Noticias 28/7/2026

CISA: Nuevas Vulnerabilidades Explotadas Añadidas

Resumen:
La CISA ha actualizado su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) con dos nuevas entradas que están siendo activamente explotadas: CVE-2025-68686 (exposición de información sensible en Fortinet FortiOS) y CVE-2026-16812 (inyección de comandos en Arista VeloCloud Orchestrator). Estas vulnerabilidades son vectores de ataque frecuentes y representan riesgos significativos. Aunque la directiva de CISA se dirige a agencias federales, se recomienda encarecidamente a todas las organizaciones que prioricen la remediación rápida de las vulnerabilidades del catálogo KEV para fortalecer sus defensas contra amenazas activas.

Leer el artículo completo

Noticias 27/7/2026

Nuevas Defensas Ataques Cadena Suministro

Resumen:
GitHub y PyPI (Python Package Index) han introducido un mecanismo basado en el tiempo en la herramienta de gestión de dependencias Dependabot. Esta medida busca proteger contra ataques a la cadena de suministro y limitar su impacto. Esta noticia es relevante para comprender las estrategias de defensa contra ataques habituales y sirve como material de formación para desarrolladores sobre la importancia de la seguridad en las dependencias de software.

Leer el artículo completo

Noticias 26/7/2026

Malvertising Construye Malware En Memoria

Resumen:
Una campaña masiva de publicidad maliciosa (malvertising) está empleando páginas web falsas de plataformas populares como Solana, Luno y TradingView. Estas páginas contienen JavaScript malicioso que fuerza a los navegadores a construir y ensamblar malware directamente en su memoria. Esta técnica avanzada evade la detección de soluciones de seguridad tradicionales basadas en archivos, destacando una sofisticación creciente en la entrega de malware directamente a través del navegador web.

Leer el artículo completo

Sextorsión: Fugas Datos Impulsan Estafas

Resumen:
Actores de amenazas están explotando direcciones de correo electrónico expuestas en filtraciones de datos del grupo ShinyHunters para orquestar estafas de sextorsión. Estos correos electrónicos exigen 2.000 dólares en Bitcoin, amenazando con difundir videos supuestamente comprometedores del destinatario, los cuales son falsos. Esta noticia es crucial para entender cómo los datos filtrados alimentan ataques comunes y sirve como advertencia valiosa para la formación de empleados sobre ingeniería social y conciencia de estafas.

Leer el artículo completo

Malvertising Ensambla Malware En Navegador

Resumen:
El artículo describe la operación de malvertising «SourTrade», que utiliza una técnica innovadora para evadir la detección. En lugar de servir un archivo malicioso completo, esta campaña hace que los navegadores de las víctimas ensamblen el ejecutable final de Windows en piezas, utilizando un entorno de ejecución legítimo (Bun). La operación se enfoca en traders minoristas, suplantando a plataformas como TradingView, Solana y Luno, y representa un método sofisticado para la entrega de malware.

Leer el artículo completo

Investigador Publica Explotación GitLab RCE

Resumen:
Investigadores de seguridad han publicado un código de explotación funcional (PoC) para una vulnerabilidad de ejecución remota de código (RCE) en GitLab. Aunque la falla fue parcheada por GitLab seis semanas antes, el PoC demuestra cómo un usuario autenticado puede ejecutar comandos como el usuario ‘git’ en servidores GitLab 18.11.3 auto-gestionados que no han aplicado la actualización. El ataque implica la subida de un cuaderno Jupyter modificado y la visualización de su diff de commit. Esta noticia es crucial para entender la importancia de la gestión de parches y las superficies de ataque en plataformas de desarrollo.

Leer el artículo completo

Noticias 25/7/2026

IA Hermes Ataca Ministerio Tailandés

Resumen:
Un actor de amenazas ha utilizado el agente de IA de código abierto Hermes en modo «YOLO» no supervisado para automatizar actividades de post-explotación durante una supuesta intrusión en el Ministerio de Finanzas de Tailandia. Esta noticia es crucial porque demuestra cómo los atacantes están empleando la inteligencia artificial para automatizar y optimizar las fases avanzadas de un ataque, haciendo sus operaciones más eficientes y difíciles de detectar. Entender esta tendencia es vital para anticipar futuras tácticas adversarias y puede servir de formación para concienciar a los empleados sobre la evolución de las amenazas y la sofisticación de los ataques automatizados.

Leer el artículo completo

Hotel Wi-Fi DNS Hijack Amenaza

Resumen:
Esta noticia detalla cómo los atacantes están comprometiendo los dispositivos Wi-Fi en hoteles y centros de conferencias para modificar sus configuraciones DNS. Al hacerlo, redirigen a los usuarios desprevenidos a páginas de inicio de sesión falsas de Microsoft 365, con el objetivo de robar sus credenciales. Esta técnica es un ejemplo de cómo los ciberdelincuentes explotan entornos de confianza para ejecutar sofisticados ataques de phishing y robo de cuentas, siendo crucial para la formación de empleados sobre la verificación de enlaces y el uso de Wi-Fi público.

Leer el artículo completo

BlueNoroff Phishing Exploits Zoom, Teams

Resumen:
El grupo de amenazas norcoreano BlueNoroff está utilizando sofisticados kits de phishing que suplantan a Zoom y Microsoft Teams. Estas campañas emplean dominios con errores tipográficos y tácticas de ingeniería social para perfilar carteras de criptomonedas antes de desplegar malware, lo que representa un riesgo significativo para los usuarios de estas plataformas de colaboración.

Leer el artículo completo

Certighost Exploit Domain Controller Impersonation

Resumen:
Investigadores han publicado un exploit funcional, denominado «Certighost», que permite a usuarios de Active Directory con bajos privilegios obtener un certificado para un Controlador de Dominio y autenticarse como si fueran esa máquina. Esta grave vulnerabilidad otorga derechos de replicación de directorio, posibilitando la extracción del secreto `krbtgt` a través de DCSync. Comprender este tipo de ataques es fundamental para la seguridad de Active Directory, ya que un atacante podría crear «Golden Tickets» y mantener un control total sobre el dominio, lo que lo convierte en una excelente pieza de formación para equipos de ciberseguridad sobre mitigación de escalada de privilegios.

Leer el artículo completo

ChatGPT AgentForger: Phishing Despliega Agentes Malignos

Resumen:
Se ha revelado una vulnerabilidad crítica, denominada AgentForger, en los ChatGPT Workspace Agents de OpenAI. Esta falla podría haber permitido a atacantes, mediante un único enlace de phishing, construir y desplegar sigilosamente agentes de inteligencia artificial autónomos maliciosos dentro de la organización de una víctima. La vulnerabilidad ya ha sido corregida por OpenAI a fecha del 8 de junio. Esta noticia es crucial para entender las nuevas superficies de ataque relacionadas con la IA y reforzar la concienciación sobre el phishing entre los empleados.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo