Noticias 5/8/2026

Advanced Phishing Bypasses Multi-Factor Authentication

Resumen:
El kit de Phishing-as-a-Service (PhaaS) «Greatness» ha incorporado el phishing de código de dispositivo. Esta técnica explota la concesión de autorización de dispositivo de OAuth 2.0 para eludir la autenticación multifactor (MFA) y tomar el control de cuentas de usuario, representando una amenaza cibernética en rápido crecimiento.

Leer el artículo completo

Widespread npm Worm Poisons Packages

Resumen:
Este artículo detalla un gusano npm de robo de credenciales que se originó en la versión keyv@6.0.0 y se propagó rápidamente a cientos de paquetes en el registro de npm, afectando a múltiples organizaciones. Este ataque a la cadena de suministro de software subraya la severidad de la inyección de código malicioso, capaz de infectar numerosos proyectos dependientes y robar información sensible, incluyendo la implantación de «hooks» en VS Code para persistencia.

Leer el artículo completo

Cuidado: Falsas actualizaciones software peligrosas

Resumen:
Se ha descubierto una campaña activa que utiliza ingeniería social para engañar a los usuarios con supuestas actualizaciones de software como Adobe y Zoom. Los atacantes despliegan secretamente programas de gestión y monitoreo remoto (RMM) como ConnectWise ScreenConnect, lo que les permite obtener acceso remoto persistente a los sistemas. Esta campaña, denominada SMOKE#SCREEN, subraya la importancia de verificar la autenticidad de las actualizaciones de software para evitar compromisos.

Leer el artículo completo

Vulnerabilidad en Analizadores Genéticos Críticos

Resumen:
Una vulnerabilidad crítica (CVE-2026-17583, CVSS 8.4) ha sido identificada en los analizadores genéticos Thermo Fisher Applied Biosystems. La explotación exitosa permitiría a un atacante modificar los archivos de salida .fsa/.hid, lo que resultaría en la manipulación de datos de ADN y, consecuentemente, en resultados de pruebas inexactos. La falla se debe a la ausencia de comprobaciones de integridad en estos archivos. Se han lanzado actualizaciones para implementar firmas digitales en el software, y se recomiendan mitigaciones adicionales como mantener una cadena de custodia segura, cifrar el almacenamiento, restringir accesos y aplicar el principio de menor privilegio. Esta noticia es crucial para entender vulnerabilidades en infraestructura crítica de salud y para la formación sobre la importancia de la integridad de los datos.

Leer el artículo completo

Alerta Vulnerabilidad en Sistemas Vehiculares

Resumen:
Este informe de CISA detalla una vulnerabilidad crítica (CVE-2026-18411) en los sistemas antirrobo automotrices Acrisure KARR BT y DR-100. La falla se debe al uso de una clave criptográfica Bluetooth compartida y codificada (CWE-321), lo que permitiría a un atacante dentro del rango de Bluetooth realizar operaciones no autorizadas en el vehículo, como desbloquear puertas o inmovilizar el motor. Se recomienda a los usuarios actualizar el firmware a la versión de julio de 2026 o posterior para mitigar el riesgo. El artículo también ofrece recomendaciones generales de ciberseguridad aplicables a la formación de empleados, como minimizar la exposición de la red y protegerse contra la ingeniería social.

Leer el artículo completo

CISA: Nuevas Vulnerabilidades Conocidas Explotadas

Resumen:
CISA ha incorporado tres nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), basándose en la evidencia de explotación activa. Estas incluyen una vulnerabilidad de inyección de código en IBM Langflow (CVE-2026-9198), un bypass de autenticación en N-able N-central (CVE-2026-18556) y una vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat (CVE-2026-34486). El artículo subraya que este tipo de vulnerabilidades son vectores de ataque frecuentes y representan riesgos importantes. Aunque la Directiva Operativa Vinculante (BOD) 26-04 aplica a agencias federales, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades listadas en el KEV.

Leer el artículo completo

Noticias 4/8/2026

Ataques Wi-Fi Hoteles Comprometen Microsoft 365

Resumen:
Este artículo detalla una campaña global atribuida al actor de amenazas ruso Midnight Blizzard (APT29), que ataca las redes Wi-Fi de hoteles y establecimientos de hostelería. Su objetivo es desplegar malware personalizado para comprometer cuentas de Microsoft 365. Esta información es crucial para entender métodos de ataque avanzados y enfatiza la necesidad de formación para empleados sobre el uso seguro de redes Wi-Fi públicas y la protección de credenciales corporativas.

Leer el artículo completo

Malware Secuestra Passkeys Sincronizadas Google

Resumen:
Investigadores de seguridad han descubierto nuevas técnicas de ataque, denominadas «Pass-ta-key», que permiten a malware en dispositivos Windows comprometidos abusar del gestor de contraseñas de Google para secuestrar passkeys sincronizadas. Estos ataques facilitan la toma de control de cuentas, el bypass de la verificación de usuario y la extracción de claves privadas de passkeys, lo que representa un riesgo significativo para la seguridad de las cuentas y la autenticación multifactor.

Leer el artículo completo

Ataque Cadena Suministro NPM Malicioso

Resumen:
Investigadores de ciberseguridad han descubierto 18 paquetes npm maliciosos que atacan a usuarios de herramientas para desarrolladores de Alibaba. Estos paquetes distribuyen un troyano de acceso remoto (RAT) multiplataforma como parte de un ataque sofisticado a la cadena de suministro de software, dirigido a entornos de habla china. Un ejemplo es el paquete «lib-mtop», que imita el nombre de un paquete privado de Alibaba, destacando el riesgo de la suplantación de identidad en repositorios de software.

Leer el artículo completo

CISA Añade Vulnerabilidad Explotada Conocida

Resumen:
CISA ha incorporado una nueva vulnerabilidad, CVE-2026-18577 (un bypass de autenticación en N-able N-central), a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esto significa que la vulnerabilidad está siendo utilizada activamente por ciberactores maliciosos, siendo los bypasses de autenticación un vector de ataque frecuente. Aunque la directriz BOD 26-04 se aplica a agencias federales, CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y a priorizar la remediación rápida de las vulnerabilidades listadas en el KEV para mitigar riesgos significativos.

Leer el artículo completo

Noticias 3/8/2026

COLDCARD Wallet RNG Flaw Theft

Resumen:
Se ha identificado una vulnerabilidad crítica en el firmware de la billetera hardware COLDCARD, específicamente en su generador de números aleatorios (RNG). Esta falla ha sido vinculada al robo estimado de 88.6 millones de dólares en Bitcoin, afectando a miles de billeteras cuyas semillas criptográficas fueron generadas por el RNG defectuoso, resultando en pérdidas financieras significativas.

Leer el artículo completo

Chrome Bloqueará Extensiones Secuestradoras Pestañas

Resumen:
Google Chrome implementará pronto una nueva característica de seguridad que bloqueará las extensiones, incluso las instaladas por políticas, que intenten secuestrar la página de nueva pestaña o cambiar el motor de búsqueda predeterminado. Esta medida busca proteger a los usuarios de programas no deseados y ataques de secuestro de navegador, una táctica común utilizada para manipular la experiencia de navegación y potencialmente redirigir a sitios maliciosos.

Leer el artículo completo

Noticias 2/8/2026

Rails parcha vulnerabilidad crítica RCE

Resumen:
Se ha descubierto una vulnerabilidad crítica en el framework Active Storage de Rails. Esta falla permite a un atacante no autenticado leer archivos arbitrarios de una aplicación Rails y escalar potencialmente a la ejecución remota de código (RCE). La noticia subraya la importancia de aplicar parches para mitigar este riesgo.

Leer el artículo completo

Coldcard Wallet Flaw Bitcoin Theft

Resumen:
Un ataque reciente resultó en el robo de 70.2 millones de dólares en Bitcoin en solo 41 minutos, afectando a 1,196 direcciones. La investigación ha vinculado este incidente a un fallo de firmware en las carteras de hardware Coldcard, donde un error de integración en marzo de 2021 desvió la generación de semillas criptográficas a un generador de números pseudoaleatorios (PRNG) de software determinista, lo que comprometió la seguridad de las claves privadas. Este caso subraya la importancia crítica de la correcta implementación de la aleatoriedad en sistemas de seguridad.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo