Noticias 25/9/2026

MacSync Malware Leverages iCloud Calendars

Resumen:
Una nueva variante del malware MacSync, dirigido a sistemas macOS, ahora utiliza eventos de calendarios públicos de iCloud para distribuir nuevas cargas útiles nativas. Esta técnica representa un método innovador de los atacantes para eludir defensas, aprovechando servicios legítimos en la nube para el comando y control, lo que subraya la necesidad de monitorear usos inusuales de plataformas comunes.

Leer el artículo completo

OnePlus Flaws Allow App Root

Resumen:
Se han descubierto vulnerabilidades sin parchear en el software OxygenOS de OnePlus que permiten que aplicaciones maliciosas instaladas obtengan acceso root completo a un dispositivo Android, como el OnePlus 15, sin requerir permisos especiales del usuario. Estas fallas, que también afectan a otros dispositivos OnePlus y OPPO, demuestran cómo la concatenación de defectos de software puede eludir los mecanismos de seguridad estándar.

Leer el artículo completo

AI, Vulnerabilidades y Ataques Comunes

Resumen:
Este artículo destaca cómo las ciberamenazas actuales se disfrazan de elementos cotidianos y de confianza, como actualizaciones o herramientas de IA. Subraya riesgos como el envenenamiento de búsquedas por IA, la fuga de datos (repositorios) a través de herramientas de codificación basadas en IA, y la ejecución de código con un solo clic. También enfatiza cómo los atacantes explotan rutas de confianza, resucitan vulnerabilidades antiguas y aprovechan fallos en herramientas de IA, a menudo sin necesidad de exploits complejos.

Leer el artículo completo

Placeholder Domain Now Serves Malware

Resumen:
El artículo revela que el dominio «third-party[.]com», que se ha utilizado comúnmente como un marcador de posición genérico en documentación técnica, ahora está sirviendo contenido malicioso. Específicamente, se ha observado que distribuye una «ClickFix lure» a los navegadores de Windows, mientras que a otros usuarios les muestra un contenido inofensivo. Esta situación subraya el peligro de los dominios de marcador de posición no controlados que pueden ser adquiridos y explotados por actores maliciosos para ataques dirigidos.

Leer el artículo completo

Eufy Robot Vacuum Critical Vulnerabilities

Resumen:
CISA ha emitido una advertencia sobre múltiples vulnerabilidades críticas que afectan a los robots aspiradores Eufy Omni C20 y Omni X10 Pro (versiones anteriores a la 1.6.4). Estas fallas incluyen inyección de comandos, credenciales codificadas y validación incorrecta de certificados, lo que podría permitir a atacantes ejecutar comandos de sistema, acceder a datos sensibles o realizar ataques Man-in-the-Middle para ejecutar código arbitrario. Se recomienda encarecidamente a los usuarios actualizar a la versión 1.6.4 o posterior para mitigar estos riesgos. Además, el aviso incluye prácticas recomendadas para la seguridad de sistemas de control.

Leer el artículo completo

Múltiples Fallas Críticas Botslab G980H

Resumen:
Este aviso de CISA detalla múltiples vulnerabilidades críticas (con puntajes CVSS de hasta 8.8) que afectan a las dashcams Botslab G980H. Las fallas incluyen problemas de autorización, expiración de sesión insuficiente, generación de identificadores predecibles, bypass de autenticación por reenvío, uso de credenciales débiles y transmisión de información sensible en texto plano. La explotación exitosa de estas vulnerabilidades podría permitir a atacantes no autenticados con acceso a la red adyacente eludir controles, obtener acceso no autorizado a datos sensibles y funcionalidades privilegiadas, modificar la configuración del dispositivo y alterar su funcionamiento. Botslab no ha respondido a CISA para mitigar estas vulnerabilidades, lo que significa que no hay un parche oficial disponible. Esta noticia es crucial para entender ataques comunes en dispositivos IoT y las implicaciones de una seguridad deficiente, sirviendo como un excelente material de formación.

Leer el artículo completo

Noticias 24/9/2026

RemControl, Nuevo Malware Bancario Android

Resumen:
Este artículo detalla la aparición de RemControl, una nueva plataforma de malware-as-a-service (MaaS) para Android que se dirige a usuarios en Europa y Canadá. Se propaga a través de campañas de publicidad maliciosa (malvertising) que suplantan a la aplicación TVTap IPTV. RemControl es un malware bancario, lo que significa que su objetivo principal es robar credenciales financieras y otros datos sensibles de los usuarios. Esta noticia es relevante para entender las técnicas de ataque más comunes, como el malvertising y la suplantación de identidad, y sirve como advertencia para los empleados sobre los peligros de descargar aplicaciones de fuentes no oficiales y los riesgos del malware móvil.

Leer el artículo completo

Check Point VPN RCE Explotado

Resumen:
Check Point ha confirmado la explotación activa de una vulnerabilidad crítica (CVE-2026-85102) de ejecución remota de código (RCE) pre-autenticación en la funcionalidad de manejo de certificados VPN de su producto Security Gateway. Esta falla permite a los atacantes ejecutar código arbitrario antes de la autenticación, lo que subraya la urgencia de aplicar parches y monitorear estos sistemas, siendo un vector de ataque común y de alto impacto para dispositivos de perímetro de red.

Leer el artículo completo

HashiCorp Registry Abused for Malware Delivery

Resumen:
Investigadores de ciberseguridad han detectado malware basado en Go distribuido a través de módulos Go y proveedores Terraform maliciosos. Es la primera vez que actores de amenazas utilizan el repositorio centralizado de HashiCorp como vector de distribución de cargas maliciosas. Este hallazgo destaca una nueva técnica de ataque a la cadena de suministro, aprovechando herramientas y registros legítimos para la propagación de malware, lo cual es crucial para entender nuevos métodos de ataque y para la formación sobre la verificación de dependencias.

Leer el artículo completo

MikroTrick: Ataque Completo a Routers MikroTik

Resumen:
Una cadena de dos vulnerabilidades SSH en MikroTik RouterOS, denominada «MikroTrick», permite a atacantes tomar el control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH o autenticación completada. Las fallas incluyen un error de máquina de estados SSH (CVE-2026-67279) y un bug de inyección de argumentos (CVE-2026-86060) en el proceso de inicio de sesión. Esta noticia es crítica para entender ataques sin credenciales y resalta la importancia de la gestión de parches en dispositivos de red.

Leer el artículo completo

Noticias 23/9/2026

Multa por Brecha de Seguridad Masiva

Resumen:
El regulador de privacidad de datos de Suecia (IMY) ha multado con 183.000 dólares a Miljödata, un proveedor de sistemas de TI, por medidas de seguridad inadecuadas que resultaron en una brecha de datos en agosto de 2025, afectando a 2,2 millones de personas. Este caso subraya las consecuencias financieras y reputacionales de la negligencia en la seguridad.

Leer el artículo completo

WordPress Critical Flaw Code Execution

Resumen:
WordPress ha corregido una vulnerabilidad crítica en su software principal que permitía a atacantes no autenticados cargar archivos PHP externos. En algunos servidores, esta falla podía escalar a la ejecución remota de código. La solución se incluyó en la versión 7.1.2 de WordPress y en parches para versiones anteriores (hasta la 4.7), y se recomienda encarecidamente a los propietarios de sitios web que actualicen de inmediato.

Leer el artículo completo

Vulnerabilidad Crítica Siemens Gestión Industrial

Resumen:
Se ha identificado una vulnerabilidad crítica (CVE-2026-18963) en Siemens Industrial Edge Management que permite a atacantes remotos no autenticados tomar el control completo de cuentas. Esta falla de bypass de autenticación permite restablecer las credenciales de usuario sin necesidad de verificación por correo electrónico, lo que resulta en un riesgo de CVSS 9.1. Las versiones afectadas incluyen Industrial Edge Management Cloud, Pro V1, Pro V2 y Virtual. Siemens ha lanzado parches y recomienda actualizar a las últimas versiones, bloquear el acceso directo a internet, configurar un WAF o desactivar la funcionalidad de restablecimiento de contraseña como medidas de mitigación.

Leer el artículo completo

Alerta XSS en OpenPLC V3

Resumen:
Se ha identificado una vulnerabilidad de Cross-site Scripting (XSS), CVE-2026-88020, en OpenPLC Runtime v3. Esta falla permitiría a un atacante secuestrar cookies de sesión y emitir solicitudes que alteren el estado, lo que podría llevar al control de los controladores lógicos programables (PLC) y los procesos físicos que estos gestionan. Dado que OpenPLC v3 ha llegado al fin de su vida útil, la solución es actualizar urgentemente a OpenPLC v4. Además, el informe incluye valiosas recomendaciones de seguridad aplicables a cualquier empresa, como minimizar la exposición de la red, implementar firewalls, usar VPN para accesos remotos y formar a los empleados sobre cómo evitar ataques de ingeniería social y phishing, siendo un excelente recurso para formación interna.

Leer el artículo completo

CISA Alerta Nuevas Vulnerabilidades Explotadas

Resumen:
La CISA ha añadido cuatro vulnerabilidades activamente explotadas (CVEs) a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Estas vulnerabilidades, que afectan a productos de Check Point, Arista y F5, representan vectores de ataque frecuentes y riesgos significativos. La CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y a priorizar la remediación rápida de las vulnerabilidades listadas en el KEV para fortalecer su postura de seguridad.

Leer el artículo completo

Noticias 22/9/2026

WordPress Click2Shell: Ejecución Código Servidor

Resumen:
Se han publicado los detalles técnicos y una prueba de concepto para una nueva vulnerabilidad de falsificación de petición en sitios cruzados (CSRF), apodada ‘Click2Shell’, que afecta al componente Core de WordPress. Esta falla crítica permite a los atacantes ejecutar código PHP en el servidor, lo que podría llevar a un compromiso completo del sistema. Es crucial que las empresas que utilicen WordPress apliquen parches y consideren esta vulnerabilidad para formación sobre la importancia de la seguridad web y la gestión de vulnerabilidades.

Leer el artículo completo

Campaña Entrevista Roba Cripto Globalmente

Resumen:
La campaña «Contagious Interview», atribuida a actores de amenazas norcoreanos, ha comprometido al menos 30.000 dispositivos en más de 100 países y sustraído fondos o credenciales de más de 7.000 monederos de criptomonedas. Los principales objetivos fueron diseñadores web, ingenieros y especialistas en criptomonedas, lo que destaca la importancia de estar alerta ante ataques de ingeniería social dirigidos a perfiles técnicos y financieros.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo →

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo →

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo →