Noticias 26/9/2026

Clop Leak Site Hacked Via Path Traversal

Resumen:
El grupo ShinyHunters logró comprometer el sitio de filtración de datos de la banda de ransomware Clop, forzándolos a moverse a una nueva dirección Tor. El ataque se ejecutó explotando una vulnerabilidad de «path traversal» no autenticada y sin parchear en el sistema Grav CMS utilizado por Clop. Este incidente subraya la importancia crítica de aplicar parches a las vulnerabilidades en los sistemas de gestión de contenido.

Leer el artículo completo

Elementor WordPress CSRF Permite Administradores

Resumen:
Este artículo detalla una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) descubierta en el popular plugin Elementor para WordPress. Esta falla crítica permite a un atacante no autenticado crear cuentas de administrador en sitios que utilizan el plugin, comprometiendo gravemente la seguridad y el control del sitio web.

Leer el artículo completo

GitHub Actions Re-Compromised, Malware Resumes

Resumen:
Se ha informado que dos GitHub Actions populares, «actions-cool/issues-helper» y «actions-cool/maintain-one-comment», volvieron a estar en línea y reanudaron la ejecución del malware «Mini Shai-Hulud». Estas acciones fueron comprometidas inicialmente en mayo de 2026 y han sido deshabilitadas por segunda vez, destacando la persistencia de las amenazas en la cadena de suministro de software.

Leer el artículo completo

Evoluciona PamStealer Malware en macOS

Resumen:
Investigadores de ciberseguridad han detectado una nueva versión del malware PamStealer para macOS. Esta variante introduce una técnica de evasión avanzada, donde el payload principal solo puede ser descifrado en vivo a través de una cadena de descifrado del lado del servidor. Además, aunque mantiene su mecanismo de dropper basado en JavaScript for Automation (JXA), ha modificado sus métodos de señuelo y entrega, incorporando también una persistencia multicapa para dificultar su detección y eliminación. Esto es crucial para entender la sofisticación de los ataques dirigidos a sistemas macOS.

Leer el artículo completo

AI Makes Cyberattacks Cheaper To Retry

Resumen:
La inteligencia artificial está transformando la ciberseguridad al hacer que los ataques fallidos sean mucho más baratos y rápidos de reintentar. Esto significa que los atacantes pueden automatizar y acelerar intentos de escalada de privilegios en cuentas cloud, superando obstáculos que antes requerían horas de esfuerzo manual. Esta nueva persistencia y eficiencia en la ejecución de ataques es un cambio fundamental que la IA ya está impulsando en el panorama de amenazas.

Leer el artículo completo

CISA agrega vulnerabilidades explotadas activas

Resumen:
CISA ha añadido dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) debido a la evidencia de explotación activa. Estas incluyen una vulnerabilidad de inyección de código en Microsoft SharePoint (CVE-2026-65660) y otra en Mikrotik RouterOS (CVE-2026-67279). CISA subraya que este tipo de vulnerabilidades son vectores de ataque frecuentes y anima a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos, priorizando la remediación de las CVEs listadas en el catálogo KEV.

Leer el artículo completo

CISA Alerta Vulnerabilidad Explotada WordPress

Resumen:
CISA ha añadido una nueva vulnerabilidad crítica a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV): `CVE-2026-87902`, una vulnerabilidad de Inclusión de Archivos Remotos (RFI) en WordPress Core. Este tipo de vulnerabilidad se considera un vector de ataque frecuente y de alto riesgo. Aunque las directivas de CISA son obligatorias para agencias federales, CISA recomienda encarecidamente a todas las organizaciones que adopten una gestión de vulnerabilidades basada en riesgos y prioricen la remediación rápida de las vulnerabilidades del KEV, especialmente aquellas en activos expuestos públicamente que pueden otorgar control total tras su explotación.

Leer el artículo completo

Noticias 25/9/2026

MacSync Malware Leverages iCloud Calendars

Resumen:
Una nueva variante del malware MacSync, dirigido a sistemas macOS, ahora utiliza eventos de calendarios públicos de iCloud para distribuir nuevas cargas útiles nativas. Esta técnica representa un método innovador de los atacantes para eludir defensas, aprovechando servicios legítimos en la nube para el comando y control, lo que subraya la necesidad de monitorear usos inusuales de plataformas comunes.

Leer el artículo completo

OnePlus Flaws Allow App Root

Resumen:
Se han descubierto vulnerabilidades sin parchear en el software OxygenOS de OnePlus que permiten que aplicaciones maliciosas instaladas obtengan acceso root completo a un dispositivo Android, como el OnePlus 15, sin requerir permisos especiales del usuario. Estas fallas, que también afectan a otros dispositivos OnePlus y OPPO, demuestran cómo la concatenación de defectos de software puede eludir los mecanismos de seguridad estándar.

Leer el artículo completo

AI, Vulnerabilidades y Ataques Comunes

Resumen:
Este artículo destaca cómo las ciberamenazas actuales se disfrazan de elementos cotidianos y de confianza, como actualizaciones o herramientas de IA. Subraya riesgos como el envenenamiento de búsquedas por IA, la fuga de datos (repositorios) a través de herramientas de codificación basadas en IA, y la ejecución de código con un solo clic. También enfatiza cómo los atacantes explotan rutas de confianza, resucitan vulnerabilidades antiguas y aprovechan fallos en herramientas de IA, a menudo sin necesidad de exploits complejos.

Leer el artículo completo

Placeholder Domain Now Serves Malware

Resumen:
El artículo revela que el dominio «third-party[.]com», que se ha utilizado comúnmente como un marcador de posición genérico en documentación técnica, ahora está sirviendo contenido malicioso. Específicamente, se ha observado que distribuye una «ClickFix lure» a los navegadores de Windows, mientras que a otros usuarios les muestra un contenido inofensivo. Esta situación subraya el peligro de los dominios de marcador de posición no controlados que pueden ser adquiridos y explotados por actores maliciosos para ataques dirigidos.

Leer el artículo completo

Eufy Robot Vacuum Critical Vulnerabilities

Resumen:
CISA ha emitido una advertencia sobre múltiples vulnerabilidades críticas que afectan a los robots aspiradores Eufy Omni C20 y Omni X10 Pro (versiones anteriores a la 1.6.4). Estas fallas incluyen inyección de comandos, credenciales codificadas y validación incorrecta de certificados, lo que podría permitir a atacantes ejecutar comandos de sistema, acceder a datos sensibles o realizar ataques Man-in-the-Middle para ejecutar código arbitrario. Se recomienda encarecidamente a los usuarios actualizar a la versión 1.6.4 o posterior para mitigar estos riesgos. Además, el aviso incluye prácticas recomendadas para la seguridad de sistemas de control.

Leer el artículo completo

Múltiples Fallas Críticas Botslab G980H

Resumen:
Este aviso de CISA detalla múltiples vulnerabilidades críticas (con puntajes CVSS de hasta 8.8) que afectan a las dashcams Botslab G980H. Las fallas incluyen problemas de autorización, expiración de sesión insuficiente, generación de identificadores predecibles, bypass de autenticación por reenvío, uso de credenciales débiles y transmisión de información sensible en texto plano. La explotación exitosa de estas vulnerabilidades podría permitir a atacantes no autenticados con acceso a la red adyacente eludir controles, obtener acceso no autorizado a datos sensibles y funcionalidades privilegiadas, modificar la configuración del dispositivo y alterar su funcionamiento. Botslab no ha respondido a CISA para mitigar estas vulnerabilidades, lo que significa que no hay un parche oficial disponible. Esta noticia es crucial para entender ataques comunes en dispositivos IoT y las implicaciones de una seguridad deficiente, sirviendo como un excelente material de formación.

Leer el artículo completo

Noticias 24/9/2026

RemControl, Nuevo Malware Bancario Android

Resumen:
Este artículo detalla la aparición de RemControl, una nueva plataforma de malware-as-a-service (MaaS) para Android que se dirige a usuarios en Europa y Canadá. Se propaga a través de campañas de publicidad maliciosa (malvertising) que suplantan a la aplicación TVTap IPTV. RemControl es un malware bancario, lo que significa que su objetivo principal es robar credenciales financieras y otros datos sensibles de los usuarios. Esta noticia es relevante para entender las técnicas de ataque más comunes, como el malvertising y la suplantación de identidad, y sirve como advertencia para los empleados sobre los peligros de descargar aplicaciones de fuentes no oficiales y los riesgos del malware móvil.

Leer el artículo completo

Check Point VPN RCE Explotado

Resumen:
Check Point ha confirmado la explotación activa de una vulnerabilidad crítica (CVE-2026-85102) de ejecución remota de código (RCE) pre-autenticación en la funcionalidad de manejo de certificados VPN de su producto Security Gateway. Esta falla permite a los atacantes ejecutar código arbitrario antes de la autenticación, lo que subraya la urgencia de aplicar parches y monitorear estos sistemas, siendo un vector de ataque común y de alto impacto para dispositivos de perímetro de red.

Leer el artículo completo

HashiCorp Registry Abused for Malware Delivery

Resumen:
Investigadores de ciberseguridad han detectado malware basado en Go distribuido a través de módulos Go y proveedores Terraform maliciosos. Es la primera vez que actores de amenazas utilizan el repositorio centralizado de HashiCorp como vector de distribución de cargas maliciosas. Este hallazgo destaca una nueva técnica de ataque a la cadena de suministro, aprovechando herramientas y registros legítimos para la propagación de malware, lo cual es crucial para entender nuevos métodos de ataque y para la formación sobre la verificación de dependencias.

Leer el artículo completo

MikroTrick: Ataque Completo a Routers MikroTik

Resumen:
Una cadena de dos vulnerabilidades SSH en MikroTik RouterOS, denominada «MikroTrick», permite a atacantes tomar el control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH o autenticación completada. Las fallas incluyen un error de máquina de estados SSH (CVE-2026-67279) y un bug de inyección de argumentos (CVE-2026-86060) en el proceso de inicio de sesión. Esta noticia es crítica para entender ataques sin credenciales y resalta la importancia de la gestión de parches en dispositivos de red.

Leer el artículo completo

Noticias 23/9/2026

Multa por Brecha de Seguridad Masiva

Resumen:
El regulador de privacidad de datos de Suecia (IMY) ha multado con 183.000 dólares a Miljödata, un proveedor de sistemas de TI, por medidas de seguridad inadecuadas que resultaron en una brecha de datos en agosto de 2025, afectando a 2,2 millones de personas. Este caso subraya las consecuencias financieras y reputacionales de la negligencia en la seguridad.

Leer el artículo completo

WordPress Critical Flaw Code Execution

Resumen:
WordPress ha corregido una vulnerabilidad crítica en su software principal que permitía a atacantes no autenticados cargar archivos PHP externos. En algunos servidores, esta falla podía escalar a la ejecución remota de código. La solución se incluyó en la versión 7.1.2 de WordPress y en parches para versiones anteriores (hasta la 4.7), y se recomienda encarecidamente a los propietarios de sitios web que actualicen de inmediato.

Leer el artículo completo

Vulnerabilidad Crítica Siemens Gestión Industrial

Resumen:
Se ha identificado una vulnerabilidad crítica (CVE-2026-18963) en Siemens Industrial Edge Management que permite a atacantes remotos no autenticados tomar el control completo de cuentas. Esta falla de bypass de autenticación permite restablecer las credenciales de usuario sin necesidad de verificación por correo electrónico, lo que resulta en un riesgo de CVSS 9.1. Las versiones afectadas incluyen Industrial Edge Management Cloud, Pro V1, Pro V2 y Virtual. Siemens ha lanzado parches y recomienda actualizar a las últimas versiones, bloquear el acceso directo a internet, configurar un WAF o desactivar la funcionalidad de restablecimiento de contraseña como medidas de mitigación.

Leer el artículo completo

Alerta XSS en OpenPLC V3

Resumen:
Se ha identificado una vulnerabilidad de Cross-site Scripting (XSS), CVE-2026-88020, en OpenPLC Runtime v3. Esta falla permitiría a un atacante secuestrar cookies de sesión y emitir solicitudes que alteren el estado, lo que podría llevar al control de los controladores lógicos programables (PLC) y los procesos físicos que estos gestionan. Dado que OpenPLC v3 ha llegado al fin de su vida útil, la solución es actualizar urgentemente a OpenPLC v4. Además, el informe incluye valiosas recomendaciones de seguridad aplicables a cualquier empresa, como minimizar la exposición de la red, implementar firewalls, usar VPN para accesos remotos y formar a los empleados sobre cómo evitar ataques de ingeniería social y phishing, siendo un excelente recurso para formación interna.

Leer el artículo completo

CISA Alerta Nuevas Vulnerabilidades Explotadas

Resumen:
La CISA ha añadido cuatro vulnerabilidades activamente explotadas (CVEs) a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Estas vulnerabilidades, que afectan a productos de Check Point, Arista y F5, representan vectores de ataque frecuentes y riesgos significativos. La CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y a priorizar la remediación rápida de las vulnerabilidades listadas en el KEV para fortalecer su postura de seguridad.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo →

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo →

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo →