Los 1.700 riesgos documentados de la IA y la guía para poder manejarlos – CYBERDEFENSA.MX

La rápida adopción de la inteligencia artificial está transformando de forma acelerada nuestra sociedad, traduciéndose en beneficios económicos que afectan de forma transversal a todos los sectores de producción. Pero a nadie se le escapa que esta transformación genera también una serie de riesgos que, gracias a una nueva investigación realizada por el Massachusetts Institute of Technology (MIT), han sido por primera vez cuantificados y analizados. La cifra total es de 1.700. 

En concreto, habla de estas siete categorías: discriminación y toxicidad; privacidad y seguridad; desinformación; actores maliciosos y uso indebido; interacción humano-máquina; daños socioeconómicos y ambientales; y seguridad, fallos y limitaciones del sistema. Cada dominio agrupa un número variable de subdominios, en total 24, que a su vez incluyen los distintos riesgos que componen la matriz, hasta llegar a un total de 1.700.

Un número que, además, no deja de crecer, ya que, como el mismo informe advierte, se han añadido 700 riesgos nuevos desde que se empezó a trabajar en el mismo. A medida que los sistemas inteligentes ganan influencia en decisiones y operaciones, han emergido preocupaciones en torno a aspectos éticos, de seguridad y de cumplimiento normativo. 

Para entender mejor estos riesgos, y para gestionarlos de forma eficiente, el Grupo de Inteligencia Artificial del ISMS Forum presentó este miércoles 11 de marzo el Mapa de Riesgos del MIT, un documento que recoge el repositorio de riesgos realizado por la institución norteamericana y ayuda a su comprensión y adaptación a las organizaciones españolas.  

Según datos recogidos en este trabajo, España se ha posicionado como uno de los líderes en la adopción de la IA en la Unión Europea, con un 50% de las empresas españolas utilizando ya esta tecnología (ocho puntos por encima de la media europea). Este auge no solo se observa en grandes corporaciones; también startups y pymes están incorporando IA a sus procesos y productos. 

El estudio no recoge solo una identificación y clasificación de los riesgos, sino que los analiza también en otros ejes. Así, estudia quién los provoca (el error de la IA suele ser más habitual que el de los humanos); si es o no intencionado (con porcentajes muy parejos) y si el riesgo es previo o posterior al despliegue de la herramienta de IA (en un 61% de los casos es posterior).

El estudio, descargable de manera gratuita, fue presentado durante la III edición del AI & Cyber Security Forum, organizado por ISMS Forum en el Kinépolis Diversia de Alcobendas. 500 asistentes se dieron cita allí para acudir a uno de los foros más prestigiosos sobre ciberseguridad, en el que más de 40 ponentes debatieron sobre temas como ciberseguridad, inteligencia artificial, regulación, ética y automatización de la gestión de riesgos. Escudo Digital fue media partner de esta jornada. 

Según explicó Andoni Valverde, Head of Global Cyber Fusion Center de Iberdrola, este documento “ofrece una forma útil y pragmática de solventar los riesgos de la IA de forma mapeable”“El documento también ayuda a utilizar un lenguaje común para hablar de los riesgos de la IA”, añadió Yan Bello, CDBA, CEO/CAIO de SpaceMinds. “Propone una estructura de control a tres niveles: estratégico, táctico y operativo”, dijo Esther Álvarez, Global CISO de Barceló Hotel Group. 

Para la función de ciberseguridad, concluye el informe, este contexto representa una oportunidad estratégica: evolucionar desde la protección de sistemas hacia la orquestación del riesgo de la inteligencia artificial, posicionándose como un actor clave en la construcción de una innovación responsable, resiliente y sostenible. 

Inventario de Servicios y Sistemas de IA 

Durante la jornada se presentaron también otros documentos de alcance para el sector de la ciberseguridad como el Inventario de Servicios y Sistemas de IA. Un registro que tiene como propósito constituirse en un mapa integral de activos y riesgos, permitiendo a las organizaciones conocer con precisión y referencia qué sistemas de IA utilizan, con qué fin y en qué condiciones, así como los impactos potenciales. 

Según recordó Enrique Cervantes, director de Seguridad e Infraestructura Tecnológica de Cesce y uno de los coordinadores del informe, “contar con un inventario es básico para saber qué debemos proteger”“Nadie dice cómo hacer el inventario, hay tantos como tipos de empresas, y es lo que permite construir una estrategia sólida de protección”, agregó. 

Para David Moreno, CISO Global de Tendam, este documento busca impulsar la concienciación a nivel corporativo de la importancia de realizar un inventario. Para realizarlo, explicó, deben abordarse cuatro fases. Una primera de mapeo o identificación, donde cobra mucha importancia la presencia de la Shadow IA; una segunda de clasificación y evaluación, donde se asigne un nivel de riesgo a cada sistema (inaceptable, alto, limitado o mínimo) y luego se evalúe su probabilidad y su impacto; una tercera de documentación y registro y una cuarta de monitorización y mejora.  

1.200 estafas al día en año 2025 

La jornada se completó con la aportación de cuatro decenas de expertos, que analizaron cómo la IA está transformando la forma de proteger los sistemas, los procesos y los datos en un contexto cada vez más exigente, marcado por amenazas cada vez más automatizadas y sofisticadas. 

Entre los datos más relevantes, el aportado por Vicente de la Morena, Country Manager, Spain & Portugal de Transmit Security, quien subrayó que el número de estafas ha crecido en España un 40% el pasado año, hasta situarse en 1.200 al día. A ello se suma que el 44% de los españoles reconoce que le cuesta distinguir el contenido auténtico del generado por IA. 

“Ello genera un problema de confianza. El verdadero problema es el miedo, que paraliza a los ciudadanos a la hora de hacer gestiones en Internet”, dijo, tras apuntar que las previsiones realizadas por su empresa apuntan a que los deepfakes moverán 40 billones de dólares y las estafas hasta 71 billones de dólares a nivel mundial en 2026. La solución, según apuntó, pasa por emplear la IA predictiva para combatir la delincuencia orquestada con IA generativa sin que haya fricción para el usuario. 

En otra de las mesas de la jornada, Camillo Dall’oglio, Account Executive, Enterprise, Spain & Portugal de Rubrik, advirtió de los riesgos de depositar los datos en manos de agentes de IA. “No sabemos qué hacer si un ciberataque controla los agentes, que pueden causar mucho daño. Es como controlar un Ferrari con los frenos de un Fiat Panda”, explicó. 

Para Julia Perea, directora de Seguridad Digital de Telefónica España, la seguridad por diseño es fundamental en la nueva era de la IA. “Hay que seguir construyendo la resiliencia de la red. El Back to the basic (la vuelta a los básicos) es muy oportuno”, agregó. 

La botnet Dysphoria IoT agrega Blockchain C2 y retransmisiones de víctimas después de la interrupción de JackSkid – CYBERDEFENSA.MX

disforiauna línea de botnet de Internet de las cosas (IoT) rastreada por CNCERT y XLab, adoptó servicios de nombres basados ​​en blockchain y retransmisiones de dispositivos infectados después de una operación policial en marzo contra la infraestructura JackSkid. Los investigadores dicen que el diseño hace que la botnet sea más difícil de interrumpir.

CNCERT, el equipo nacional de respuesta a emergencias informáticas de China, y XLab, el laboratorio de inteligencia sobre amenazas de la empresa china Qi’anxin, sitúan su población por encima de los 200.000 robots. Su telemetría registró 4.401 dispositivos activos confirmados dentro de China entre el 14 y el 20 de julio y un pico en un solo día de 239.000 bots en el extranjero.

Ninguno de los recuentos ha sido reproducido de forma independiente. Los investigadores no publicaron ninguna metodología de conteo o deduplicación, por lo que los números no deben leerse como un censo preciso de dispositivos.

Los defensores deben parchear los equipos de IoT expuestos, reemplazar los dispositivos que ya no se pueden actualizar, eliminar las credenciales débiles y predeterminadas y deshabilitar la administración remota y UPnP cuando no sean necesarios.

El linaje corre a través de JackSkid, una de las cuatro botnets de IoT atacadas en acciones policiales coordinadas de Estados Unidos, Alemania y Canadá el 19 de marzo. Los documentos judiciales atribuyeron más de 90.000 comandos DDoS sólo a JackSkid.

Ciberseguridad

En unos días, Nokia Deepfield y el laboratorio de amenazas de Comcast documentado el operador recurre a un dominio de Ethereum Name Service (ENS), m3rnbvs5d[.]eth, para comando y control (C2). La línea de tiempo de Dysphoria de XLab comienza con una muestra de JackSkid capturada el 25 de marzo, seis días después de la interrupción, que resuelve C2 a través del mismo dominio.

XLab encontrado que el burberry[.]El registro eth codifica las direcciones IPv4 del nodo de distribución, mientras que 24carnforth2merseyside[.]sol suministra otros registros de infraestructura. El ejemplo de DDoS solicita a un nodo de distribución a través de HTTP una lista de servidores actual, y los puntos finales enumerados son máquinas infectadas que transmiten tráfico a los controladores reales. El diseño mantiene esos controladores a un paso de las direcciones expuestas a los bots.

El análisis de XLab, publicado el 25 de julio, rastrea una rápida serie de compilaciones: cifrado de cadena RC4 personalizado y resolución ENS a fines de abril, seguido de la resolución del Servicio de nombres Solana (SNS) a principios de mayo. El 25 de junio apareció una variante de solo retransmisión, y días después se agregó un mapeo de puertos basado en UPnP para atravesar puertas de enlace NAT.

La compilación de solo retransmisión elimina los módulos DDoS y en su lugar utiliza UPnP para asignar puertos en la puerta de enlace local y epoll de Linux para transportar el tráfico entre una conexión externa y un servicio C2 remoto. XLab documentó la botnet Kimwolf relacionada utilizando C2 basado en ENS a finales del año pasado. Dysforia combina el mismo modelo de resolución con una red de retransmisiones construida a partir de sus propias víctimas.

El cambio complica la incautación de un servidor convencional, pero no elimina la infraestructura de la cadena: la botnet todavía depende de los registros de la cadena de bloques, los nodos de distribución accesibles y los repetidores comprometidos.

Las NTIC de Japón de forma independiente documentado el mismo cambio de JackSkid a ENS/SNS en mayo y, al igual que Nokia y Comcast, encontró códigos y cadenas compartidos con varias otras familias de botnets. Esa superposición apunta a herramientas compartidas en lugar de prueba de un solo operador, y ninguno de los investigadores nombra uno.

Ciberseguridad

XLab y CNCERT dicen que Dysphoria se propaga a través de la adivinación de contraseñas débiles de Telnet y SSH y un conjunto de fallas conocidas de ejecución remota de código de IoT en enrutadores, puertas de enlace y cámaras. Un ejemplo presente en ambas listas publicadas es CVE-2025-9528una falla de inyección de comandos del Linksys E1700 revelada en agosto de 2025 con un exploit público.

El vendedor no respondió al informe original. El vector CVSS de NVD califica la falla como que requiere altos privilegios, y ninguna publicación explica cómo encaja en la cadena de propagación de la botnet.

Una comparación realizada por The Hacker News encontró que la publicación de XLab y un espejo Aviso CNCERT publicar diferentes listas de vulnerabilidades a pesar de presentar la misma investigación conjunta. Ambos coinciden en que las credenciales débiles de Telnet y SSH siguen siendo la forma más consistente de ingresar.

XLab dice que Dysphoria ataca objetivos de juegos y servicios de Internet casi a diario, pero no menciona víctimas ni picos medidos. El escaparate anuncia ataques de hasta aproximadamente 4 Tbps por decenas a cientos de dólares, pero eso es una afirmación del operador, no un ataque medido.

Llamarada de nube midió un ataque de 31,4 Tbps de la botnet relacionada AISURU/Kimwolf antes de la interrupción de marzo. CNCERT, XLab y la investigación anterior de JackSkid no nombran ningún operador. Ninguna fuente independiente ha medido un pico de ataque de disforia ni ha confirmado la escala informada de 200.000 dispositivos.

Un hacker usa Claude como ayudante para extraer datos sensibles de las autoridades mexicanas – CYBERDEFENSA.MX

Un atacante se ha servido del modelo de gran lenguaje Claude de Anthropic como ‘copiloto’ para realizar un hackeo masivo contra instituciones gubernamentales de México. Así lo revelado la compañía de ciberseguridad israelí Gambit Security.

Así, Claude ayudó a identificar vulnerabilidades, escribir scripts de explotación (como escaneos de Nuclei) y automatizar la exfiltración de datos. 

Gracias a su técnica de persuasión el cibermalo consiguió sustraer 150 GB de datos sensibles de las autoridades mexicanas, afectando a 195 millones de identidades en total.

Entre las instituciones afectadas estarían el SAT (Servicio de Administración Tributaria), al INE (Instituto Nacional Electoral), y varios gobiernos estatales como Jalisco y Michoacán, según señala la empresa de ciberseguridad. 

Claude no fue el único GPT que contribuyó como ‘ayudante’ para el amigo de lo ajeno. El atacante también utilizó GPT-4.1 de OpenAI para analizar la información obtenida.

Medidas tomadas

Por su parte, desde Anthropic han confirmado que detectaron el abuso, bloquearon las cuentas involucradas y usaron los patrones del ataque para reforzar las defensas en sus modelos más recientes, como Claude Opus 4.6.

En noviembre del año pasado la empresa de IA ya reveló que actores de amenazas vinculados a China habían usado Claude Code en una campaña de espionaje digital dirigida a casi 30 organizaciones en todo el mundo. 

Pese a la detallada investigación de Gambit Security, tanto el SAT como el INE han negado categóricamente el hackeo, afirmando que sus sistemas no presentan evidencia de compromiso.

Cómo se realiza un ataque Living off the Land (LotL)

Los ciberdelincuentes no siempre se sirven de herramientas maliciosas desarrolladas por ellos mismos o alquiladas a otros cibermalos para sus ataques, sino que pueden utilizar las propias herramientas de las organizaciones para volverlas a su favor. Es lo que se conoce como ‘ataques Living Off the Land (LOTL)’.

Así, los piratas informáticos pueden mezclarse con la actividad normal del sistema, lo que dificulta mucho la detección por parte de antivirus tradicionales o soluciones de endpoint. Estos incidentes se pueden observar en múltiples entornos, como Windows, MacOS, Linux, así como ambientes híbridos y nubes. 

Un gran número de ciberataques modernos, incluyendo algunos atribuidos a grupos patrocinados por estados, emplean estas técnicas para mantener un acceso persistente y operar de forma sigilosa, especialmente en entornos complejos o infraestructuras críticas.

El problema es que muchas organizaciones no cuentan con registros (logs) detallados ni herramientas de análisis de comportamiento bien afinadas, lo que impide distinguir con precisión entre una actividad legítima y una acción maliciosa disfrazada. Así lo pone de manifiesto un informe sobre ataques LOTL elaborado por la CISA, la NSA y el FBI, en colaboración con varios centros de ciberseguridad de países aliados a EE.UU, como Reino Unido, Australia, Canadá y Nueva Zelanda.

Tipos de ataques LOTL

Un análisis, de más de 700.000 incidentes mostró que aproximadamente el 84 % de los ataques más graves empleaban LOTL. 

En el mencionado documento auspiciado por las autoridades de EE.UU. se puede encontrar una clasificación de los Living Off the Land según la función que cumplen en la cadena de ataque. 

  • La primera categoría es la de los LOLBins, binarios nativos del sistema que pueden ser manipulados para ejecutar código o tareas maliciosas, como PowerShell, rundll32.exe, regsvr32.exe o certutil.exe en Windows; osascript y launchctl en macOS; y bash, curl, wget o ssh en Linux. 
  • Otra categoría son los LOLScripts, scripts y lenguajes interpretados preinstalados que pueden ejecutar tareas de persistencia, movimiento lateral o exfiltración de datos sin generar archivos nuevos, incluyendo PowerShell, VBScript, Python, Perl o Bash. 
  • También existen técnicas para persistencia mediante tareas programadas o modificación de servicios, y para movimiento lateral, usando WMI, PsExec, PowerShell Remoting o SSH. Finalmente, los atacantes usan estas herramientas para exfiltrar información o comunicarse con servidores de comando de forma que pasa desapercibida.

Cómo protegerse

El proyecto LOLBAS (Living Off the Land Binaries and Scripts), alojado en Github, documenta más de 200 binarios, scripts y bibliotecas en Windows que pueden ser abusados por atacantes. No es una iniciativa corporativa ni de una agencia oficial, sino un proyecto comunitario liderado por varios expertos en seguridad en su tiempo libre.

Su función es servir como referencia para equipos de seguridad defensiva (blue team), ofensiva (red team) y para investigadores, ayudándoles a entender qué herramientas del sistema pueden ser utilizadas de forma maliciosa y cómo mapearlas a técnicas como las del marco MITRE ATT&CK.

LOLBAS fue iniciado originalmente en 2018 con base en investigaciones de la comunidad sobre el abuso de herramientas del sistema y ha crecido hasta convertirse en un recurso estándar de facto en la industria de la ciberseguridad.

Esto es solo un recurso, pero las empresas deben ‘hacer los deberes’. Para protegerse, las autoridades instan a los fabricantes de software a mejorar sus productos incorporando principios de seguridad por diseño

Esto significa que las herramientas y plataformas deberían ofrecer configuraciones seguras por defecto, registros ricos en detalles sin costo adicional para los usuarios, y reducir las funciones que pueden ser explotadas fácilmente por atacantes que usan LOTL.

Qué es y cómo se lleva a cabo un MFA fatigue attack

Muchas empresas y plataformas han adoptado la autenticación multifactor (MFA) como mecanismo para asegurar sus servicios o herramientas digitales. Se trata de una capa extra de seguridad para entrar en una cuenta en la que en lugar de utilizar únicamente una contraseña se piden dos o más pruebas para comprobar que realmente es el usuario quien trata de acceder.

En este caso los ciberdelincuentes no se sirven de ninguna vulnerabilidad técnica, sino lo que hacen es aprovecharse de la respuesta psicológica de los usuarios ante un aluvión de notificaciones de autenticación. 

Es decir, en estos incidentes el atacante bombardea el dispositivo del usuario con repetidas solicitudes de MFA, que suelen llegar como notificaciones push, hasta que la víctima se cansa, confunde, o aprueba por error una de ellas.

Después de unas cuantas, la persona puede sentirse confundida, pensar que se trata de un fallo del sistema o simplemente querer que los avisos cesen. Por tanto, la ―mala― idea es que el usuario lo autorice simplemente para que deje de recibir la molestia. 

«A medida que los ciberataques se vuelven más sofisticados, la autenticación multifactor se ha vuelto crucial para la seguridad de las cuentas. Sin embargo, introducir códigos cada vez que un usuario inicia sesión o realiza acciones sensibles puede ser tedioso y disruptivo. Este proceso repetitivo causa fatiga de la MFA y lleva a los usuarios a percibirla como un obstáculo en lugar de una protección», explican desde Silverfort en su página web. 

Cómo funciona

Para comenzar, el pirata informático activa la solicitud de MFA en el dispositivo del usuario de manera repetida, a menudo mediante intentos de inicio de sesión fraudulentos. Este recibe notificaciones reiteradas en su teléfono que pueden generar frustración o fatiga. Así, empieza a ver el método más como una molestia en lugar de una medida de seguridad.

Cada intento genera una alerta de verificación en el móvil del objetivo. Si este la rechaza, el atacante vuelve a intentarlo. Y otra vez. Y otra más. En pocos minutos, la víctima puede recibir decenas de avisos.

Buscando detener las notificaciones incesantes, el usuario puede precipitarse y aprobar una solicitud de autenticación. Al hacerlo, el atacante obtiene acceso a la cuenta o al sistema protegido por MFA. De esta forma se provocan filtraciones de datos, robo de cuentas o actividades maliciosas adicionales dentro de la red. 

Este enfoque ha sido utilizado en ataques reales contra grandes empresas, como un incidente muy conocido en Uber ocurrido en 2022, donde un contratista aprobó inadvertidamente una solicitud MFA tras recibir múltiples notificaciones.

El principal problema es la dificultad para identificar estos ataques, dado que explotan características legítimas de los sistemas. 

Por qué funcionan

Las razones por las que este tipo de incidentes funcionan son varias. La primera de ellas se debe a que las notificaciones push son frecuentes en entornos corporativos, lo que hace que los usuarios las aprueben casi automáticamente. 

Además, los amigos de lo ajeno (que son muy listos), tratan de convertir lo que es un mecanismo de seguridad muy util en un obstáculo molesto que pueda provocar una respuesta impulsiva.

Cómo se pueden parar

Microsoft, que tiene expertos en seguridad de identidad como Alex Weinert, aconseja evitar métodos de MFA que solo requieran ‘tocar/ aprobar’, y recomienda técnicas como la coincidencia de números para evitar aprobaciones accidentales en ataques de fatiga MFA.

Además, las guías de seguridad de compañías como WorkOS explican medidas concretas como limitar las notificaciones de MFA, usar autenticación adaptativa o la utilizacion de métodos más resistentes, como llaves físicas. La educación a los usuarios también jugaría un papel fundamental para ponerles freno. 

Según un estudio de la compañía de Redmond, hubo más de 382.000 intentos registrados de este tipo de ataques en un año. En la muestra aproximadamente el 1% aprobó sin querer la primera notificación de MFA que recibieron. 

Qué es el credential stuffing y por qué reutilizar contraseñas antiguas es un riesgo

El credential stuffing consiste en reutilizar combinaciones reales de usuario y contraseña obtenidas en filtraciones anteriores para intentar acceder de forma automatizada a diferentes servicios online.

A diferencia de otros métodos tradicionales, el credential stuffing no intenta adivinar contraseñas. En lugar de ello utiliza datos reales previamente comprometidos. Esto convierte a esta técnica en una herramienta extremadamente eficaz para los atacantes.

“Este tipo de ataque funciona porque explota un hábito muy extendido: reutilizar las contraseñas. Cuando una sola clave abre varias puertas, una filtración antigua puede convertirse en un problema actual y afectar a toda la vida digital de la víctima”, señala Josep Albors, director de Investigación y Concienciación de ESET España.

Por qué el credential stuffing sigue siendo tan eficaz

El éxito de este tipo de ataques se basa en varios factores que los convierten en una amenaza difícil de detectar. En primer lugar, los atacantes trabajan con credenciales válidas. Esto significa que las combinaciones utilizadas ya han sido empleadas anteriormente por usuarios reales.

Cuando un sistema detecta múltiples intentos de acceso con contraseñas incorrectas suele activar mecanismos de protección. Sin embargo, en el credential stuffing muchas combinaciones son correctas, lo que reduce las alertas de seguridad.

Además, los ciberdelincuentes emplean herramientas automatizadas capaces de probar miles o incluso millones de credenciales en diferentes plataformas en muy poco tiempo. Estos programas utilizan bots que simulan el comportamiento de usuarios reales, alternan direcciones IP y ajustan la velocidad de los intentos para evitar los sistemas de detección.

La incorporación de scripts asistidos por inteligencia artificial también ha aumentado la eficacia de estos ataques. Estas herramientas permiten adaptar los patrones de acceso, analizar respuestas de los servidores y optimizar los intentos de autenticación.

El problema se agrava cuando las credenciales proceden de malware especializado en robo de información, conocido como infostealer. Este tipo de software puede extraer datos almacenados en navegadores, incluyendo contraseñas guardadas, cookies de sesión y otros elementos sensibles.

De esta manera, los atacantes no dependen únicamente de filtraciones antiguas. También pueden obtener credenciales directamente desde dispositivos comprometidos.

Cómo afecta a usuarios y empresas

El credential stuffing puede provocar consecuencias importantes incluso cuando la empresa atacada no ha sufrido una brecha de seguridad directa. Si un usuario reutiliza contraseñas filtradas en el pasado, los delincuentes pueden acceder a su cuenta sin necesidad de vulnerar los sistemas actuales del servicio.

Una vez dentro de una cuenta, los atacantes pueden realizar múltiples acciones. Entre ellas se incluyen el robo de información personal, la realización de compras fraudulentas, el acceso a cuentas financieras o el uso de perfiles comprometidos para campañas de fraude y phishing.

Para las empresas, este tipo de ataques también supone un riesgo significativo. Un aumento masivo de intentos de acceso puede afectar al rendimiento de las plataformas, generar gastos adicionales en infraestructura tecnológica y dañar la confianza de los usuarios.

Diversos estudios de ciberseguridad indican que más del 60% de los usuarios reutiliza contraseñas en diferentes servicios. Este comportamiento convierte a las filtraciones de datos en una amenaza persistente, ya que las credenciales robadas pueden seguir utilizándose durante años.

Cómo protegerse frente al credential stuffing

Reducir el riesgo asociado a esta técnica requiere adoptar una serie de buenas prácticas de seguridad digital. Aunque los sistemas de protección de las empresas son importantes, la responsabilidad también recae en los propios usuarios.

Una de las medidas más importantes es evitar reutilizar contraseñas en diferentes plataformas. Cada cuenta debería disponer de una clave única que no se utilice en ningún otro servicio.

Otra recomendación clave es utilizar gestores de contraseñas. Estas herramientas permiten generar combinaciones complejas y almacenarlas de forma segura, evitando que los usuarios tengan que recordar múltiples claves.

También resulta fundamental activar la autenticación en dos factores siempre que esté disponible. Este sistema añade una capa adicional de seguridad, ya que incluso si un atacante conoce la contraseña, necesitará un segundo elemento de verificación para acceder a la cuenta.

Además, es aconsejable comprobar periódicamente si una dirección de correo electrónico ha aparecido en alguna filtración de datos. Existen servicios especializados que permiten detectar estas exposiciones y alertar a los usuarios para que cambien sus credenciales.

“En un entorno en el que las filtraciones de datos son recurrentes y las credenciales robadas circulan durante años, el credential stuffing demuestra que la comodidad puede salir cara. Eliminar la reutilización de contraseñas y activar el segundo factor de autenticación son medidas sencillas que reducen enormemente el impacto de este tipo de ataques. La gestión adecuada de credenciales ya no es opcional: es una práctica básica de seguridad digital”, concluye Albors.

Los cibermalos pueden usar los sensores de neumáticos de tu coche para rastrearte

Los sensores de presión de neumáticos de los coches modernos pueden exponer a los conductores a rastreo de forma involuntaria. Así lo pone de manifiesto una investigación llevada a cabo por el Instituto IMDEA Networks, junto con socios europeos. 

Dicho sistema se sirve de pequeños sensores que van en cada rueda para controlar la presión de los neumáticos y manda señales inalámbricas a la computadora del coche, alertando al conductor si el neumático está desinflado.

Pero estos dispositivos también enviarían un número de identificación único en señales inalámbricas claras y sin cifrar, así que cualquier persona que se encuentra próxima físicamente puede capturar la señal y reconocer el mismo automóvil más tarde. Como estas señales de radio atraviesan paredes y vehículos, pueden ser captadas por pequeños receptores inalámbricos ocultos. 

Durante diez semanas, el equipo recopiló más de seis millones de mensajes de más de 20.000 vehículos usando receptores de bajo coste (unos 100 dólares). Combinando las señales de las cuatro ruedas, lograron identificar patrones de movimiento, como rutinas diarias, horarios de llegada o permanencia en lugares concretos. Además, los datos de presión permiten inferir el tipo de vehículo o si transporta carga, ampliando las posibilidades de vigilancia.

Espionaje desde la distancia

El estudio demostró que se pueden capturar señales de automóviles en movimiento y a distancias superiores a 50 metros, incluso cuando los sensores se encuentran dentro de edificios o lugares ocultos. Esto hace que el rastreo encubierto sea técnicamente viable.

«Nuestros resultados demuestran que las señales de estos sensores de neumáticos pueden utilizarse para seguir vehículos y aprender sus patrones de movimiento», afirma Domenico Giustiniano , profesor de investigación del Instituto IMDEA Networks. 

«Esto significa que una red de receptores inalámbricos económicos podría monitorizar silenciosamente los patrones de movimiento de los coches en entornos reales. Esta información podría revelar rutinas diarias, como la hora de llegada al trabajo o los hábitos de viaje», añade. 

El Dr. Alessio Scalingi , ex estudiante de doctorado en IMDEA Networks y ahora profesor asistente en la Universidad Carlos III de Madrid, afirma que a medida que los vehículos se conectan cada vez más, «incluso los sensores orientados a la seguridad como el TPMS deben diseñarse teniendo la seguridad en mente , ya que los datos que parecen pasivos e inofensivos pueden convertirse en un poderoso identificador cuando se recopilan a escala”, destaca.

Lamentablemente, la normativa actual de ciberseguridad vehicular no cubre específicamente el TPMS, por lo que estos siguen siendo vulnerables. Los investigadores han pedido a fabricantes y reguladores que incorporen cifrado y autenticación en los sistemas del futuro para evitar que funciones de seguridad se conviertan en herramientas de vigilancia.

Qué es un island hopping y por qué preocupa a las empresas

Un reciente informe elaborado por Google muestra cómo el foco de muchos ciberataques se ha trasladado en Europa desde las infraestructuras técnicas hacia las personas y los procesos organizativos en el caso del sector de Defensa. 

La firma de Mountain View destaca que los atacantes explotan cada vez más los procesos de recursos humanos, los sistemas de contratación, las redes profesionales y los dispositivos personales como vías de acceso a entornos corporativos. Así, muchos incidentes se originan fuera del perímetro tradicional de seguridad corporativa de las organizaciones.

Los piratas informáticos no siempre atacan a un objetivo de manera directa, sino que en ocasiones dan ciertas vueltas o circunloquios para amenazar a empresas y organismos. Una estrategia común es apuntar al eslabón más débil de la cadena de suministro. Muchas intrusiones comienzan con proveedores menos protegidos que facilitan entrar en objetivos de alto valor. A estos ataques se les llama comunmente ‘island hopping’.

Dado que las organizaciones más grandes suelen tener controles robustos, los adversarios buscan agujeros en MSP, proveedores TI o software de terceros para colarse. 

Allá por 2019, una investigación de Carbon Black ya advertía de que los ataques de island hopping estaban ganando popularidad en la ‘cibermaloesfera’. Este proveedor de seguridad de endpoints recopiló datos de más de un centenar de sus socios de respuesta a incidentes en los últimos 90 días y descubrió que la mitad de los ataques estudiados habían implementado el citado método indirecto

Con el auge del ransomware en los últimos años, el porcentaje no habría hecho más que crecer. Un informe publicado hace unas semanas por Cipher, división de ciberseguridad del Grupo Prosegur, señala que los ciberataques a la cadena de suministro se duplicaron en 2025 y alcanzaron un coste global de 53.200 millones de dólares. 

El 22,5% de las brechas de seguridad registradas el año pasado involucraron a terceros o proveedores, según el citado informe. Esto supondría el doble que en 2024. 

“La cadena de suministro digital se ha convertido en el nuevo perímetro de ataque. Los adversarios ya no necesitan vulnerar directamente a una gran compañía, les basta con comprometer a uno de sus proveedores tecnológicos para escalar el impacto de forma silenciosa y masiva”, señalaba David Manzanero Iglesias, responsable de la x63 Unit de Cipher.

Por qué se llama así

El término ‘island hopping’ proviene originalmente de la estrategia militar de la Segunda Guerra Mundial en el Pacífico: los ejércitos aliados, en lugar de atacar simultáneamente todas las ínsulas controladas por Japón, saltaban de isla en isla estratégicamente, ocupando primero posiciones menos defendidas para luego avanzar hacia los objetivos principales. La idea era usar territorios intermedios como base o puente, evitando enfrentamientos directos con la posición más fortificada y maximizando eficiencia y seguridad.

En ciberseguridad, la metáfora se aplica de forma casi literal: los atacantes no van directamente al objetivo más valioso, sino que comprometen primero ‘islas’ más débiles, como proveedores, filiales o servicios de terceros, y desde allí ‘saltan’ hacia la empresa principal. 

Así, cada proveedor o tercero actúa como una ínsula intermedia que facilita el acceso a la meta final, replicando la lógica de avance progresivo que se usaba durante la contienda. La clave es que el atacante aprovecha la confianza y los accesos de terceros para moverse lateralmente, muchas veces sin ser detectado.

Algunos ejemplos  

Un ejemplo ‘sonado’ de este tipo de ataques fue la vulnerabilidad explotada en el software de transferencia de archivos MOVEit por parte del grupo de ransomware Cl0p en 2023, llegándose a filtrar datos de más de 2.700 organizaciones. El incidente afectó a gigantes empresariales de sectores como la banca, la sanidad o la administración pública.

¿La solución de Google a la confusión de nombres de los piratas informáticos? Otro sistema de nombres más

Si es CISO, aquí hay un nuevo problema para la pila: ¿Me preocupo más por Sandworm Relic o Strawberry Tempest?

La semana pasada, el grupo de inteligencia sobre amenazas de Google se unió a una lista de rivales al cambiar la forma en que nombra a los piratas informáticos, reemplazando años de sistemas de nombres divididos con un único conjunto de nombres en clave construidos alrededor de pares de palabras memorables.

La compañía dijo en una publicación de blog que el cambio fusiona dos sistemas que se habían separado durante años dentro de Google: Mandiant, la firma de seguridad que Google compró en 2022, y su grupo interno de análisis de amenazas. La combinación de esas unidades dejó a Google con nombres superpuestos para los mismos grupos de hackers, un problema que el nuevo sistema pretende solucionar.

«El seguimiento de amenazas no debería ser un ejercicio de memorización, sino más bien de intuición», se lee en la publicación.

Cada grupo rastreado ahora recibirá un nombre de dos palabras. La primera palabra es un término distinto que pretende ser fácil de recordar, a menudo extraído de nombres ya utilizados en informes anteriores sobre un grupo específico. Cuando no exista tal nombre, los investigadores generarán uno al azar y harán que los analistas lo verifiquen antes de usarlo. La segunda palabra clasifica cada grupo por categoría, como país de origen o motivo. En los ejemplos publicados por Google, CASTLE se empareja con grupos vinculados a China, ION con Irán, NEPTUNE con Corea del Norte, RELIC con Rusia y COMET con actores de amenazas con motivación financiera no vinculados a un estado-nación.

El enfoque se hace eco de uno por el que CrowdStrike es conocido desde hace mucho tiempo. CrowdStrike combina un término específico con un animal vinculado a un país o motivo: PANDA para China, BEAR para Rusia, SPIDER para ciberdelincuentes, JACKAL para hacktivistas. El sistema de Google cambia los animales por palabras como CASTILLO y NEPTUNO, pero sigue la misma estructura básica, hasta el argumento de por qué funciona: un nombre de dos partes contiene más información que una simple etiqueta de país o un número, y puede cambiar a medida que se afina la atribución.

Microsoft tomó su propio turno en una revisión de nombres en abril de 2023, abandonando un sistema basado en elementos químicos, árboles y volcanes en favor de términos climáticos. Bajo ese sistema, Typhoon marcó a China, Blizzard marcó a Rusia, Sandstorm marcó a Irán y Tempest marcó a los ciberdelincuentes con motivaciones financieras. El cambio produjo nombres que llamaron tanto la atención por su sonido como por su sustancia, entre ellos Strawberry Tempest, Pumpkin Sandstorm y Pistachio Tempest. Los expertos de la industria se enojaron por el cambio, diciendo que los nombres comparaban los grupos con sabores de helado o cócteles.

Para 2025, la expansión de nombres de la industria se había convertido en un dolor de cabeza compartido suficiente como para que dos de los actores más importantes acordaran intentar solucionarlo juntos. Microsoft y CrowdStrike anunciaron un esfuerzo de mapeo conjunto en junio de ese año, combinando los nombres del clima de Microsoft con los nombres de animales de CrowdStrike para los mismos grupos rastreados, con Google, Mandiant y Palo Alto Networks Unit 42 también firmando para contribuir. Ambas compañías tuvieron cuidado de decir que el proyecto no era un intento de obligar a la industria a adoptar un solo sistema de nombres, solo para hacer que los existentes fueran más fáciles de traducir.

El lanzamiento de Google comienza con varias docenas de los grupos de hackers más activamente rastreados, y con el tiempo seguirán más. Los nombres más antiguos seguirán siendo buscables dentro de la plataforma de inteligencia de amenazas de Google, junto con asignaciones al marco MITRE ATT&CK y a los sistemas de nombres utilizados por otros proveedores.

La compañía dice que los grupos seguirán usando «UNC», por no categorizado, si aún es demasiado pronto para identificar exactamente dónde encaja un grupo en esta taxonomía.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Operation BlueDash implementa Level RMM y ScreenConnect a través de una actualización de equipos falsos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña de phishing con el tema de Microsoft Teams que emplea señuelos de «documentos seguros» para ofrecer monitoreo y administración remotos legítimos (RMM) herramientas.

«La víctima fue dirigida a través de una infraestructura web comprometida a una página falsa de Microsoft Store que afirmaba que Microsoft Teams debía actualizarse antes de poder abrir el documento compartido», ZeroBEC dicho en un informe publicado la semana pasada. La página de Teams falsa en cuestión es «teamvem[.]com.»

La descarga activa se utiliza para entregar «supportdev.exe», un cargador basado en Inno Setup que inicia PowerShell en una ventana oculta, busca un instalador oficial de Level RMM y registra el punto final usando un secreto de inscripción controlado por el atacante («LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D»).

Se ha descubierto que el mismo comando de PowerShell descarga e implementa ConnectWise ScreenConnect en paralelo, lo que indica un intento de eliminar varias herramientas RMM con la intención de establecer un acceso remoto persistente.

Esta no es la primera vez que los actores de amenazas abusan de las herramientas RMM en su beneficio. A principios de este año, Microsoft advirtió sobre múltiples campañas de phishing que utilizaban señuelos para reuniones en el lugar de trabajo y archivos PDF adjuntos para distribuir malware firmado denominado TrustConnect, que luego actuaba como conducto para ScreenConnect, junto con otros programas RMM como Tactical RMM y MeshAgent.

Ciberseguridad

Otra campaña documentado por ZeroBEC en mayo de 2026 implicó el uso de correos electrónicos de phishing que pretendían compartir documentos seguros para iniciar una cadena de ataque que sigilosamente eliminaba puertas traseras de RMM.

El último conjunto de ataques de phishing tiene un nombre en clave Operación BlueDashy la empresa de seguridad del correo electrónico lo atribuye con un nivel de confianza moderado a alto a un grupo de actores de amenazas que opera desde Nigeria según un análisis de la infraestructura, el historial del código y un entorno GitHub utilizado para operar las campañas.

La implementación de múltiples herramientas RMM en el mismo host se considera un intento de configurar un acceso redundante y mejorar la resiliencia en caso de que uno de los programas sea detectado y eliminado del entorno.

Posteriormente, se ha observado que los actores de amenazas intentan explorar el host infectado, ejecutando comandos para determinar si está pendiente de reiniciar o si el volumen del sistema estaba protegido, medir los perfiles de firewall activos, enumerar los miembros del grupo de administradores locales e identificar el nombre del grupo de administradores local.

«Esta secuencia sugiere una lista de verificación práctica para el operador: determinar el estado del sistema, comprender el cifrado y la postura del firewall, e identificar a los usuarios locales privilegiados antes de decidir cómo continuar», dijo ZeroBEC. «También brinda a los defensores una oportunidad de detección de comportamiento porque los comandos se originan a través de un contexto RMM no autorizado en lugar de un flujo de trabajo de TI aprobado».

Un análisis más detallado de la infraestructura del actor de amenazas («soporte[.]berrydev[.]xyz») ha descubierto un dominio de páginas de GitHub («berry4603.github[.]io») y un repositorio llamado «Bluedashltd» que contiene la fuente de phishing, la configuración CNAME y la carga útil de SupportDev. El historial de confirmaciones indica que la campaña ha estado activa desde al menos febrero de 2026, cuando se creó el repositorio con la página falsa de Microsoft Store que presenta una «actualización» para Teams.

Es más, se ha descubierto que un segundo repositorio («rustovni») vinculado a la misma cuenta de GitHub alberga un señuelo para reuniones de Zoom junto con sus componentes de entrega de carga útil. El objetivo final, en este caso, es descargar el agente Tactical RMM desde su versión oficial de GitHub, instalarlo en el directorio temporal de Windows y registrar el host comprometido con el atacante mediante un token de autenticación integrado.

Ciberseguridad

La operación con temática de Zoom también sugiere que los actores de amenazas están ejecutando un esquema multimarca que mantiene el núcleo intacto, al tiempo que altera el atractivo de la aplicación en el lugar de trabajo, el host de carga útil y la plataforma de administración remota.

La divulgación se produce cuando ZeroBEC detalló JIVS PhishKit, una campaña coordinada de recolección de credenciales de buzones de correo dirigida a múltiples usuarios dentro de la misma organización para ofrecer una página de phishing independiente del proveedor que puede apuntar a Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra y otras identidades de correo electrónico. El artefacto más antiguo relacionado con el esfuerzo se remonta al 21 de agosto de 2025.

«Los mensajes utilizaban un remitente externo autenticado pero no relacionado, advertían que cada buzón de correo del destinatario había violado la política y dirigían a los usuarios a una página de phishing PHP activa en corychase.[.]org», la empresa dicho. «La página de inicio no era un clon de Microsoft. Presentaba un formulario genérico de ‘Sesión caducada’ que podía usarse contra Microsoft 365, Google Workspace, correo web alojado o casi cualquier identidad corporativa».

El kit está diseñado para desviar una dirección de correo electrónico corporativa y la contraseña ingresada para ese buzón. No se filtran cookies de sesión, tokens OAuth, códigos de autenticación multifactor (MFA) ni sesiones de navegador.

El desarrollo también sigue a la eliminación del kit de phishing como servicio (PhaaS) Kratos (anteriormente Sneaky 2FA) por parte de las autoridades alemanas en colaboración con los EE. UU. e Indonesia, además del arresto de su presunto desarrollador y administrador técnico. Se estima que la operación ha generado más de 300.000 euros (342.000 dólares) desde 2024. Se cree que más de 1.800 empresas delictivas han utilizado Kratos, lo que ha dado lugar a unas 15.000 campañas de phishing al mes.