Finlandia emite una orden de busca y captura contra el hacker que extorsionó a miles de pacientes de terapia – CYBERDEFENSA.MX

Las autoridades finlandesas han emitido una orden de busca y captura contra el pirata informático Aleksanteri Kivimäki, condenado por el ciberataque contra la empresa de psicoterapia Vastaamo y la posterior extorsión a decenas de miles de pacientes. La decisión llega después de que el Tribunal Supremo de Finlandia rechazara admitir el recurso presentado por el ciberdelincuente, dejando firme su condena.

El Tribunal de Apelación de Helsinki había condenado el pasado mes de febrero a Kivimäki a seis años y tres meses de prisión por acceso ilícito agravado a sistemas informáticos, extorsión e infracciones graves contra la intimidad, una sentencia que ahora adquiere firmeza tras el rechazo del Supremo a revisar el caso.

Los hechos se remontan a 2018, cuando los sistemas de la empresa de psicoterapia Vastaamo fueron comprometidos. El actor de amenazas consiguió acceder a la información personal y médica de alrededor de 33.000 pacientes, aunque la brecha no trascendió públicamente hasta varios años después.

La información robada incluía datos especialmente sensibles, como números de identidad, direcciones de correo electrónico, teléfonos, historiales médicos y notas tomadas por los terapeutas durante las sesiones con sus pacientes.

Tras obtener la información, el atacante intentó extorsionar inicialmente a la propia clínica exigiendo el pago de unos 380.000 dólares en bitcoins para evitar la publicación de los datos. Al no obtener el dinero, cambió de estrategia y comenzó a enviar correos electrónicos directamente a las víctimas.

Miles de pacientes recibieron amenazas en las que se les exigía entre 200 y 500 euros a cambio de no divulgar sus expedientes clínicos. Quienes no accedieron al chantaje vieron cómo parte de su información acabó publicada en Internet.

Entre los afectados había menores de edad y personas que acudían a terapia por abusos, depresión, trastornos psicológicos o experiencias traumáticas. La filtración provocó una enorme conmoción en Finlandia y algunas víctimas llegaron incluso a quitarse la vida tras la difusión de sus historiales.

Más de 24.000 personas presentaron denuncias ante la policía, convirtiendo el procedimiento en uno de los mayores procesos penales por ciberdelincuencia de la historia del país.

Siempre negó los hechos

Durante el proceso judicial, Kivimäki negó de forma reiterada cualquier implicación en el ataque. El acusado sostuvo que las pruebas digitales presentadas por la Fiscalía eran circunstanciales y cuestionó tanto el análisis de los servidores utilizados como el rastreo de las transacciones en criptomonedas supuestamente relacionadas con la extorsión.

No obstante, los tribunales consideraron acreditada su responsabilidad y destacaron la especial gravedad del caso por el enorme número de víctimas, la naturaleza extremadamente sensible de la información sustraída y el sufrimiento causado a personas especialmente vulnerables.

Aunque el tribunal señaló que los hechos habrían justificado incluso la pena máxima prevista por la legislación finlandesa, la condena fue ligeramente reducida debido a que el acusado alcanzó acuerdos de indemnización con parte de las víctimas.

Kivimäki permanecía en libertad desde septiembre, cuando el Tribunal de Apelación de Helsinki acordó excarcelarlo al considerar que la prolongada prisión preventiva que acumulaba hacía innecesario mantenerlo encarcelado mientras se resolvían los recursos.

Las autoridades finlandesas han emitido una orden de busca y captura contra el pirata informático Aleksanteri Kivimäki, condenado por el ciberataque contra la empresa de psicoterapia Vastaamo y la posterior extorsión a decenas de miles de pacientes. La decisión llega después de que el Tribunal Supremo de Finlandia rechazara admitir el recurso presentado por el ciberdelincuente, dejando firme su condena.

La orden ha sido emitida por la Policía de Uusimaa Oriental a petición de la Agencia de Sanciones Penales, que pretende localizar al hacker para trasladarlo a la prisión de Vantaa y que cumpla la pena impuesta. Sin embargo, su abogado ha asegurado a medios locales que desconoce el paradero de su cliente, aunque cree que ya no se encuentra en Finlandia.

El Tribunal de Apelación de Helsinki había condenado el pasado mes de febrero a Kivimäki a seis años y tres meses de prisión por acceso ilícito agravado a sistemas informáticos, extorsión e infracciones graves contra la intimidad, una sentencia que ahora adquiere firmeza tras el rechazo del Supremo a revisar el caso.

Los hechos se remontan a 2018, cuando los sistemas de la empresa de psicoterapia Vastaamo fueron comprometidos. El actor de amenazas consiguió acceder a la información personal y médica de alrededor de 33.000 pacientes, aunque la brecha no trascendió públicamente hasta varios años después.

La información robada incluía datos especialmente sensibles, como números de identidad, direcciones de correo electrónico, teléfonos, historiales médicos y notas tomadas por los terapeutas durante las sesiones con sus pacientes.

Tras obtener la información, el atacante intentó extorsionar inicialmente a la propia clínica exigiendo el pago de unos 380.000 dólares en bitcoins para evitar la publicación de los datos. Al no obtener el dinero, cambió de estrategia y comenzó a enviar correos electrónicos directamente a las víctimas.

Miles de pacientes recibieron amenazas en las que se les exigía entre 200 y 500 euros a cambio de no divulgar sus expedientes clínicos. Quienes no accedieron al chantaje vieron cómo parte de su información acabó publicada en Internet.

Entre los afectados había menores de edad y personas que acudían a terapia por abusos, depresión, trastornos psicológicos o experiencias traumáticas. La filtración provocó una enorme conmoción en Finlandia y algunas víctimas llegaron incluso a quitarse la vida tras la difusión de sus historiales.

Más de 24.000 personas presentaron denuncias ante la policía, convirtiendo el procedimiento en uno de los mayores procesos penales por ciberdelincuencia de la historia del país.

Siempre negó los hechos

Durante el proceso judicial, Kivimäki negó de forma reiterada cualquier implicación en el ataque. El acusado sostuvo que las pruebas digitales presentadas por la Fiscalía eran circunstanciales y cuestionó tanto el análisis de los servidores utilizados como el rastreo de las transacciones en criptomonedas supuestamente relacionadas con la extorsión.

No obstante, los tribunales consideraron acreditada su responsabilidad y destacaron la especial gravedad del caso por el enorme número de víctimas, la naturaleza extremadamente sensible de la información sustraída y el sufrimiento causado a personas especialmente vulnerables.

Aunque el tribunal señaló que los hechos habrían justificado incluso la pena máxima prevista por la legislación finlandesa, la condena fue ligeramente reducida debido a que el acusado alcanzó acuerdos de indemnización con parte de las víctimas.

El nuevo ataque Bit2Watt podría permitir a los inquilinos de la nube interrumpir las redes eléctricas sin explotar – CYBERDEFENSA.MX

Un inquilino de la nube que no utilice nada más que el acceso normal a la GPU puede aumentar y disminuir el consumo de energía de un centro de datos lo suficientemente rápido como para amenazar la red en la que se ejecuta, sin explotar ni entrar.

Ese es el reclamo detrás Bit2Wattdescrito por tres investigadores de la Universidad de Zhejiang en un artículo aceptado para CHÉS 2026la conferencia de seguridad de hardware de la IACR, y la evidencia se divide en dos: midieron la modulación de potencia en GPU reales y simularon la desestabilización de la red que podría causar.

La técnica invierte el modelo habitual de ataque a la red: sin sensores comprometidos, sin malware en los sistemas de control, sin credenciales de operador robadas, solo una carga de trabajo creada para comportarse mal a propósito.

Funciona porque el consumo de energía de una GPU sigue lo que sea que esté computando. Saturar los núcleos tensoriales y los picos de corriente; cae al ralentí y colapsa. Alterne entre esos estados según un cronograma y obtendrá una oscilación de energía controlable en el enchufe de la pared.

Los autores lo formulan como una pregunta contundente: ¿pueden «acciones puramente computacionales, ejecutadas como cargas de trabajo legítimas, usarse como arma para desestabilizar la infraestructura energética»? El resto del artículo es su respuesta.

Dos maneras de entrar

El primer método, al que llaman SWMAcarga un kernel CUDA especialmente diseñado que alterna entre un modo de computación de alta intensidad y uno casi inactivo. Un controlador del lado del host establece el programa de conmutación y alterna el modo a través de un único indicador de memoria unificada asignado con cudaMallocAdministradoherramientas estándar en lugar de algo exótico.

En las GPU probadas, la carga de trabajo sintética produjo componentes de potencia desde aproximadamente 1,5 kHz hasta 6 kHz, alcanzando un máximo en un RTX 4090, muy por encima de los pocos hercios que produce una carga doméstica oscilante como un aire acondicionado.

Ciberseguridad

Se mantuvo en GPU de centros de datos como la A100 y Tesla V100, no solo en tarjetas de juegos. El kernel personalizado y su estrecho ciclo de sondeo son el tipo de cosas que un proveedor podría aprender a tomar huellas dactilares.

El segundo, LTMAes el que debería preocupar a los operadores. En lugar de un núcleo sintético, entierra la modulación dentro de una ejecución de entrenamiento LLM real, ajustando hiperparámetros e insertando operaciones auxiliares para hacer que la carga informática suba y baje sin interrumpir el entrenamiento.

El control es más flexible que el de SWMA, limitado por la rapidez con la que se itera el bucle de entrenamiento, y las frecuencias son más bajas, aproximadamente de 1,2 a 3 kHz. Pero alcanza una amplitud mayor y se mezcla con el ruido normal del entrenamiento, que es exactamente lo que lo hace más difícil de detectar. Ninguno de los métodos necesita privilegios elevados, porque un inquilino ya controla sus propios guiones de capacitación y horarios de trabajo.

Esas son cifras de una sola GPU y solo afectan a granel. El artículo modela el caso en su forma más peligrosa: una red local simulada de 1 MW, alimentada en un 90% por recursos energéticos distribuidos (la energía solar del tejado y las baterías alimentan cada vez más las redes locales), con 1.000 GPU modulando en perfecta sintonía.

En esa simulación del peor de los casos, la distorsión armónica total (THD) actual alcanzó el 46,8%, muy por encima de la pauta del 13% con la que el documento lo compara según IEC 61000-3-12. La relación de amortiguación cayó a -0,27, un valor negativo que marca un modo inestable, donde la rejilla amplifica una perturbación en lugar de amortiguarla.

El documento lleva el modelo aún más lejos, hacia una red de 9.241 buses destinada a parecerse a la red de transmisión europea, donde una perturbación localizada equivalente al 2% de la carga del sistema cae en cascada a lo largo de 13 etapas y elimina alrededor del 81% de la carga. Ese número acumula supuestos del peor de los casos en un modelo específico, y es una propiedad de la simulación, no un pronóstico de nada real.

Ese paso firme es la suposición que soporta la carga y la optimista para el atacante: el documento admite que alinear las transiciones de energía a través de una flota real de GPU en la nube sigue siendo un problema abierto. En su propio modelo de 2 kHz, la fluctuación temporal con una desviación estándar de 100 microsegundos redujo la amplitud agregada en aproximadamente un 20%, y el artículo no afirma que esa cifra refleje una nube típica.

Un ataque real necesitaría que se alinearan varias cosas a la vez: suficientes GPU agrupadas físicamente, una estrecha sincronización entre ellas, una modulación que sobreviva a las etapas de acondicionamiento de energía del centro de datos y una red cuyas resonancias amplifican la frecuencia elegida.

Los experimentos físicos se realizaron en bancos de pruebas controlados y el daño a escala de red provino de la simulación, sin ataques a sistemas de producción ni fallas de seguridad reveladas en ningún producto comercial específico.

Hacker News se ha puesto en contacto con investigadores de la Universidad de Zhejiang para comentar hasta qué punto escala el ataque en un entorno de nube real y actualizará esta historia con cualquier respuesta.

Lo que impide que sea puramente académico es que la física ya está registrada. En agosto de 2025, Microsoft, OpenAI y NVIDIA publicaron su propio papel sobre la estabilización del poder de entrenamiento de la IA, advirtiendo que las oscilaciones sincronizadas de grandes trabajos de entrenamiento pueden, cuando su frecuencia se alinea con las frecuencias críticas de una empresa de servicios públicos, «causar daños físicos a la infraestructura de la red eléctrica».

Bit2Watt toma ese efecto accidental y pregunta qué podría hacer un inquilino con él deliberadamente.

La red también se ha visto asustada por el mal comportamiento de los centros de datos por accidente. En julio de 2024, una falla de transmisión en una zona del norte de Virginia con gran densidad de centros de datos causó aproximadamente 1.500 MW de carga del centro de datos desconectarse de la red de inmediato, cuando los propios sistemas de protección de las instalaciones las cortaron para obtener energía de respaldo.

NERC, que supervisa la confiabilidad de la red de América del Norte, dijo que la perturbación no representaba ningún riesgo para la confiabilidad en ese momento, aunque los operadores sí tuvieron que corregir el voltaje. Advirtió que el peligro crece a medida que estas cargas aumentan, y su comité técnico creó un grupo de trabajo sobre cargas grandes más adelante en 2024 para estudiarlas.

Nadie atacó nada; los centros de datos se protegieron. La cuestión no es que la red estuvo a punto de fallar, sino que una carga de ese tamaño puede caer en un instante, más rápido de lo que los operadores pueden planificar, y el riesgo aumenta a medida que estas flotas crecen.

El ciclo se cierra con lo que los autores llaman Watt2Bit, la perturbación que se retroalimenta al lado de la computación. El análisis del artículo muestra cómo el calentamiento impulsado por armónicos y la corriente elevada podrían activar la protección térmica o contra sobrecorriente y apagar los servidores GPU, convirtiendo un problema de calidad de energía en una denegación de servicio.

Lo que es más extraño aún, la misma modulación también funciona como un canal encubierto. Codificando bits como dos frecuencias, 2 kHz para 1 y 200 Hz para 0, el equipo capturó las emisiones electromagnéticas en una antena de campo cercano conectada a una radio definida por software y recuperó una secuencia de prueba de 50 bits con cero errores.

Ciberseguridad

Es un primo cercano de PowerHammer, el ataque de exfiltración de datos de espacio aéreo que THN cubrió en 2018, con una distinción: PowerHammer lee datos conducidos a lo largo de la línea eléctrica, conectados en cualquier lugar desde el tomacorriente hasta el panel eléctrico del edificio, mientras que el canal de Bit2Watt necesita una antena que capte EMI de campo cercano directamente en el hardware.

Ninguno de los dos se comunica a través de Internet; ambos necesitan un punto de apoyo físico cerca de la energía o de la máquina.

No hay errores que parchear

La telemetría estándar apenas lo detecta. Los contadores de la PDU en rack se muestrean una vez por segundo, la telemetría NVML de NVIDIA a 450 Hz e incluso las interfaces comunes más rápidas, RAPL y BMC de servidor, alcanzan un máximo cercano a 1 kHz, mientras que la modulación es varias veces mayor.

Un detector liviano que los investigadores construyeron con energía y datos NVML tuvo un desempeño deficiente; agregar funciones de creación de perfiles de GPU lo mejoró y la detección EMI dedicada funcionó mejor. LTMA fue consistentemente más difícil de detectar que SWMA. Esos resultados provienen de un detector de grado de investigación, no de los sistemas propietarios que podría ejecutar un gran proveedor de nube, por lo que no prueban que un hiperescalador lo pasaría por alto.

El mayor problema no es la visibilidad. No hay ningún error del producto que corregir, porque la exposición es la arquitectura misma: el estrecho acoplamiento entre la carga volátil de la GPU y una red con muchos inversores, que ningún monitoreo convencional vigila.

El artículo ofrece defensas para ambos lados a la vez: baterías, supercondensadores y filtrado de armónicos en el lado de la energía; detección de anomalías en la utilización de GPU y programas de capacitación en el lado de la computación. Enmarca un sistema único que une a los dos como trabajo futuro.

El lado de la computación y el lado de la red son administrados por diferentes compañías, monitoreados por diferentes herramientas, y ninguno está diseñado para vigilar al otro. En esa costura es donde vive Bit2Watt, y ahora mismo no tiene dueño.

OpenAI dice que la prueba del modelo estuvo detrás del hack de Hugging Face

Un ciberataque que envenenó el flujo de datos de una importante plataforma de código de IA se llevó a cabo utilizando ChatGPT de OpenAI, dijo la compañía el martes.

La semana pasada, Hugging Face, una plataforma para compartir y trabajar en código de IA, revelado que un atacante externo había comprometido su proceso de procesamiento de datos. Según una publicación de blog del 21 de julio, el atacante envenenó un conjunto de datos para ejecutar código en un trabajador de procesamiento, obteniendo finalmente acceso a nivel de nodo y robando credenciales de la nube.

El ataque es notable, decía el blog, porque parece haber sido llevado a cabo por un sistema autónomo de IA, que ejecutó “muchos miles de acciones individuales a través de un enjambre de entornos limitados de corta duración, con comando y control automigratorio escenificado en servicios públicos”.

En ese momento, Hugging Face dijo que no estaba claro qué LLM se utilizó en el ataque, pero señaló que sus propios intentos de recrear partes del ataque utilizando un modelo comercial interno fracasaron debido a las restricciones de la barandilla.

El incidente y su impacto final aún se están investigando, y Hugging Face dijo que informó el incidente a las autoridades y está colaborando con especialistas forenses en ciberseguridad externos para obtener más información.

«Esta experiencia apunta a una brecha que vale la pena planificar», escribió la empresa. «No sabemos qué modelo impulsó a los agentes del atacante, si un modelo alojado con jailbreak o uno de peso abierto sin restricciones; de cualquier manera, el atacante estaba sujeto a una política de no uso, mientras que nuestro propio trabajo forense fue bloqueado por las barreras de seguridad de los modelos alojados que probamos por primera vez».

Ahora OpenAI confirma que uno de sus modelos fue utilizado en el ataque.

«Después de investigar, ahora sabemos que este incidente en particular fue impulsado por una combinación de modelos OpenAI, incluido GPT-5.6 Sol y un modelo de prelanzamiento aún más capaz, todos con rechazos cibernéticos reducidos para fines de evaluación, mientras se probaba internamente en un punto de referencia de capacidades cibernéticas», escribió la compañía en un blog publicar el martes.

OpenAI calificó el incidente como “sin precedentes”, pero también predijo que tales ataques se volverían cada vez más comunes a medida que la adopción de la IA continúe creciendo.

Según la empresa, el incidente ocurrió durante una evaluación interna, donde la empresa incita deliberadamente a los modelos a «buscar una explotación avanzada utilizando rutas de ataque complejas» para que la empresa estudie y mida las capacidades de ciberseguridad del modelo.

Para evaluar todo el potencial del modelo, el equipo desactivó los clasificadores de producción que normalmente impiden que los modelos OpenAI lleven a cabo actividades cibernéticas de alto riesgo. Sin estas salvaguardas, los modelos pudieron instalar paquetes de software a través de registros como Hugging Face.

El modelo recopiló y encadenó vulnerabilidades de los sistemas de OpenAI, así como de la infraestructura de producción de Hugging Face.

OpenAI explicó además que la actividad surgió de modelos que intentaban resolver un desafío específico planteado por ExploitGym, un sistema de evaluación comparativa para agentes de IA. Si bien estas pruebas normalmente se ejecutan en entornos aislados, en este caso, el modelo gastó una cantidad «sustancial» de recursos informáticos para descubrir cómo acceder a Internet abierto. Lo hizo utilizando una vulnerabilidad de día cero en el sistema de un proveedor externo utilizado por OpenAI (la compañía dijo que reveló la falla al proveedor).

«Después de obtener acceso a Internet, los modelos dedujeron que Hugging Face potencialmente alojaba modelos, conjuntos de datos y soluciones para ExploitGym», escribió OpenAI. «Sabiendo esto, el modelo buscó y encontró con éxito formas de obtener acceso a información secreta que podría utilizar para engañar la evaluación».

En un caso, el modelo encadenó múltiples credenciales robadas y vulnerabilidades de día cero para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face.

OpenAI dijo que estaba implementando nuevos controles para la configuración de la infraestructura, algo que se produciría «a costa de la velocidad de la investigación mientras se reparan las vulnerabilidades».

Hugging Face también se agregó al programa Trusted Access for Cyber ​​de OpenAI, que les dará acceso a modelos más avanzados como Daybreak para buscar en sus sistemas otras vulnerabilidades descubiertas por la IA.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Apple corrige el error Ocultar mi correo electrónico que exponía direcciones reales en los registros de correo – CYBERDEFENSA.MX

Apple ha tomado medidas para abordar una falla de seguridad en su servicio Hide My Email que permitía desenmascarar las direcciones de correo electrónico reales de los usuarios, socavando efectivamente las garantías de privacidad de la función.

404 Medios reportado martes que Apple implementó una solución para el problema el 3 de julio de 2026, después de más de un año, cuando era revelado a la empresa por Tyler Murphy, cofundador de EasyOptOuts.

Ocultar mi correo electrónico genera Direcciones de correo electrónico únicas y aleatorias que reenvían mensajes automáticamente a la bandeja de entrada de correo electrónico personal de un usuario. Al crear direcciones de correo electrónico desechables, la idea es salvaguardar la privacidad del usuario y combatir el spam no deseado. La función requiere una suscripción paga a iCloud+ y fue anunciada por Apple en junio de 2021.

Ciberseguridad

Sin embargo, a principios de mes, surgieron detalles de una falla que permitía desenmascarar la dirección de correo electrónico real de un usuario oculta detrás de una dirección Hide My Email. El problema se informó por primera vez a Apple el 13 de junio de 2025, y Apple intentó sin éxito solucionarlo a principios de marzo y nuevamente el 30 de junio de 2026.

Aunque en ese momento se retuvieron los detalles sobre el problema para evitar una posible explotación, ahora se han publicado más detalles dado que finalmente se solucionó.

El quid del problema era que simplemente enviar a un usuario específico de Hide My Email un mensaje que fue rechazado como spam hacía que la dirección de correo electrónico real de la persona apareciera en los registros de correo electrónico.

«No sabemos con qué frecuencia se filtraron direcciones de correo electrónico ocultas en los registros de correo electrónico. Para muchos de los principales servidores de correo electrónico, la filtración se desencadenó simplemente porque un correo electrónico fue rechazado automáticamente como spam, incluso si era un mensaje legítimo. Dichos correos electrónicos probablemente no llegaron a su bandeja de entrada, por lo que no puede revisar su carpeta de correo no deseado para saber si se vio afectado», dijo Murphy y el cofundador de EasyOptOuts, Ben Weiner, a 404 Media.

Vale la pena señalar que si bien el error se resolvió, es posible que una dirección de correo electrónico real vinculada a una dirección Ocultar mi correo electrónico creada antes del 7 de julio de 2026 haya sido capturada en los registros de transferencia de correo cuando se devuelven correos electrónicos no maliciosos.

Ciberseguridad

El desarrollo llega como lo es Apple. frente a a demanda colectivaacusándolo de engañar a los clientes sobre la privacidad de su función Ocultar mi correo electrónico mientras cobra por ella.

«Apple prometió Ocultar mi correo electrónico como una característica de privacidad por la que los clientes pagaron, ya sea directamente a través de iCloud+ o indirectamente a través de las representaciones de privacidad de todo el producto de Apple, y no la cumplió», según la denuncia. «Peor aún, Apple ha sido plenamente consciente de este problema durante más de un año y no lo ha solucionado».

«En ningún momento durante este período Apple deshabilitó o pausó Ocultar mi correo electrónico, advirtió a sus clientes sobre la falla o corrigió sus declaraciones de privacidad».

Zimbra parchea la inyección crítica de comandos SNMP y cuatro vulnerabilidades XSS – CYBERDEFENSA.MX

Zimbra tiene correcciones implementadas para abordar múltiples problemas críticos de seguridad, incluida una falla de inyección de comandos en el componente de monitoreo del Protocolo simple de administración de red (SNMP).

Se han solucionado hasta nueve vulnerabilidades de seguridad Zimbra 10.1.20. Encabezando la lista se encuentra una vulnerabilidad de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas.

También se han solucionado cuatro fallos de secuencias de comandos entre sitios (XSS) en el cliente web clásico:

  • Una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenadas que podría permitir que nombres de archivos adjuntos maliciosos ejecuten secuencias de comandos en condiciones específicas.
  • Una vulnerabilidad XSS donde los campos manipulados podrían ejecutar un script malicioso en condiciones específicas.
  • Una vulnerabilidad XSS donde un campo diseñado podría ejecutar un script malicioso cuando se procesa.
  • Una vulnerabilidad XSS donde los archivos adjuntos diseñados podrían ejecutar un script malicioso cuando se procesan.

Por otra parte, se han publicado correcciones para una omisión de restricción de reenvío de correo (CVE-2026-50055) que podría permitir a los usuarios autenticados filtrar correo electrónico a pesar de que las restricciones de reenvío de correo estén habilitadas. Al investigador de seguridad de Rapid7, Jonah Burgess, se le atribuye el mérito de descubrir e informar la falla.

Ciberseguridad

La compañía no compartió ningún detalle adicional y afirmó que «de acuerdo con las mejores prácticas de la industria, la divulgación de información está limitada para corregir vulnerabilidades de seguridad».

El lanzamiento llega poco más de una semana después de que Zimbra parcheara una falla crítica XSS almacenada en el Cliente Web Clásico que podría resultar en la ejecución de código arbitrario.

Aunque ninguna de las vulnerabilidades identificadas ha sido marcada como explotada activamente, los errores XSS en el software de correo electrónico han sido explotados repetidamente por malos actores en el pasado, lo que hace crucial que los clientes apliquen las actualizaciones para mantener el entorno seguro.

Un ciberataque deja sin suministro a KFC y obliga a cerrar temporalmente algunos restaurantes

Los cibermalos le han montado un buen pollo a KFC, la famosa cadena de restaurantes de origen estadounidense. 

La empresa del Coronel Sanders ha confirmado que el incidente fue consecuencia de un acceso no autorizado por parte de un tercero a la infraestructura de la empresa encargada del transporte y la logística.

El reparto y abastecimiento no ha salpicado a KFC en España. El incidente solo afectó aparentemente a su filial en Japón. 

En un comunicado, la enseña nipona aclara que el ataque se llevó a cabo el domingo 13 de julio y desde el día siguiente comenzaron a producirse problemas en el suministro de productos, lo cual ha ocasionado que muchos restaurantes hayan tenido que limitar su carta, reducir su horario de apertura o incluso llegar a suspender temporalmente la actividad. 

Sin pedidos online

Para más inri, Kentucky Fried Chicken también ha tenido que interrumpir de forma temporal los pedidos realizados a través de su página web y aplicación móvil, así como los servicios de entrega a domicilio y pedidos para recoger en tienda, mientras trabaja en la recuperación de los sistemas afectados. 

Por el momento, KFC Japón no tiene constancia de que se haya producido una filtración de los detalles que estarían en manos de los amigos de lo ajeno. Tampoco ha revelado qué información haya podido verse comprometida durante el incidente.

La firma ha pedido disculpas a sus usuarios por las molestias ocasionadas y ha asegurado que está trabajando estrechamente con el proveedor afectado y el resto de empresas implicadas para restablecer la normalidad lo antes posible. 

No obstante, la empresa no ha revelado el número de clientes potencialmente afectados, ya que el impacto conocido hasta ahora se limita a las operaciones de distribución y al funcionamiento de los restaurantes.

Por ahora, ningún grupo conocido u operación de ransomware famosa ha reivindicado la autoría del incidente. 

Los ciberdelincuentes explotan una vulnerabilidad de Cisco parcheada hace casi dos décadas

Muchos routers y dispositivos de red continúan en servicio durante años sin recibir mantenimiento, lo que los convierte en un objetivo atractivo para los ciberdelincuentes, incluso cuando las brechas que aprovechan fueron descubiertas hace décadas.

Aunque el problema fue corregido hace casi dos décadas, todavía existen dispositivos que siguen siendo vulnerables al mismo, lo que ha llevado al organismo estadounidense a incluirlo en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

La falla, identificada como CVE-2007-4816, afecta a Cisco IOS, el sistema operativo presente en numerosos routers y equipos de red de la compañía. 

El problema se encuentra en la implementación del protocolo Internet Key Exchange (IKE) versión 1, utilizado para establecer conexiones VPN seguras entre dispositivos.

Si un equipo vulnerable tiene habilitada esta función, un atacante remoto puede enviar paquetes especialmente diseñados para provocar un fallo en el dispositivo. Dependiendo de la configuración del equipo, esto puede traducirse en una denegación de servicio (DoS), que deja el dispositivo fuera de funcionamiento, o incluso en la ejecución de código no autorizado.

No actualizarse puede pasar factura

Cisco solucionó esta vulnerabilidad en 2007 mediante actualizaciones de seguridad. Sin embargo, pese a que el fabricante hizo los deberes, CISA ha confirmado ahora que existen ataques reales que están aprovechando este fallo. Esto indica que todavía hay organizaciones que mantienen en funcionamiento dispositivos sin actualizar o equipos que han llegado al final de su vida útil y ya no reciben parches de seguridad.

Por el momento, la agencia estadounidense no ha revelado quién está detrás de la campaña ni ha facilitado información sobre las víctimas afectadas. Tampoco se ha atribuido la explotación de este fallo a ningún grupo de ransomware o actor de amenazas concreto.

Tras incorporar el CVE-2007-4816 a su catálogo KEV, CISA ha ordenado a las agencias federales de EE.UU. que apliquen las medidas de mitigación correspondientes dentro de los plazos establecidos. 

El organismo también recomienda al resto de organizaciones comprobar si todavía utilizan equipos afectados y, en ese caso, instalar las actualizaciones disponibles o sustituir los dispositivos que ya no cuenten con soporte.

Un hacker venga la derrota de Francia ante España asegurando que ha filtrado datos de la Academia de la RFEF

Un actor de amenazas ha publicado un mensaje en un foro de la dark web donde asegura haber tenido acceso no autorizado a información vinculada a la Academia Nacional de Entrenadores de la Real Federación Española de Fútbol (RFEF) través de su plataforma web (academia.rfef.es). 

El atacante habría aprovechado la falta de reglas de autenticación y restricciones de acceso en un contenedor de almacenamiento (Firebase Storage bucket) y en la base de datos en tiempo real (Firebase Realtime Database). 

La brecha de seguridad habría permitido la extracción de un total de 504 archivos que suman un volumen de 182 MB, así como la enumeración de hasta 113.681 identificadores de usuario (Auth UIDs).

Entre el material presuntamente expuesto y puesto a disposición para su descarga pública figuran datos de carácter personal e información confidencial, incluyendo escaneos por ambas caras de documentos nacionales de identidad (DNI), fotografías de perfil, facturas, imágenes personales, materiales didácticos de cursos, documentos administrativos, diapositivas de formación, capturas de pantalla y un vídeo de entrenamiento. 

No obstante, la muestra del repositorio filtrado señala que los archivos expuestos estarían vinculados de forma concreta a al menos 16 usuarios.

El ciberdelincuente alega en todo irónico que llevó a cabo la intrusión tras perder dinero en una apuesta deportiva del encuentro España vs. Francia. 

Asimismo, el cibermalo advierte de que las claves API empleadas en la plataforma carecerían de restricciones de referencia, permitiendo el uso no autorizado de servicios de geolocalización e imágenes estáticas de Google Maps. 

Un ciberataque ‘con mucha escuela’

La Academia Nacional de Entrenadores de la Real Federación Española de Fútbol, integrada dentro de La Academia RFEF, es el organismo oficial encargo de la enseñanza, capitación y certificación de los técnicos de fútbol, fútbol sala y fútbol playa en España.

A través de su oferta formativa, imparte y homologa las licencias oficiales federativas y las acreditaciones bajo el marco de la UEFA (como las titulaciones UEFA C, B, A y UEFA Pro), además de especializaciones técnicas como el entrenamiento de porteros o metodologías tácticas avanzadas.

Su plataforma online centraliza la gestión académica, permitiendo a los aspirantes e instructores gestionar la matriculación, el envío de documentación identificativa y el acceso a los contenidos teóricos y prácticos de los distintos niveles de cualificación.

Por ahora la RFEF no ha hecho comentarios sobre esta supuesta filtración de datos. Desde Escudo Digital nos hemos puesto en contacto con la institución para conocer más detalles de lo ocurrido y saber qué medidas ha adoptado. 

Un actor de amenazas ha publicado un mensaje en un foro de la dark web donde asegura haber tenido acceso no autorizado a información vinculada a la Academia Nacional de Entrenadores de la Real Federación Española de Fútbol (RFEF) través de su plataforma web (academia.rfef.es). 

Según el post del ciberdelincuente, que responde al alias ‘misere’, el incidente respondería a una supuesta mala configuración de seguridad en los servicios de almacenamiento e infraestructura de Google Firebase utilizados por dicho sitio web.

El atacante habría aprovechado la falta de reglas de autenticación y restricciones de acceso en un contenedor de almacenamiento (Firebase Storage bucket) y en la base de datos en tiempo real (Firebase Realtime Database). 

La brecha de seguridad habría permitido la extracción de un total de 504 archivos que suman un volumen de 182 MB, así como la enumeración de hasta 113.681 identificadores de usuario (Auth UIDs).

Entre el material presuntamente expuesto y puesto a disposición para su descarga pública figuran datos de carácter personal e información confidencial, incluyendo escaneos por ambas caras de documentos nacionales de identidad (DNI), fotografías de perfil, facturas, imágenes personales, materiales didácticos de cursos, documentos administrativos, diapositivas de formación, capturas de pantalla y un vídeo de entrenamiento. 

No obstante, la muestra del repositorio filtrado señala que los archivos expuestos estarían vinculados de forma concreta a al menos 16 usuarios.

El ciberdelincuente alega en todo irónico que llevó a cabo la intrusión tras perder dinero en una apuesta deportiva del encuentro España vs. Francia. 

Asimismo, el cibermalo advierte de que las claves API empleadas en la plataforma carecerían de restricciones de referencia, permitiendo el uso no autorizado de servicios de geolocalización e imágenes estáticas de Google Maps. 

Un ciberataque ‘con mucha escuela’

La Academia Nacional de Entrenadores de la Real Federación Española de Fútbol, integrada dentro de La Academia RFEF, es el organismo oficial encargo de la enseñanza, capitación y certificación de los técnicos de fútbol, fútbol sala y fútbol playa en España.

A través de su oferta formativa, imparte y homologa las licencias oficiales federativas y las acreditaciones bajo el marco de la UEFA (como las titulaciones UEFA C, B, A y UEFA Pro), además de especializaciones técnicas como el entrenamiento de porteros o metodologías tácticas avanzadas.

Su plataforma online centraliza la gestión académica, permitiendo a los aspirantes e instructores gestionar la matriculación, el envío de documentación identificativa y el acceso a los contenidos teóricos y prácticos de los distintos niveles de cualificación.

Los datos sanitarios superan a las tarjetas de crédito como el bien más preciado por los ciberdelincuentes

Historiales médicos, diagnósticos, datos biométricos… a lo largo de la vida, reunimos una enorme cantidad de información sanitaria sobre nuestra persona. Datos que, como es lógico, permanecen asociados durante toda la vida.

El crecimiento de la digitalización en hospitales, clínicas y aseguradoras ha multiplicado, cómo no, la superficie de ataque.

Los delincuentes han perfeccionado sus métodos para obtener beneficios mediante el robo, la venta y la extorsión con información extremadamente sensible.

El ransomware concentra más de un tercio de la actividad criminal

El último análisis elaborado por TrendAI pone de manifiesto que el ransomware representa ya el 36,3% de toda la actividad detectada en los mercados clandestinos relacionados con el sector sanitario.

Ya no se trata únicamente de cifrar servidores para exigir un rescate económico. Ahora los atacantes también extraen grandes cantidades de datos antes de bloquear los sistemas y utilizan esa información como elemento de presión.

Los delincuentes amenazan con publicar o comercializar los archivos robados si la organización afectada decide no pagar.

Esta estrategia de doble extorsión incrementa considerablemente el impacto económico, reputacional y legal para hospitales, laboratorios y proveedores sanitarios.

«A diferencia de una tarjeta de crédito, los diagnósticos, el historial de tratamiento o los datos biométricos de un paciente no pueden cancelarse y volver a emitirse, lo que hace que las organizaciones sanitarias resulten especialmente atractivas para los grupos de ransomware y los intermediarios de datos», explica José de la Cruz, director técnico de TrendAI Iberia.

Un negocio clandestino perfectamente organizado

El estudio describe una estructura criminal que funciona como una auténtica cadena de suministro.

En un primer nivel aparecen los denominados intermediarios de acceso inicial, especializados en localizar vulnerabilidades y vender puertas de entrada a redes corporativas.

Posteriormente intervienen los grupos de ransomware, que aprovechan esos accesos para infiltrarse, extraer documentación y cifrar los sistemas afectados.

Finalmente, plataformas especializadas comercializan historiales médicos, credenciales de acceso, datos de aseguradoras o paquetes completos de identidad, conocidos en el entorno criminal como «fullz».

Esta especialización permite que cada organización delictiva se concentre en una parte concreta del proceso, aumentando la eficiencia y la rentabilidad de los ataques.

Los historiales médicos tienen un valor excepcional

La documentación clínica reúne algunos de los conjuntos de información personal más completos que existen.

En un mismo expediente pueden encontrarse datos identificativos, documentación oficial, pólizas de seguro, diagnósticos, tratamientos, antecedentes médicos, información sobre salud mental, consumo de sustancias e incluso pruebas de imagen.

Esa enorme cantidad de información facilita diferentes modalidades de fraude de manera simultánea.

Los ciberdelincuentes pueden utilizarla para cometer robos de identidad, presentar reclamaciones fraudulentas a aseguradoras, falsificar recetas médicas o hacerse pasar por otra persona para acceder a tratamientos sanitarios.

Además, determinados diagnósticos o información especialmente delicada pueden convertirse en herramientas de extorsión dirigidas directamente contra las víctimas.

Un solo ataque puede afectar a cientos de organizaciones

Otra de las tendencias detectadas es el creciente interés por los proveedores de historias clínicas electrónicas y registros médicos digitales.

Cuando uno de estos servicios es comprometido, la brecha puede propagarse a numerosos centros sanitarios que utilizan la misma plataforma tecnológica.

Este efecto multiplicador convierte a estos proveedores en objetivos prioritarios para los grupos criminales, ya que una única intrusión puede ofrecer acceso indirecto a cientos de hospitales, clínicas o consultas médicas.

Llegados a este punto, ¿qué hacer? ¿cómo proteger dicha información? No queda otra: aplicar una gestión continua de vulnerabilidades, segmentar las redes, implantar autenticación multifactor y disponer de planes de respuesta ante incidentes que permitan contener rápidamente un ataque.

Historiales médicos, diagnósticos, datos biométricos… a lo largo de la vida, reunimos una enorme cantidad de información sanitaria sobre nuestra persona. Datos que, como es lógico, permanecen asociados durante toda la vida.

Y es precisamente esa permanencia la que ha elevado su valor dentro de los mercados ilegales donde operan grupos especializados en ransomware, intermediarios de acceso y redes dedicadas al fraude digital.

El crecimiento de la digitalización en hospitales, clínicas y aseguradoras ha multiplicado, cómo no, la superficie de ataque.

Los delincuentes han perfeccionado sus métodos para obtener beneficios mediante el robo, la venta y la extorsión con información extremadamente sensible.

El ransomware concentra más de un tercio de la actividad criminal

El último análisis elaborado por TrendAI pone de manifiesto que el ransomware representa ya el 36,3% de toda la actividad detectada en los mercados clandestinos relacionados con el sector sanitario.

Ya no se trata únicamente de cifrar servidores para exigir un rescate económico. Ahora los atacantes también extraen grandes cantidades de datos antes de bloquear los sistemas y utilizan esa información como elemento de presión.

Los delincuentes amenazan con publicar o comercializar los archivos robados si la organización afectada decide no pagar.

Esta estrategia de doble extorsión incrementa considerablemente el impacto económico, reputacional y legal para hospitales, laboratorios y proveedores sanitarios.

«A diferencia de una tarjeta de crédito, los diagnósticos, el historial de tratamiento o los datos biométricos de un paciente no pueden cancelarse y volver a emitirse, lo que hace que las organizaciones sanitarias resulten especialmente atractivas para los grupos de ransomware y los intermediarios de datos», explica José de la Cruz, director técnico de TrendAI Iberia.

Un negocio clandestino perfectamente organizado

El estudio describe una estructura criminal que funciona como una auténtica cadena de suministro.

En un primer nivel aparecen los denominados intermediarios de acceso inicial, especializados en localizar vulnerabilidades y vender puertas de entrada a redes corporativas.

Posteriormente intervienen los grupos de ransomware, que aprovechan esos accesos para infiltrarse, extraer documentación y cifrar los sistemas afectados.

Finalmente, plataformas especializadas comercializan historiales médicos, credenciales de acceso, datos de aseguradoras o paquetes completos de identidad, conocidos en el entorno criminal como «fullz».

Esta especialización permite que cada organización delictiva se concentre en una parte concreta del proceso, aumentando la eficiencia y la rentabilidad de los ataques.

Los historiales médicos tienen un valor excepcional

La documentación clínica reúne algunos de los conjuntos de información personal más completos que existen.

En un mismo expediente pueden encontrarse datos identificativos, documentación oficial, pólizas de seguro, diagnósticos, tratamientos, antecedentes médicos, información sobre salud mental, consumo de sustancias e incluso pruebas de imagen.

Esa enorme cantidad de información facilita diferentes modalidades de fraude de manera simultánea.

Los ciberdelincuentes pueden utilizarla para cometer robos de identidad, presentar reclamaciones fraudulentas a aseguradoras, falsificar recetas médicas o hacerse pasar por otra persona para acceder a tratamientos sanitarios.

Además, determinados diagnósticos o información especialmente delicada pueden convertirse en herramientas de extorsión dirigidas directamente contra las víctimas.

Un solo ataque puede afectar a cientos de organizaciones

Otra de las tendencias detectadas es el creciente interés por los proveedores de historias clínicas electrónicas y registros médicos digitales.

Cuando uno de estos servicios es comprometido, la brecha puede propagarse a numerosos centros sanitarios que utilizan la misma plataforma tecnológica.

Este efecto multiplicador convierte a estos proveedores en objetivos prioritarios para los grupos criminales, ya que una única intrusión puede ofrecer acceso indirecto a cientos de hospitales, clínicas o consultas médicas.

Un ciberdelincuente pone a la venta los datos de más de 51 millones de usuarios de Badoo

Un actor de amenazas afirma haber obtenido una base de datos masiva perteneciente a Badoo, una de las plataformas de citas online más populares a nivel internacional y también más veteranas. 

Se supone que la aplicación de dating acumula casi 500 millones de cuentas desde su lanzamiento hace dos décadas y tiene unos 30 millones de usuarios activos al mes, según recoge el informe Dating App Report 2026, publicado por la plataforma de inteligencia Business of Apps. 

Entre los datos supuestamente comprometidos y expuestos figuran direcciones de email, contraseñas, nombres completos, género, fechas de nacimiento, países, ciudades, números de teléfono, fotografías y detalles del perfil personal e intereses. 

Además, el conjunto de datos recopila metadatos de actividad interna de las cuentas, estado de las membresías (incluyendo indicadores de usuarios premium) y direcciones IP desde las que se conectaban las víctimas.

El origen exacto y la antigüedad de los registros aún están pendientes de verificación independiente por parte de analistas de ciberseguridad y existe la posibilidad de que esta muestra responda a registros antiguos filtrados o a un trabajo de web scrapping. No obstante una filtración de estas características conllevaría graves implicaciones para la privacidad. 

De confirmarse la autenticidad y contemporaneidad de la muestra, los usuarios afectados quedarían expuestos a un riesgo elevado de ataques de phishing dirigido, suplantación de identidad, secuestro de cuentas mediante relleno de credenciales (credential stuffing) e incluso posibles intentos de extorsión basados en el uso de la aplicación de citas.

Desde Escudo Digital nos hemos puesto con el departamento de prensa de la compañía para conocer más detalles sobre lo sucedido y actualizaremos la información si obtenemos respuesta. 

Otras veces que a Badoo le rompen el corazón… y la seguridad

Lamentablemente no es la primera vez que este servicio de citas decano sufre una brecha de seguridad. En 2013, Badoo sufrió una de las mayores brechas de ciberseguridad de su historia al ser víctima de una intrusión silenciosa que comprometió más de 127 millones de registros, correspondientes a unos 112 millones de usuarios únicos. 

Sin embargo, el incidente no salió a la luz pública hasta junio de 2016, cuando un reconocido ciberdelincuente apodado Peace_of_Mind puso a la venta la base de datos completa en el mercado negro The Real Deal de la dark web por una cifra cercana a los 2.800 dólares en bitcoins.

El conjunto de datos filtrado incluía nombres completos, direcciones de correo electrónico, fechas de nacimiento y nombres de usuario. El punto más crítico fue que las contraseñas estaban almacenadas bajo el algoritmo de cifrado MD5, un sistema completamente obsoleto que permitió a los atacantes descifrar millones de claves mediante fuerza bruta de forma masiva. 

Aunque Badoo inicialmente trató de restar importancia a la filtración sugiriendo que provenía de recopilaciones externas, análisis de expertos independientes como Troy Hunt confirmaron la veracidad de los datos, derivando en su inclusión en la plataforma Have I Been Pwned.

Un actor de amenazas afirma haber obtenido una base de datos masiva perteneciente a Badoo, una de las plataformas de citas online más populares a nivel internacional y también más veteranas. 

El pirata informático, que ha puesto a la venta su botín en un foro de la dark web, se jacta de que el paquete robado contiene información detallada de más de 51 millones de cuentas registradas en el servicio. 

Se supone que la aplicación de dating acumula casi 500 millones de cuentas desde su lanzamiento hace dos décadas y tiene unos 30 millones de usuarios activos al mes, según recoge el informe Dating App Report 2026, publicado por la plataforma de inteligencia Business of Apps. 

Entre los datos supuestamente comprometidos y expuestos figuran direcciones de email, contraseñas, nombres completos, género, fechas de nacimiento, países, ciudades, números de teléfono, fotografías y detalles del perfil personal e intereses. 

Además, el conjunto de datos recopila metadatos de actividad interna de las cuentas, estado de las membresías (incluyendo indicadores de usuarios premium) y direcciones IP desde las que se conectaban las víctimas.

El origen exacto y la antigüedad de los registros aún están pendientes de verificación independiente por parte de analistas de ciberseguridad y existe la posibilidad de que esta muestra responda a registros antiguos filtrados o a un trabajo de web scrapping. No obstante una filtración de estas características conllevaría graves implicaciones para la privacidad. 

De confirmarse la autenticidad y contemporaneidad de la muestra, los usuarios afectados quedarían expuestos a un riesgo elevado de ataques de phishing dirigido, suplantación de identidad, secuestro de cuentas mediante relleno de credenciales (credential stuffing) e incluso posibles intentos de extorsión basados en el uso de la aplicación de citas.

Desde Escudo Digital nos hemos puesto con el departamento de prensa de la compañía para conocer más detalles sobre lo sucedido y actualizaremos la información si obtenemos respuesta. 

Otras veces que a Badoo le rompen el corazón… y la seguridad

Lamentablemente no es la primera vez que este servicio de citas decano sufre una brecha de seguridad. En 2013, Badoo sufrió una de las mayores brechas de ciberseguridad de su historia al ser víctima de una intrusión silenciosa que comprometió más de 127 millones de registros, correspondientes a unos 112 millones de usuarios únicos. 

Sin embargo, el incidente no salió a la luz pública hasta junio de 2016, cuando un reconocido ciberdelincuente apodado Peace_of_Mind puso a la venta la base de datos completa en el mercado negro The Real Deal de la dark web por una cifra cercana a los 2.800 dólares en bitcoins.

El conjunto de datos filtrado incluía nombres completos, direcciones de correo electrónico, fechas de nacimiento y nombres de usuario. El punto más crítico fue que las contraseñas estaban almacenadas bajo el algoritmo de cifrado MD5, un sistema completamente obsoleto que permitió a los atacantes descifrar millones de claves mediante fuerza bruta de forma masiva.