Noticias 22/7/2026

Kratos Phishing Platform Desmantelada, Desarrollador Arrestado

Resumen:
Autoridades en Alemania y EE. UU., en una operación coordinada, desmantelaron la infraestructura central de Kratos, una plataforma global de «phishing-as-a-service» (PhaaS). Simultáneamente, el desarrollador de esta plataforma fue arrestado en Indonesia. Este evento es clave para entender la lucha contra los ataques de phishing más habituales y demuestra los esfuerzos internacionales para interrumpir las operaciones de ciberdelincuencia, lo cual es relevante para la concienciación y formación del personal sobre la amenaza del phishing.

Leer el artículo completo

AWS Kiro Vulnerability Leads To RCE

Resumen:
Investigadores descubrieron una vulnerabilidad crítica en AWS Kiro, un IDE de codificación asistido por IA, que permitía a una página web maliciosa reescribir la configuración del IDE y ejecutar código arbitrario en la máquina de un desarrollador. La explotación podía ocurrir simplemente pidiendo a Kiro que resumiera una página, llevando a ejecución remota de código sin requerir aprobación. AWS ya ha parcheado la falla. Este incidente subraya la importancia de la seguridad en herramientas de desarrollo y la cautela al interactuar con contenido externo, incluso a través de agentes inteligentes.

Leer el artículo completo

Google AI Secures Software Vulnerabilities

Resumen:
Google DeepMind ha presentado Gemini 3.5 Flash Cyber, un modelo de inteligencia artificial especializado en el descubrimiento, validación y parcheo rápido y eficiente de vulnerabilidades de software. Este modelo se lanzará como piloto de acceso limitado para gobiernos y socios de confianza a través de CodeMender. Es relevante para entender las futuras capacidades de la IA en la gestión de vulnerabilidades y la protección de sistemas, ofreciendo una visión de las herramientas avanzadas que emergen para combatir las debilidades en el software.

Leer el artículo completo

Vulnerabilidades Críticas en Dispositivo Industrial Tycon

Resumen:
Un reciente aviso de CISA detalla vulnerabilidades críticas en el dispositivo TPDIN-Monitor-WEB2 de Tycon Systems, utilizado en infraestructuras de fabricación críticas. La versión 2.3.9 presenta una vulnerabilidad de omisión de autenticación (CVE-2026-61884) con una puntuación CVSS de 9.8, que permite a un atacante remoto sin autenticar obtener acceso administrativo completo y manipular equipos físicos. Además, existe una vulnerabilidad de almacenamiento de credenciales en texto plano (CVE-2026-55985) que expone información sensible. CISA recomienda encarecidamente minimizar la exposición de la red, usar cortafuegos, aislar redes de control y aplicar estrategias de defensa en profundidad para mitigar riesgos, especialmente dado que el fabricante no ha respondido a los intentos de coordinación.

Leer el artículo completo

Critical Vulnerabilities Impact Siemens SmartPlug

Resumen:
Siemens ha anunciado múltiples vulnerabilidades críticas y de alta gravedad que afectan a su producto SIDIS Secured SmartPlug en versiones anteriores a la V7.26.0310. Estas fallas se encuentran en componentes clave como OpenSSL, OpenSSH, Busybox, libarchive e ICU, e incluyen tipos de vulnerabilidades como ataques de canal lateral, reutilización de claves, desbordamientos de búfer e enteros, y escritura fuera de límites. La explotación de estas vulnerabilidades podría permitir la ejecución remota de código, corrupción de memoria o ataques de denegación de servicio. Dado que el producto es utilizado en el sector de Manufactura Crítica, se recomienda encarecidamente actualizar a la versión V7.26.0310 o posterior para mitigar estos riesgos.

Leer el artículo completo

Noticias 21/7/2026

Estée Lauder: Oracle Flaw Leads Data Breach

Resumen:
Estée Lauder ha notificado a sus clientes sobre una brecha de datos. La intrusión se produjo después de que atacantes explotaran una vulnerabilidad en Oracle E-Business Suite, el sistema que la compañía utilizaba para sus operaciones de recursos humanos (HR). Este incidente subraya la importancia crítica de la gestión de parches y la seguridad en el software empresarial.

Leer el artículo completo

Campaña FakeGit Amenaza Usuarios GitHub

Resumen:
Investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos en GitHub, muchos de ellos disfrazados de habilidades de IA o servidores MCP, que están siendo utilizados para distribuir el malware SmartLoader como parte de la campaña «FakeGit». Esta campaña se apoya en tácticas de ingeniería social como proyectos copiados, perfiles de desarrolladores falsos y archivos README convincentes para engañar a los usuarios. Este tipo de ataque es crucial para entender las amenazas de suministro de software y es una excelente base para la formación sobre la verificación de fuentes de código.

Leer el artículo completo

AI Phishing Toolkit Server Exposed

Resumen:
Una reciente investigación de Rapid7 ha revelado un completo toolkit de malware, expuesto tras ser dejado al descubierto el servidor de entrega de un operador malicioso. El paquete incluye 1.048 archivos, entre plantillas de señuelo, pruebas de suplantación de nombres de archivo, experimentos de ejecución y droppers. Se identificaron dos cadenas de campaña, una de las cuales ya estaba activa contra usuarios de Windows en México, entregando un infostealer a través de un sitio web falso de consulta de identificación gubernamental utilizando WebDAV. Este hallazgo proporciona información crítica sobre el funcionamiento de un toolkit de phishing asistido por IA.

Leer el artículo completo

HollowGraph: C2 Oculto en M365

Resumen:
Se ha descubierto un nuevo implante de ciberespionaje, denominado HollowGraph, que utiliza un calendario secuestrado de Microsoft 365 como canal de comando y control (C2). Este malware oculta instrucciones para los operadores y extrae archivos robados adjuntándolos a eventos de calendario programados para fechas futuras, como el año 2050. La táctica aprovecha el tráfico legítimo de la API de Microsoft Graph, haciendo que las actividades maliciosas sean difíciles de detectar y subrayando la importancia de la vigilancia en la seguridad de M365 y la detección de abusos de servicios legítimos.

Leer el artículo completo

Noticias 20/7/2026

Autonomous AI Breaches Hugging Face

Resumen:
La plataforma de inteligencia artificial de código abierto Hugging Face sufrió una brecha de seguridad perpetrada por un sistema de agente de IA autónomo. El incidente resultó en acceso no autorizado a un conjunto limitado de conjuntos de datos internos y credenciales. Esta noticia es crucial para entender la evolución de las amenazas de ciberseguridad, incluyendo el uso de IA avanzada por parte de los atacantes, y subraya la importancia de la seguridad de las credenciales y la infraestructura.

Leer el artículo completo

Ataque a la cadena de suministro Ruby

Resumen:
La noticia detalla un nuevo ataque a la cadena de suministro de software, denominado SleeperGem, que ha sido identificado en el ecosistema Ruby. Los atacantes han publicado tres paquetes maliciosos (gems) en la plataforma RubyGems, con el propósito de comprometer las máquinas de los desarrolladores y desplegar cargas útiles adicionales. Se enumeran algunos de estos paquetes maliciosos, como ‘git_credential_manager’ y ‘Dendreo’. Este incidente subraya la creciente amenaza de los ataques a la cadena de suministro y la necesidad de una vigilancia constante sobre las dependencias de software.

Leer el artículo completo

Noticias 19/7/2026

Actualización Crítica: 7-Zip Vulnerabilidad RCE

Resumen:
La versión 26.02 de 7-Zip ha sido lanzada para corregir una vulnerabilidad crítica de ejecución remota de código (RCE). Esta falla permitía a los atacantes ejecutar código malicioso al convencer a los usuarios de abrir archivos comprimidos especialmente manipulados. Es crucial que los empleados actualicen 7-Zip de inmediato para mitigar el riesgo de explotación y comprender la importancia de no abrir archivos de fuentes no confiables.

Leer el artículo completo

WordPress: Vulnerabilidad RCE, Actualiza Ahora

Resumen:
Se han liberado exploits públicos para las vulnerabilidades críticas de ejecución remota de código (RCE) «wp2shell» que afectan al núcleo de WordPress. Esta noticia es crucial porque la existencia de exploits públicos aumenta drásticamente el riesgo de ataques generalizados, permitiendo a los atacantes ejecutar código arbitrario en los servidores web. Es imperativo que los administradores apliquen los parches inmediatamente para proteger sus sitios y prevenir compromisos del sistema. Este caso subraya la importancia de la gestión proactiva de parches como medida de seguridad fundamental.

Leer el artículo completo

Microsoft Warns: ACR Stealer Surging

Resumen:
Microsoft ha alertado sobre un aumento significativo en los ataques que emplean el malware ACR Stealer. Este tipo de malware está siendo utilizado para robar contraseñas almacenadas en navegadores, tokens de autenticación y documentos sensibles de sus clientes empresariales, destacando la importancia de proteger las credenciales y la información crítica.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo