Noticias 26/9/2026
Clop Leak Site Hacked Via Path Traversal
Resumen:
El grupo ShinyHunters logró comprometer el sitio de filtración de datos de la banda de ransomware Clop, forzándolos a moverse a una nueva dirección Tor. El ataque se ejecutó explotando una vulnerabilidad de «path traversal» no autenticada y sin parchear en el sistema Grav CMS utilizado por Clop. Este incidente subraya la importancia crítica de aplicar parches a las vulnerabilidades en los sistemas de gestión de contenido.
Elementor WordPress CSRF Permite Administradores
Resumen:
Este artículo detalla una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) descubierta en el popular plugin Elementor para WordPress. Esta falla crítica permite a un atacante no autenticado crear cuentas de administrador en sitios que utilizan el plugin, comprometiendo gravemente la seguridad y el control del sitio web.
GitHub Actions Re-Compromised, Malware Resumes
Resumen:
Se ha informado que dos GitHub Actions populares, «actions-cool/issues-helper» y «actions-cool/maintain-one-comment», volvieron a estar en línea y reanudaron la ejecución del malware «Mini Shai-Hulud». Estas acciones fueron comprometidas inicialmente en mayo de 2026 y han sido deshabilitadas por segunda vez, destacando la persistencia de las amenazas en la cadena de suministro de software.
Evoluciona PamStealer Malware en macOS
Resumen:
Investigadores de ciberseguridad han detectado una nueva versión del malware PamStealer para macOS. Esta variante introduce una técnica de evasión avanzada, donde el payload principal solo puede ser descifrado en vivo a través de una cadena de descifrado del lado del servidor. Además, aunque mantiene su mecanismo de dropper basado en JavaScript for Automation (JXA), ha modificado sus métodos de señuelo y entrega, incorporando también una persistencia multicapa para dificultar su detección y eliminación. Esto es crucial para entender la sofisticación de los ataques dirigidos a sistemas macOS.
AI Makes Cyberattacks Cheaper To Retry
Resumen:
La inteligencia artificial está transformando la ciberseguridad al hacer que los ataques fallidos sean mucho más baratos y rápidos de reintentar. Esto significa que los atacantes pueden automatizar y acelerar intentos de escalada de privilegios en cuentas cloud, superando obstáculos que antes requerían horas de esfuerzo manual. Esta nueva persistencia y eficiencia en la ejecución de ataques es un cambio fundamental que la IA ya está impulsando en el panorama de amenazas.
CISA agrega vulnerabilidades explotadas activas
Resumen:
CISA ha añadido dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) debido a la evidencia de explotación activa. Estas incluyen una vulnerabilidad de inyección de código en Microsoft SharePoint (CVE-2026-65660) y otra en Mikrotik RouterOS (CVE-2026-67279). CISA subraya que este tipo de vulnerabilidades son vectores de ataque frecuentes y anima a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos, priorizando la remediación de las CVEs listadas en el catálogo KEV.
CISA Alerta Vulnerabilidad Explotada WordPress
Resumen:
CISA ha añadido una nueva vulnerabilidad crítica a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV): `CVE-2026-87902`, una vulnerabilidad de Inclusión de Archivos Remotos (RFI) en WordPress Core. Este tipo de vulnerabilidad se considera un vector de ataque frecuente y de alto riesgo. Aunque las directivas de CISA son obligatorias para agencias federales, CISA recomienda encarecidamente a todas las organizaciones que adopten una gestión de vulnerabilidades basada en riesgos y prioricen la remediación rápida de las vulnerabilidades del KEV, especialmente aquellas en activos expuestos públicamente que pueden otorgar control total tras su explotación.
Noticias 25/9/2026
MacSync Malware Leverages iCloud Calendars
Resumen:
Una nueva variante del malware MacSync, dirigido a sistemas macOS, ahora utiliza eventos de calendarios públicos de iCloud para distribuir nuevas cargas útiles nativas. Esta técnica representa un método innovador de los atacantes para eludir defensas, aprovechando servicios legítimos en la nube para el comando y control, lo que subraya la necesidad de monitorear usos inusuales de plataformas comunes.
OnePlus Flaws Allow App Root
Resumen:
Se han descubierto vulnerabilidades sin parchear en el software OxygenOS de OnePlus que permiten que aplicaciones maliciosas instaladas obtengan acceso root completo a un dispositivo Android, como el OnePlus 15, sin requerir permisos especiales del usuario. Estas fallas, que también afectan a otros dispositivos OnePlus y OPPO, demuestran cómo la concatenación de defectos de software puede eludir los mecanismos de seguridad estándar.
AI, Vulnerabilidades y Ataques Comunes
Resumen:
Este artículo destaca cómo las ciberamenazas actuales se disfrazan de elementos cotidianos y de confianza, como actualizaciones o herramientas de IA. Subraya riesgos como el envenenamiento de búsquedas por IA, la fuga de datos (repositorios) a través de herramientas de codificación basadas en IA, y la ejecución de código con un solo clic. También enfatiza cómo los atacantes explotan rutas de confianza, resucitan vulnerabilidades antiguas y aprovechan fallos en herramientas de IA, a menudo sin necesidad de exploits complejos.
Placeholder Domain Now Serves Malware
Resumen:
El artículo revela que el dominio «third-party[.]com», que se ha utilizado comúnmente como un marcador de posición genérico en documentación técnica, ahora está sirviendo contenido malicioso. Específicamente, se ha observado que distribuye una «ClickFix lure» a los navegadores de Windows, mientras que a otros usuarios les muestra un contenido inofensivo. Esta situación subraya el peligro de los dominios de marcador de posición no controlados que pueden ser adquiridos y explotados por actores maliciosos para ataques dirigidos.
Eufy Robot Vacuum Critical Vulnerabilities
Resumen:
CISA ha emitido una advertencia sobre múltiples vulnerabilidades críticas que afectan a los robots aspiradores Eufy Omni C20 y Omni X10 Pro (versiones anteriores a la 1.6.4). Estas fallas incluyen inyección de comandos, credenciales codificadas y validación incorrecta de certificados, lo que podría permitir a atacantes ejecutar comandos de sistema, acceder a datos sensibles o realizar ataques Man-in-the-Middle para ejecutar código arbitrario. Se recomienda encarecidamente a los usuarios actualizar a la versión 1.6.4 o posterior para mitigar estos riesgos. Además, el aviso incluye prácticas recomendadas para la seguridad de sistemas de control.
Múltiples Fallas Críticas Botslab G980H
Resumen:
Este aviso de CISA detalla múltiples vulnerabilidades críticas (con puntajes CVSS de hasta 8.8) que afectan a las dashcams Botslab G980H. Las fallas incluyen problemas de autorización, expiración de sesión insuficiente, generación de identificadores predecibles, bypass de autenticación por reenvío, uso de credenciales débiles y transmisión de información sensible en texto plano. La explotación exitosa de estas vulnerabilidades podría permitir a atacantes no autenticados con acceso a la red adyacente eludir controles, obtener acceso no autorizado a datos sensibles y funcionalidades privilegiadas, modificar la configuración del dispositivo y alterar su funcionamiento. Botslab no ha respondido a CISA para mitigar estas vulnerabilidades, lo que significa que no hay un parche oficial disponible. Esta noticia es crucial para entender ataques comunes en dispositivos IoT y las implicaciones de una seguridad deficiente, sirviendo como un excelente material de formación.
Noticias 24/9/2026
RemControl, Nuevo Malware Bancario Android
Resumen:
Este artículo detalla la aparición de RemControl, una nueva plataforma de malware-as-a-service (MaaS) para Android que se dirige a usuarios en Europa y Canadá. Se propaga a través de campañas de publicidad maliciosa (malvertising) que suplantan a la aplicación TVTap IPTV. RemControl es un malware bancario, lo que significa que su objetivo principal es robar credenciales financieras y otros datos sensibles de los usuarios. Esta noticia es relevante para entender las técnicas de ataque más comunes, como el malvertising y la suplantación de identidad, y sirve como advertencia para los empleados sobre los peligros de descargar aplicaciones de fuentes no oficiales y los riesgos del malware móvil.
Check Point VPN RCE Explotado
Resumen:
Check Point ha confirmado la explotación activa de una vulnerabilidad crítica (CVE-2026-85102) de ejecución remota de código (RCE) pre-autenticación en la funcionalidad de manejo de certificados VPN de su producto Security Gateway. Esta falla permite a los atacantes ejecutar código arbitrario antes de la autenticación, lo que subraya la urgencia de aplicar parches y monitorear estos sistemas, siendo un vector de ataque común y de alto impacto para dispositivos de perímetro de red.
HashiCorp Registry Abused for Malware Delivery
Resumen:
Investigadores de ciberseguridad han detectado malware basado en Go distribuido a través de módulos Go y proveedores Terraform maliciosos. Es la primera vez que actores de amenazas utilizan el repositorio centralizado de HashiCorp como vector de distribución de cargas maliciosas. Este hallazgo destaca una nueva técnica de ataque a la cadena de suministro, aprovechando herramientas y registros legítimos para la propagación de malware, lo cual es crucial para entender nuevos métodos de ataque y para la formación sobre la verificación de dependencias.
MikroTrick: Ataque Completo a Routers MikroTik
Resumen:
Una cadena de dos vulnerabilidades SSH en MikroTik RouterOS, denominada «MikroTrick», permite a atacantes tomar el control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH o autenticación completada. Las fallas incluyen un error de máquina de estados SSH (CVE-2026-67279) y un bug de inyección de argumentos (CVE-2026-86060) en el proceso de inicio de sesión. Esta noticia es crítica para entender ataques sin credenciales y resalta la importancia de la gestión de parches en dispositivos de red.
Salarios y transparencia en el sector TECH
En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.
Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.
Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:
- Permite descartar oportunidades que no se alinean con nuestra trayectoria.
- Elimina la improvisación y el factor emocional del proceso.
- La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.
El Valor de la Información en el Mercado Actual
Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.
Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.
He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica
Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.
Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.
Cómo instalar n8n en tu servidor Linux casero usando Docker
En este post quiero dejar documentado —para mí y para quien le sirva— cómo instalar n8n, una herramienta de automatización increíblemente potente y open source, en un servidor Linux en casa usando Docker. Es un proceso sencillo, pero conviene tener los pasos claros para evitar problemas.
Estos son los pasos a seguir:
He creado un bot de Telegram para ayudar con las contracciones (y por qué creo que te puede servir)
Seguro que te ha pasado: tienes una idea para un proyecto y quieres que sea algo que de verdad sirva para algo. El otro día, dándole vueltas a cómo ayudar en un momento tan movido como es un parto, me puse manos a la obra y programé un bot de Telegram.
¿Qué hace el bot por ti?
Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse
Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.
Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.
La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.
Repositorio para aprender programación CREANDO proyectos reales
Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.
Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.
Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.