Noticias 9/8/2026

TrueConf Hackers Deploy Backdoor Installers

Resumen:
El grupo hacktivista Head Mare ha explotado vulnerabilidades en servidores de videoconferencia TrueConf sin parchar. Han logrado reemplazar los instaladores legítimos de los clientes con versiones maliciosas, que a su vez distribuyen puertas traseras. Este incidente es un ejemplo claro de ataque a la cadena de suministro, aprovechando sistemas vulnerables para distribuir malware a usuarios finales.

Leer el artículo completo

Noticias 8/8/2026

Metabase SQLi Zero-Day Data Theft

Resumen:
Este artículo detalla la explotación de una vulnerabilidad crítica de inyección SQL de día cero en Metabase. Los atacantes aprovecharon esta falla para comprometer instancias de clientes y robar datos sensibles. Los ataques han afectado notablemente a empresas como Framework y Tally, enfatizando el impacto severo de las vulnerabilidades críticas sin parchear y la necesidad urgente de medidas de seguridad robustas.

Leer el artículo completo

Healthcare Data Breach Impacts Millions

Resumen:
La empresa de software sanitario Unlimited Technology Systems ha informado de una brecha de datos que afectó a más de 3.8 millones de personas. El incidente, que tuvo lugar en octubre de 2025, subraya la importancia crítica de la seguridad de la información en el sector sanitario para proteger los datos sensibles de los pacientes. Este tipo de incidentes sirve para concienciar sobre las consecuencias de las vulnerabilidades y la necesidad de defensas robustas.

Leer el artículo completo

Social Engineering Roba Datos Corporativos

Resumen:
Levi Strauss & Co. (Levi’s) ha sido víctima de un ciberataque donde los atacantes emplearon ingeniería social para engañar a tres de sus empleados. Esta táctica les permitió obtener acceso y robar datos corporativos almacenados en las máquinas de los empleados afectados. Este incidente resalta la importancia de la concienciación sobre la ingeniería social como vector de ataque común y la necesidad de formación para proteger la información de la empresa.

Leer el artículo completo

Cross-Platform Malware Spreads via npm

Resumen:
Una nueva campaña ha desplegado cerca de 800 paquetes maliciosos en el registro npm, diseñados para distribuir malware multiplataforma. Estos paquetes utilizan nombres de tipo «typo-squatting» generados aleatoriamente o con ayuda de IA, y su objetivo es instalar un potente troyano de acceso remoto (RAT) y un ladrón de información (infostealer) en sistemas Windows, Mac y Linux. Este ataque subraya la importancia de la seguridad en la cadena de suministro de software y la verificación de las dependencias.

Leer el artículo completo

Malware macOS roba criptomonedas y datos

Resumen:
Este artículo detalla los ataques estilo «ClickFix» que despliegan un malware basado en Go en sistemas macOS. Este software malicioso está diseñado para robar activos de criptomonedas, contraseñas almacenadas en navegadores, datos del Apple iCloud Keychain y credenciales en caché. La cadena de infección comienza con un script de shell que perfila el host antes de entregar una carga útil de malware compatible con la arquitectura de la CPU del equipo.

Leer el artículo completo

Vishing Attacks Steal SaaS Data

Resumen:
Este artículo describe cómo el grupo de extorsión de datos UNC6671 está realizando ataques de vishing (phishing de voz) dirigidos a empleados en sectores como servicios financieros y capital privado. Los atacantes se hacen pasar por personal del servicio de asistencia de TI, contactando a los empleados en sus teléfonos personales para facilitar supuestas migraciones de seguridad urgentes, con el fin de robar datos de SaaS. Este método subraya la importancia de la concienciación sobre ingeniería social.

Leer el artículo completo

CISA Añade Vulnerabilidad Explotada Crítica

Resumen:
La CISA ha incorporado una nueva vulnerabilidad explotada activamente, CVE-2026-8037 (una vulnerabilidad de inyección de comandos en Progress LoadMaster), a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Este tipo de vulnerabilidad es un vector de ataque frecuente y representa un riesgo significativo. CISA insta a todas las organizaciones a priorizar la remediación de las vulnerabilidades listadas en su catálogo KEV, ya que son utilizadas activamente por actores maliciosos.

Leer el artículo completo

Vulnerabilidades en Comunicaciones Aéreas Críticas

Resumen:
Este artículo detalla múltiples vulnerabilidades (identificadas con varios CVEs como CVE-2025-71409, CVE-2025-71410, CVE-2025-71411, CVE-2025-71412 y CVE-2025-71413) encontradas en el sistema de comunicaciones aeronáuticas CPDLC sobre ATN-B1. Estas vulnerabilidades se deben a que el sistema utiliza enlaces de radiofrecuencia de texto claro y no autenticados, lo que podría permitir la inyección no autorizada de mensajes, condiciones de denegación de servicio y restablecimientos forzados de sesiones. Aunque no se considera una condición insegura para la aeronave, estas fallas pueden degradar los márgenes de seguridad operativa al aumentar la carga de trabajo de los pilotos, retrasar instrucciones críticas y reducir la conciencia situacional. Aunque actualmente no hay mitigaciones directas disponibles, se señala que la explotación de estas vulnerabilidades requiere condiciones muy específicas y tiene una alta complejidad de ataque, siendo improbable fuera de un entorno de laboratorio.

Leer el artículo completo

Noticias 7/8/2026

Cisco parcha vulnerabilidades críticas importantes

Resumen:
Cisco ha lanzado actualizaciones críticas para abordar un total de 12 vulnerabilidades de seguridad que afectan a su software Catalyst SD-WAN y IOS XE. Entre estas, tres son particularmente graves, con una puntuación CVSS de 9.8. Estas vulnerabilidades fueron descubiertas durante una revisión de seguridad interna y afectan a los sistemas independientemente de su configuración o modo de operación, siendo esencial la aplicación de los parches para mitigar posibles riesgos.

Leer el artículo completo

Ataque CPU Ignora Defensas Spectre

Resumen:
Investigadores del MIT CSAIL han descubierto una nueva técnica de ataque, denominada «INTERRUPT INJECTION», que permite a un programa Linux sin privilegios eludir las mitigaciones de Spectre v2 en CPUs Intel y AMD. Este ataque se aprovecha de un intervalo de tiempo crítico entre la desinfección del predictor de ramas del procesador y su uso por parte del kernel, logrando «re-envenenar» el predictor. Es crucial comprender este tipo de vulnerabilidades a nivel de hardware para la seguridad de la infraestructura y puede servir como excelente material de formación sobre la complejidad de los ataques modernos.

Leer el artículo completo

RadiAnt DICOM: Vulnerabilidad de Seguridad Crítica

Resumen:
El artículo detalla una vulnerabilidad crítica de escritura fuera de límites (CVE-2026-17264) en el visor Medixant RadiAnt DICOM, que afecta a las versiones 2025.2 y anteriores. La explotación exitosa, al abrir un archivo DICOM malicioso, podría causar que la aplicación se bloquee o, lo que es más grave, permitir la ejecución remota de código arbitrario. CISA recomienda actualizar a la versión 2026.1, abrir archivos DICOM solo de fuentes confiables e implementar buenas prácticas de seguridad para proteger los sistemas de control y capacitar a los empleados contra ataques de ingeniería social.

Leer el artículo completo

Vulnerabilidad Crítica Johnson Controls TL280

Resumen:
Este aviso de seguridad de CISA detalla la vulnerabilidad CVE-2026-27871, que afecta a las versiones anteriores a la 5.63 del controlador Johnson Controls Inc. TL280. La falla principal radica en el uso de algoritmos criptográficos débiles y la presencia de credenciales codificadas (hardcoded credentials), lo que podría permitir a un atacante acceder a información sensible del dispositivo. Aunque la noticia se centra en un dispositivo de infraestructura crítica, la problemática de las credenciales fijadas es un vector de ataque común y relevante para cualquier empresa. El informe incluye mitigaciones esenciales, como la actualización de firmware a la versión 5.63, la restricción del acceso de red, la implementación de segmentación y el monitoreo de actividad. Estas recomendaciones son valiosas para la formación de empleados en seguridad operativa y buenas prácticas de ciberseguridad, incluyendo el uso seguro de VPNs y la concienciación sobre ingeniería social.

Leer el artículo completo

CISA Alerta: Vulnerabilidades ABB Zenon

Resumen:
Esta alerta de CISA detalla múltiples vulnerabilidades críticas que afectan a los servicios IIoT de ABB Ability Zenon que utilizan MongoDB (versión 4.2). La explotación exitosa de estas vulnerabilidades, con puntuaciones CVSS de hasta 7.8, podría permitir a los atacantes eludir la seguridad, provocar fallos en los sistemas, ejecutar acciones no autorizadas o comprometer datos. Los sectores de infraestructura crítica como la manufactura, energía y tecnología de la información están afectados. Se recomienda a los usuarios reemplazar la instancia de MongoDB incluida con una versión compatible y parcheada, o desinstalar los servicios IIoT si no son necesarios, para mitigar los riesgos. Esta información es crucial para entender ataques a sistemas industriales y formación de seguridad.

Leer el artículo completo

Noticias 6/8/2026

Oracle Database Compromised Via SQL Injection

Resumen:
Un grupo de atacantes explotó una vulnerabilidad de inyección SQL para instalar un kit de herramientas de post-explotación, conocido como khunt, directamente dentro de una base de datos Oracle. Esta base de datos comprometida fue posteriormente utilizada como punto de apoyo para infiltrarse y violar una red corporativa más amplia, demostrando la criticidad de asegurar las bases de datos contra este tipo de vulnerabilidades.

Leer el artículo completo

macOS Malware Hides Using Fingerprinting

Resumen:
Una operación ClickFix que abarca más de 250 dominios está apuntando a usuarios de macOS. Esta campaña utiliza el «browser fingerprinting» para identificar a visitantes legítimos y ocultar los cebos de malware de rastreadores y sandboxes de seguridad. Los usuarios de Mac seleccionados son posteriormente engañados con descargas de software falsas para distribuir malware, una actividad rastreada por Microsoft Threat Intelligence.

Leer el artículo completo

Acceso Ilegal AI Espía Datos

Resumen:
Investigadores han identificado servicios, como «Poison Claude», publicitados en foros de ciberdelincuencia que ofrecen acceso ilegal y con descuento a modelos de lenguaje grande (LLM) de Anthropic. La preocupación clave es que el operador de «Poison Claude» tiene visibilidad completa de todas las interacciones y «prompts» de los clientes. Esto representa un riesgo significativo de exfiltración de datos y compromiso de la privacidad para los usuarios que buscan acceso no autorizado o más barato a herramientas de IA. Es crucial para la formación de empleados sobre los peligros de utilizar servicios no aprobados y la importancia de proteger la información ingresada en cualquier plataforma, incluso si parece una ganga.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo