancia de proteger el DNS

El incidente sufrido por CubePilot pone de manifiesto que los ataques contra la infraestructura DNS continúan siendo una de las amenazas más peligrosas para las organizaciones modernas. La capacidad de los atacantes para combinar el secuestro de dominios con certificados TLS legítimos demuestra que incluso las conexiones HTTPS pueden convertirse en una falsa sensación de seguridad cuando la infraestructura subyacente ha sido comprometida.

Para las empresas que administran servicios críticos, resulta imprescindible reforzar la protección del DNS mediante mecanismos como DNSSEC, supervisión continua de registros, autenticación multifactor para registradores de dominios, controles estrictos sobre la emisión de certificados digitales y sistemas avanzados de detección de anomalías. La rápida respuesta de CubePilot permitió contener parte del incidente, pero este caso evidencia que la seguridad del DNS debe considerarse un componente estratégico dentro de cualquier programa de ciberseguridad moderno.

Fuente: https://www.bleepingcomputer.com/