IntelIncidente de SeguridadUS
ALTOIncidente de Seguridad·priority

Ciberdelincuentes atacan RubyGems, Salesforce/ServiceNow y carteras cripto—¿y ahora las cadenas de suministro?

Intelrift Intelligence Desk·martes, 18 de agosto de 2026, 12:06North America4 artículos · 2 fuentesEN VIVO

Los investigadores de ciberseguridad han detectado una nueva campaña de typosquatting dirigida a usuarios de RubyGems, que utiliza paquetes con “information stealer” basados en Windows publicados con nombres que se parecen a los legítimos. OpenSourceMalware informó la actividad el 15 de agosto de 2026 y la está rastreando bajo el nombre StubMaker, lo que sugiere un intento deliberado de robar credenciales del navegador y acceso a carteras cripto. En paralelo, una investigación de Reco señala que una única infraestructura del atacante ha estado extrayendo registros de los portales de clientes de Salesforce y ServiceNow desde 2025, abarcando múltiples industrias y dando lugar a la campaña denominada City Forum. Por separado, SafePal reveló que una falla de autorización en un complemento de seguimiento de pedidos expuso datos personales y detalles de compra de aproximadamente 39.798 clientes, y que los usuarios afectados fueron notificados individualmente por correo el 8 de agosto de 2026. En conjunto, este conjunto de noticias apunta a un patrón coordinado: robo de credenciales y exfiltración de datos mediante cadenas de suministro de software y ecosistemas SaaS empresariales. El typosquatting en RubyGems ataca los flujos de trabajo de desarrolladores, mientras que el scraping en Salesforce/ServiceNow se enfoca en procesos de negocio y datos de identidad de clientes, creando una amenaza “multicapa” que puede monetizarse con toma de cuentas y fraude. El ángulo de las carteras cripto tiene relevancia geopolítica y económica porque acelera la desconfianza en la custodia digital y puede intensificar el escrutinio regulatorio sobre exchanges, proveedores de wallets y pasarelas de pago. Los principales beneficiarios serían actores de amenazas con motivación financiera capaces de encadenar credenciales robadas hacia accesos posteriores, mientras que los perdedores incluyen empresas con controles de identidad débiles, mantenedores más pequeños de código abierto y consumidores cuyos datos quedan expuestos a través de complementos de terceros. Las implicaciones para los mercados se observan con mayor claridad en sectores sensibles a cumplimiento y ciberseguridad, más que en materias primas tradicionales. Los operadores de SaaS empresariales y sus clientes enfrentan costos crecientes por respuesta a incidentes, monitoreo y endurecimiento de la identidad, lo que puede presionar presupuestos de TI a corto plazo y aumentar la demanda de herramientas de seguridad. En el ecosistema cripto, la exposición de datos de clientes de SafePal puede pesar en el sentimiento sobre las carteras de hardware y elevar el riesgo de churn, sobre todo si los clientes perciben negligencia operativa o controles de autorización insuficientes. Aunque los artículos no aportan cifras directas de precios, la dirección es “risk-off” para la postura de seguridad: mayor volatilidad implícita para proveedores de seguridad, plataformas de IAM y servicios de respuesta a incidentes, con posible sentimiento negativo a corto plazo para proveedores de wallets y marcas fintech cercanas. A continuación, inversores y equipos de riesgo deberían vigilar señales de explotación posterior, incluyendo nuevos paquetes typosquatted en RubyGems, variantes adicionales de StubMaker y evidencia de reutilización de credenciales contra cuentas empresariales. Para City Forum, los disparadores clave son si el scraping se expande a inquilinos SaaS adicionales, si Reco identifica mecanismos de persistencia y si las organizaciones afectadas reportan accesos no autorizados más allá de los registros del portal. En el caso de SafePal, el hito crítico es si la falla de autorización queda completamente corregida en todas las integraciones de seguimiento de pedidos y si se detecta alguna exposición secundaria (por ejemplo, restablecimientos de contraseña o tomas de cuentas). El riesgo de escalada aumenta si se observan credenciales robadas usadas en inicios de sesión reales o si los reguladores inician indagaciones sobre prácticas de autorización en cadenas de suministro y complementos; la desescalada se vería en verificaciones rápidas del parche, reportes forenses limpios y ausencia de compromisos más amplios que los conjuntos de clientes declarados.

Implicaciones Geopolíticas

  • 01

    Cross-sector credential theft and SaaS scraping can undermine trust in digital commerce and identity systems, increasing pressure for tighter cross-border cyber regulation and enforcement.

  • 02

    Crypto wallet data exposure can accelerate scrutiny of custody providers and payment-adjacent platforms, potentially affecting compliance standards and operational requirements.

  • 03

    Persistent targeting of widely used enterprise platforms (Salesforce/ServiceNow) raises the likelihood of broader multinational incident coordination and information-sharing demands.

Señales Clave

  • New StubMaker package names and download spikes on RubyGems that match typosquatting patterns.
  • For City Forum: reports of unauthorized access beyond scraped portal records, tenant expansion, or persistence mechanisms.
  • For SafePal: confirmation that the plug-in authorization fix is deployed everywhere and that no secondary account-takeover activity is detected.
  • Threat-actor indicators showing credential reuse across SaaS and crypto login flows.

Temas y Palabras Clave

RubyGems typosquattingStubMakerSalesforce scrapingServiceNow portalsCity Forum campaignSafePal authorization flawhardware walletinformation stealerorder-tracking plug-inRubyGems typosquattingStubMakerSalesforce scrapingServiceNow portalsCity Forum campaignSafePal authorization flawhardware walletinformation stealerorder-tracking plug-in

Análisis de Impacto en Mercados

Inteligencia Premium

Crea una cuenta gratuita para desbloquear el análisis detallado

Evaluación de Amenazas con IA

Inteligencia Premium

Crea una cuenta gratuita para desbloquear el análisis detallado

Línea Temporal del Evento

Inteligencia Premium

Crea una cuenta gratuita para desbloquear el análisis detallado

Inteligencia Relacionada

Acceso Completo

Desbloquea el Acceso Completo de Inteligencia

Alertas en tiempo real, evaluaciones detalladas de amenazas, redes de entidades, correlaciones de mercado, briefings con IA y mapas interactivos.