Noticias 17/7/2026

Latest Cybersecurity Attacks and Vulnerabilities

Resumen:
Este artículo resume las amenazas de ciberseguridad más destacadas de la semana, enfatizando cómo los ataques a menudo comienzan a través de puntos de entrada aparentemente inofensivos como repositorios falsos, instaladores engañosos o configuraciones de sincronización maliciosas. Destaca la reaparición de vulnerabilidades antiguas y la explotación de configuraciones predeterminadas débiles. La noticia cubre temas como spyware asociado a trampas de juegos, ataques de ransomware de corta duración y técnicas de acecho mediante la sincronización de Chrome, ofreciendo una visión sobre los métodos de ataque actuales y sus vectores.

Leer el artículo completo

n8n: Fallo Token Permite Suplantación

Resumen:
Se ha descubierto una vulnerabilidad crítica en la plataforma de automatización de flujos de trabajo n8n que permitía a atacantes suplantar la identidad de usuarios. En entornos empresariales configurados para confiar en múltiples emisores de tokens externos, el sistema validaba los tokens JWT basándose únicamente en la reclamación ‘sub’ (sujeto) e ignoraba la reclamación ‘iss’ (emisor). Esto significaba que un token válido de un emisor X, pero con el ‘sub’ de un usuario del emisor Y, permitía el inicio de sesión como ese usuario, eludiendo la autenticación y facilitando el acceso no autorizado a cuentas. Esta vulnerabilidad resalta la importancia de una validación exhaustiva de los tokens en sistemas que integran múltiples proveedores de identidad, siendo un excelente caso de estudio para la formación en seguridad de desarrolladores y equipos de TI.

Leer el artículo completo

Alertan Vulnerabilidades Graves Controladores Industriales

Resumen:
CISA ha alertado sobre múltiples vulnerabilidades (CVE-2025-12011, CVE-2025-12012) en controladores industriales Rockwell Automation CompactLogix, ControlLogix y GuardLogix. Estas vulnerabilidades de tipo «buffer overflow», con puntuaciones CVSS de 8.6 (Alta) a 9.2 (Crítica), podrían permitir a un atacante remoto provocar una denegación de servicio (DoS) al hacer que los dispositivos entren en un estado de fallo irrecuperable. Los productos afectados son cruciales para el sector de Manufactura Crítica a nivel mundial. Se recomienda actualizar el firmware de los dispositivos a las versiones parcheadas para mitigar estos riesgos. Esta noticia subraya la importancia de la ciberseguridad en sistemas de control industrial y la necesidad de aplicar parches.

Leer el artículo completo

Siemens ICS Múltiples Vulnerabilidades Críticas

Resumen:
Múltiples productos Siemens SICAM 8, utilizados en sectores de fabricación crítica y energía, están afectados por varias vulnerabilidades. Estas incluyen la posibilidad de denegación de servicio a través de código de depuración activo, ejecución de código persistente debido a validación de firma deficiente en actualizaciones de firmware, acceso no autorizado por configuración predeterminada insegura de OPC UA, y escalada de privilegios mediante una API web defectuosa. Siemens ha lanzado actualizaciones de firmware (V26.20/V26.20.0) y recomienda encarecidamente aplicarlas, además de implementar medidas de seguridad como firewalls, segmentación de red y VPN.

Leer el artículo completo

Vulnerabilidad Crítica Salto ProAccess Revelada

Resumen:
Se ha descubierto una vulnerabilidad de escalada de privilegios (CVE-2026-11889) en las versiones de SALTO ProAccess Space anteriores a la 6.13. Este fallo permite a un atacante autenticado eludir la autorización y acceder a espacios fuera de su partición asignada dentro de la misma instalación. La explotación requiere credenciales de operador válidas y que la función de partición esté habilitada. Las organizaciones que utilizan este sistema, especialmente en sectores de infraestructura crítica, deben actualizar a la versión 6.13 y aplicar medidas de seguridad adicionales, como operar el software en una red protegida y aplicar el principio de mínimo privilegio. Este incidente es relevante para entender ataques de escalada de privilegios y para la formación de empleados sobre mitigación de riesgos y mejores prácticas de seguridad.

Leer el artículo completo

Noticias 15/7/2026

Policía Desmantela Red Millonaria Ciber Fraude

Resumen:
La Policía española ha desmantelado una organización de ciberdelincuencia y lavado de dinero responsable de €140 millones ($160 millones) obtenidos a través de fraude de inversión y ataques de compromiso de correo electrónico empresarial (BEC). Esta noticia destaca la escala y sofisticación de los grupos de ciberdelincuentes que explotan tácticas como el BEC, una amenaza común que las empresas deben comprender para protegerse. Sirve como un excelente recordatorio para la formación de empleados sobre la importancia de la vigilancia contra el phishing, la suplantación de identidad y los esquemas de fraude.

Leer el artículo completo

SAP Parches Vulnerabilidad Crítica NetWeaver

Resumen:
SAP ha lanzado actualizaciones de seguridad de julio de 2026 para corregir múltiples vulnerabilidades, destacando una crítica (CVE-2026-44747, CVSS 9.9) en SAP NetWeaver Application Server ABAP. Esta falla de escritura fuera de límites podría ser explotada por un atacante autenticado para causar corrupción de memoria, con el potencial de exponer o modificar datos sensibles de la empresa.

Leer el artículo completo

Claude Chrome Flaw Exposes Data

Resumen:
Este artículo detalla una vulnerabilidad de seguridad en la extensión «Claude for Chrome». Si una extensión de navegador maliciosa («rogue extension») logra ejecutar un script en claude.ai, puede desencadenar tareas que afecten el Gmail, los últimos documentos de Google Docs y el calendario del usuario. Esta falla resalta cómo las interacciones entre extensiones de navegador y servicios de IA pueden exponer datos sensibles, siendo un recordatorio crucial para la concienciación sobre la seguridad de las extensiones.

Leer el artículo completo

CISA Agrega Vulnerabilidades Explotadas Conocidas

Resumen:
La CISA ha añadido cuatro nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), incluyendo CVEs para SonicWall SMA1000 Appliances (Server-Side Request Forgery, Code Injection) y productos de Microsoft (Active Directory Federation Services, SharePoint Server). Estas vulnerabilidades están siendo activamente explotadas y representan vectores de ataque frecuentes. La CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y a priorizar la remediación de las vulnerabilidades listadas en el KEV para mitigar riesgos significativos.

Leer el artículo completo

Linux Kernel Privilege Escalation Vulnerability

Resumen:
Este aviso detalla la vulnerabilidad CVE-2026-31431 («Copy Fail») en el kernel de Linux, que afecta a las versiones de ABB Ability Edgenius. La falla permite a un usuario autenticado localmente o una carga de trabajo de contenedor comprometida escalar privilegios a root en sistemas afectados. La explotación requiere acceso local, pero aumenta el riesgo en entornos compartidos o multi-inquilino. Se recomienda actualizar a Edgenius 3.2.4.1 y limitar el acceso SSH o a la consola de administración como mitigación. Este tipo de ataque de escalada de privilegios local es común y subraya la importancia de mantener los sistemas base actualizados.

Leer el artículo completo

Actualización Seguridad ABB Advant Master

Resumen:
Este aviso de seguridad detalla una vulnerabilidad (CVE-2025-13162) de tipo «Uncontrolled Search Path Element» (CWE-427) en varias versiones de ABB Advant Master Online Builder. Esta falla podría permitir a un atacante con acceso local ejecutar código arbitrario y comprometer la integridad del sistema al colocar DLLs maliciosas en un directorio de aplicación no restringido. ABB ha lanzado actualizaciones para corregir esta vulnerabilidad. Adicionalmente, se proporcionan recomendaciones cruciales para la mitigación, incluyendo la gestión estricta de acceso de usuarios, el uso de contraseñas robustas, la restricción de dispositivos de almacenamiento extraíbles y la implementación de prácticas de ciberseguridad para sistemas de control industrial (ICS) como la segmentación de red y el uso de VPNs para acceso remoto, ideales para formación de empleados.

Leer el artículo completo

Noticias 14/7/2026

Google, Microsoft Pull ModHeader Extension

Resumen:
Google y Microsoft han retirado ModHeader, una popular extensión de edición de encabezados para Chrome y Edge con 1.6 millones de instalaciones, tras el descubrimiento de un recolector de historial de navegación oculto en su versión oficial. Aunque el recolector estaba inactivo y no hay pruebas de que haya recopilado o enviado datos, este incidente resalta los riesgos de seguridad inherentes a las extensiones de navegador, incluso aquellas distribuidas a través de tiendas oficiales.

Leer el artículo completo

Alerta Semanal: Vulnerabilidades y Ataques

Resumen:
Este resumen semanal subraya el reto creciente en ciberseguridad, donde las herramientas avanzadas encuentran fallos más rápido de lo que se pueden solucionar, y los atacantes emplean herramientas similares. La noticia destaca amenazas clave como la vulnerabilidad en ShareFile, el ransomware Citrix Bleed 2, y los ataques de codificación impulsados por IA. Además, enfatiza la persistencia de antiguas vulnerabilidades que siguen siendo explotadas debido a la falta de parches, lo cual es crucial para comprender los ataques habituales y la formación de empleados sobre la importancia de la gestión de parches y la concienciación sobre nuevas amenazas.

Leer el artículo completo

CISA Añade Vulnerabilidad Explotada al Catálogo

Resumen:
La CISA ha añadido una nueva vulnerabilidad explotada, la CVE-2008-4128 (una vulnerabilidad de Cross-Site Request Forgery en Cisco IOS), a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta adición subraya que las vulnerabilidades de CSRF son un vector de ataque frecuente y representan riesgos significativos. La CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación rápida de las vulnerabilidades listadas en el KEV, especialmente en activos expuestos públicamente, y a verificar posibles compromisos antes de aplicar los parches.

Leer el artículo completo

Ataques Rusos Routers Infraestructura Crítica

Resumen:
Un aviso conjunto detalla cómo actores patrocinados por el gobierno ruso (FSB Center 16) están explotando routers mal configurados y vulnerables en sectores de infraestructura crítica. Utilizan principalmente el escaneo de dispositivos con SNMPv1/v2 y cadenas de comunidad por defecto para robar configuraciones, así como vulnerabilidades específicas de Cisco y Smart Install. El aviso enfatiza la necesidad de mejorar la «higiene del router» con mitigaciones como deshabilitar Smart Install, usar SNMPv3 con autenticación fuerte, contraseñas únicas, restringir protocolos de gestión y mantener el software actualizado para protegerse contra estas amenazas.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

WormGPT: la cara oscura de la inteligencia artificial que nadie te está contando

¿Te imaginas una versión de ChatGPT creada específicamente para hackear, estafar y engañar? Pues deja de imaginar. Se llama WormGPT y es real.

¿Qué es WormGPT?

WormGPT es una inteligencia artificial entrenada con propósitos maliciosos. A diferencia de modelos como ChatGPT, que tienen filtros éticos y de seguridad, WormGPT no tiene límites: fue diseñado específicamente para facilitar actividades ilegales, como:

  • Redactar correos de phishing ultra realistas.
  • Automatizar fraudes por email (BEC attacks).
  • Generar malware o scripts peligrosos.
  • Enseñar técnicas de hacking de forma detallada y sin restricciones.

¿Quién lo usa?

Cybercriminales, estafadores y actores maliciosos que buscan automatizar ataques con lenguaje convincente. El peligro no es solo que exista, sino que es fácil de usar y se distribuye por foros clandestinos en la dark web.

Actualmente, gobiernos, investigadores en ciberseguridad y empresas tecnológicas están alertando del crecimiento de estas herramientas. Pero la regulación va muy por detrás del desarrollo de la IA.

En China, un equipo de investigadores ha logrado romper una clave RSA de 90 bits

El proyecto utilizó el D-Wave Advantage, un ordenador cuántico con 5.760 cúbits que no pertenece a ninguna instalación militar secreta ni laboratorio restringido, está disponible para ciertos centros de investigación.

Lo preocupante es que este equipo consiguió vulnerar una clave RSA, uno de los sistemas de cifrado más clásicos y, todavía, presente en infinidad de servicios digitales.

El verdadero temor no es lo que se ha roto hoy, sino lo que puede ser vulnerable mañana. Actualmente, muchas otras plataformas digitales utilizan algoritmos que, en teoría, requerirían miles de años para ser vulnerados por ordenadores tradicionales. Pero los cúbits cambian las reglas del juego.

Noticia completa: Ver

Minientrada

¿Necesitas más almacenamiento? Esta nueva técnica te podría permitir tener almacenamiento ILIMITADO GRATIS

Es posible que te preguntes cómo una partida de ajedrez puede ser usada para almacenar datos. Pero un usuario llamado Wilson lo que ha conseguidos es aprovechar la capacidad de Lichess, una plataforma de ajedrez online, para guardar los movimientos de cada partida. Sin embargo, esto no aclara cómo podría almacenarse un archivo, como un texto o una imagen.

Wilson publicó una demostración en YouTube donde muestra cómo convierte una imagen de baja resolución de Mr. Krabs (de Bob Esponja) a código binario. Cada píxel de la imagen se transforma en una secuencia de ceros y unos. Estos bits luego se convierten en movimientos de ajedrez, utilizando dos bots que jugaron automáticamente casi 20.000 movimientos en 98 partidas.

Al finalizar las partidas, la secuencia de movimientos reflejaba la imagen codificada, que después podía descargarse y decodificarse para recuperar la imagen original.

Aunque este método es técnicamente impresionante, presenta grandes limitaciones. La velocidad de carga es extremadamente lenta: una imagen de 9 KB tardó 90 minutos en subirse, a una velocidad de 2 bytes por segundo, mucho más lenta que una conexión 2G. En resumen, aunque funcional y con el código disponible en open source, no es una opción práctica frente a servicios de almacenamiento en la nube como Google Drive o OneDrive.

En este vídeo explica el funcionamiento de su sistema:

Que las velocidades de carga y descarga sean demasiado lentas, no implica que este experimento carezca de valor práctico o que sea simplemente una curiosidad técnica. Todo lo contrario: es un ingenioso ejemplo de esteganografía, una técnica utilizada para ocultar información dentro de un mensaje o medio que parece inocuo. Esto puede ser especialmente útil cuando se busca proteger la privacidad. Aunque el método de Wilson no emplea un cifrado robusto ni está diseñado para resguardar datos sensibles, sí podría ser utilizado para ocultar pequeños textos o imágenes, sirviendo como una curiosidad creativa.

El concepto de esconder mensajes en partidas de ajedrez no es nuevo. Durante la Segunda Guerra Mundial, por ejemplo, el ajedrez por correspondencia, en el que los jugadores enviaban sus movimientos por correo, era una actividad popular entre soldados y civiles. Sin embargo, los censores en Norteamérica comenzaron a sospechar que algunas de estas partidas transatlánticas podrían estar siendo utilizadas para filtrar secretos militares.

Minientrada

Google aumenta las recompensas por vulnerabilidades en Chrome hasta 250.000 dólares

Google ha decidido incrementar las recompensas de su programa de detección de vulnerabilidades en Chrome, ofreciendo ahora hasta 250.000 dólares para investigadores de seguridad que descubran fallos críticos. Este aumento en las recompensas refleja la continua prioridad de Google en la seguridad de su navegador.

El programa de recompensas, que existe desde 2010, ya ha pagado más de 30 millones de dólares a investigadores. Las nuevas recompensas incluyen aumentos significativos en las categorías de vulnerabilidades relacionadas con la «escalada de privilegios en Windows» y otros errores críticos.

El gigante tecnológico también ha anunciado mejoras en la documentación y recursos para investigadores, con el fin de facilitar la identificación de vulnerabilidades. Estos cambios subrayan la importancia de mantener Chrome seguro frente a posibles ataques y explotaciones.

El fallo de Windows. CrowdStrike ha hablado.

Ya ha pasado casi un mes de uno de los sucesos que ha sido, sin duda, uno de los problemas cibernéticos más importantes del año y posiblemente de la década. Esta definición no la doy solo yo, si no que la dan altos cargos de otras empresas como Omer Grossman (CIO de CyberArk).

La actualización defectuosa hizo que más de 8.5 millones de ordenadores con Windows como sistema operativo estuvieran inservibles y el daño a los procesos empresariales a nivel mundial fue dramático. Este fallo afectó tanto a pequeñas empresas como a infraestructuras críticas, como hospitales.

Desde CrowdStrike explicaron unos días despues lo sucedido y cual fue la causa del error y de no saltar las alarmas de los diversos controles realizados antes de su puesta en producción.

Primero comenzar explicando que hay dos punto clave en este problema:

  1. «Sensor content»
  2. «Rapid response content»

Sensor content

Fue el principal acusado en el momento de máxima tensión. Es muy común que se actualiza y para desplegar debe pasar diversos test (Unitarios, de integración, de estrés y de desempeño). Contiene diversos modelos de machine learning, IA, etc para detectar amenazas de una forma más efizaz.

Los clientes pueden elegir que versión tener. Es decir, pueden escoger actualizar siempre a la última versión (N) o pueden escoger alguna versión previa (N-1, N-2….), que debería estar más testada y, por tanto, ser más estable.

Desde CrowdStrike nos aclararon que este no fue el culpable del incidente. El despliegue fue correcto, paso un exhausitvo QA y todos los test. Es decir, no dio ningún problema.

Rapid response content

Es el encargado de analizar patrones de comportamiento. Busca similitudes con virus conocidos para detectar cuando algún virus muta o se camufla de cierta forma.

El «código» (que realmente no es código como tal), está en un archivo binario propietario. Es decir, es un archivo binario cuyo «código» es privado.

Básicamente funciona con heurísticas de comportamiento, es decir, intenta detectar amenazas basándose en como se comportan los programas y no en lo que son. Para que lo veamos con un ejemplo, se podría decir que se trata de un policía que en lugar de fijarse en tu nombre y antecedentes, analiza si estás teniendo un comportamiento extraño.

Esto se entrega como «Template instance», o lo que es lo mismo, modelos de comportamiento.

Dentro de cada actualización del sensor «Falcon», está dentro este «Rapid Response Content»

Falcon

Tiene tres subsistemas:

  • «Content Configuration System»
  • «Content Interpreter»
  • «Sensor Detection Engine»

Content Configuration System

Nos vamos a centrar en este, que es el que nos importa para este caso.

Antes de cada despliegue, una tarea a realizar es pasar un «Content Validator» que se encarga de comprobar que los «Template Instances» sean los correctos.

¿Qué ocurrió?

El día 28 de marzo se despliega el sensor 7.11. Añade un nuevo «IPC Template Type», que detecta novedosas vías de ataque. Ataques que atacaban a las «Named Pipes» por si te interesa informarte más en profundidad.

El 5 de marzo, se realiza un test de estrés del «IPC Template Type», que resulta exitoso. Se lanza el archivo «Channel File 291», siguiendo todos los tests exitosamente.

Otras tres «IPC Template Instances» se despliegan correctamente entre el 8 y el 24 de abril.

El 19 de julio, se despliegan 2 nuevas «IPC Template Instances». Y es en estas donde empiezan los problemas. El «Content Validator» tiene un bug que hace que no se detecten unos datos inválidos (a pesar de que el 5 de marzo se habían superado todos los test pertinentes). Como no detecta ningún error, se despliega en producción.

El sensor «Falcon» que tienen todos los ordenadores, recibe los datos y los carga en el «Content Interpreter». El «Channel File 291» produce un out-of-bounds memory exception porque también existía un bug de manejo de excepciones.

Y……

Medio mundo parado por una excepción mal manejada que salta de un fichero mínimamente incorrecto que no se detecta por un bug en un «Content Validator» que ha pasado unos tests que justamente no comprobaban lo que falló.

Tienes la explicación completa aquí: https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/

Un ciberataque ha dejado al descubierto los datos personales de aproximadamente 50000 personas.

Un ciberataque ha expuesto los datos personales de aproximadamente 50,000 profesionales de la sanidad en Granada. Este incidente comprometió información sensible de empleados de hospitales y centros de salud, poniendo en riesgo su privacidad y seguridad. Los datos afectados incluyen nombres, direcciones, números de identificación y posiblemente información financiera, lo que aumenta el riesgo de robo de identidad y otros tipos de fraude.

El ataque destaca la creciente amenaza de ciberataques en el sector de la salud, un área especialmente vulnerable debido a la gran cantidad de datos personales que maneja y su importancia crítica. Las autoridades han iniciado una investigación para identificar a los responsables y evaluar el alcance completo del daño. También se están tomando medidas para reforzar la ciberseguridad en los sistemas afectados, incluyendo auditorías de seguridad y la implementación de nuevas tecnologías de protección de datos.

Este incidente subraya la urgencia de mejorar las defensas cibernéticas en las instituciones de salud, no solo para proteger la información personal de los empleados, sino también para asegurar la continuidad de los servicios médicos esenciales. La comunidad médica y los expertos en ciberseguridad están colaborando para desarrollar estrategias más robustas y proactivas contra futuros ataques, enfatizando la necesidad de capacitación continua y la adopción de mejores prácticas en seguridad informática.

En resumen, el ciberataque en Granada pone de manifiesto la importancia de la ciberseguridad en el sector sanitario y la necesidad de una respuesta coordinada y eficaz para proteger los datos personales de los profesionales de la salud y garantizar la seguridad y privacidad en el manejo de información sensible.