Sabemos cómo proteger a nuestras tropas de los ataques a las telecomunicaciones. Simplemente no lo estamos haciendo.

A medida que se intensifica la lucha con Irán, la revelación de principios de este mes, informado por primera vez por The Financial Times – que Irán esté atacando al personal militar estadounidense a través de sus teléfonos inteligentes – no debería sorprendernos. La guerra en Ucrania ha proporcionado numerosas historias tanto de ucranio y ruso Soldados asesinados cuando sus teléfonos móviles revelaron su ubicación. Y, sin embargo, es probable que los militares estadounidenses en Medio Oriente sigan usando sus teléfonos celulares, tal como lo hacen los soldados ucranianos y rusos en Europa.

Lo sé, porque hace una generación, en la guerra de Irak, yo era sargento de comunicaciones de las Fuerzas Especiales del Ejército, con la tarea de mantener a mi equipo en contacto con el mando. Llevaba más de 100 libras de equipo de radio en mi mochila, pero también siempre llevaba un teléfono móvil en el bolsillo. A pesar de decenas de miles de dólares en equipos de comunicaciones, lo que sabía que siempre funcionaría cada vez que lo encendía era mi teléfono celular.

Los teléfonos móviles no han hecho más que mejorar desde entonces y su adopción (incluida la adopción militar) se ha ampliado. La telefonía móvil comercial está en casi todas partes, es fiable y está integrada en nuestras vidas. Incluso los altos funcionarios estadounidenses (que tienen equipos dedicados a transportar equipos de comunicaciones clasificados) se han metido en problemas al utilizar sus teléfonos inteligentes personales para comunicaciones confidenciales.

La guerra moderna, al igual que el resto de la vida moderna, se ejecuta en redes celulares comerciales, que funcionan muy bien pero que nuestros adversarios ponen en peligro fácilmente. Moscú aprendió esto cuando Ucrania pilotó drones en lo profundo de Rusia, utilizando las propias redes celulares de Rusia para hacer estallar. miles de millones de dólares de aviones militares. Pero Rusia no puede cerrar permanentemente su red celular, como tampoco podemos lograr que nuestros soldados dejen de usar teléfonos celulares.

Los ataques a las telecomunicaciones de Irán no son particularmente nuevos ni inventivos. El conocimiento de los ataques de señalización SS7 utilizados por Irán existe desde hace décadas. Los miembros del Congreso de ambos partidos han hecho sonar la alarma repetidamente a lo largo de los años, y en 2024, un funcionario de la Agencia de Seguridad de Infraestructura y Ciberseguridad informó que “numeroso” Los intentos exitosos han robado datos de ubicación, monitoreado mensajes de voz y de texto, entregado software espía e influenciado a los votantes estadounidenses desde el extranjero a través de mensajes de texto.

Los ataques de señalización aprovechan los mensajes de máquina a máquina que utilizan las redes de telecomunicaciones para verificar que usted paga su factura, verificar su ubicación y enrutar sus llamadas, mensajes o tráfico web. La señalización ocurre en segundo plano, invisible para los usuarios, y ha conectado a operadores globales durante décadas; considérelo como un sistema privado exclusivo para telecomunicaciones. Los ingenieros de telecomunicaciones diseñaron los protocolos que permiten la señalización en una era en la que sólo un pequeño número de grandes empresas de telecomunicaciones podían unirse al sistema, y ​​el modelo de seguridad refleja ese legado. Hoy en día, miles de entidades tienen acceso, pero los protocolos de telecomunicaciones aún aceptan cualquiera de sus mensajes de señalización como legítimos.

El resultado es que un atacante con acceso a la red troncal de señalización global, ya sea a través de un contrato de arrendamiento comercial o de un operador comprometido, puede enviar mensajes que los operadores de todo el mundo consideran confiables. Esto les permite rastrear la ubicación de un objetivo en tiempo real, interceptar llamadas y mensajes de texto, usar números de teléfono falsos y negar el servicio. Para el miembro del servicio desplegado, esto significa que los adversarios pueden analizar rápidamente sus patrones diarios y cualquier cambio en ellos, sin instalar malware, enviar un enlace de phishing o dejar ningún rastro en su dispositivo.

Entonces, ¿qué hacer? Los ataques a las redes de telecomunicaciones son especialmente peligrosos porque los usuarios no pueden protegerse mediante mejores hábitos de seguridad o precaución. Incluso si desactivas el uso compartido de ubicación y pones tu teléfono en modo de bloqueo, tu teléfono aún tiene que conectarse a redes celulares para poder funcionar. El diseño en sí permite a los adversarios acceder a él de forma remota. La solución no requiere del individuo, sino de la industria, los legisladores y el Pentágono.

En primer lugar, la industria mundial de las telecomunicaciones debería reforzar el control sobre el acceso a la red arrendado a terceros mal examinados. Los organismos de normalización deberían exigir transparencia y salvaguardias para los arrendamientos comerciales para evitar que los operadores de vigilancia adquieran credenciales legítimas. Cuando los reguladores detectan un mal comportamiento, deben actuar con rapidez para poner fin a esos acuerdos.

En segundo lugar, el Congreso y los reguladores deberían presionar a las principales aerolíneas para que fortalezcan sus defensas. En este momento, tienen pocas razones para corregir sus vulnerabilidades. Todas las principales aerolíneas estadounidenses han sufrido incumplimiento tras incumplimiento sin enfrentar consecuencias reales. Para responsabilizarlos, los operadores deberían publicar auditorías de seguridad, informar sobre sus firewalls y someterse a pruebas de penetración anuales. Después de los ataques del gobierno chino con el “Tifón de la Sal” contra las principales empresas de telecomunicaciones estadounidenses, Los senadores Ron Wyden y Eric Schmitt exigió al gobierno obtener auditorías de ciberseguridad de los operadores. Los transportistas se negaron, una respuesta inaceptable ahora que se han perdido vidas porque la industria ignoró este problema.

En tercer lugar, el Departamento de Defensa debería equipar a nuestros miembros del servicio con un servicio celular más seguro. Los teléfonos móviles siempre estarán en el campo de batalla, y ninguna formación o procedimiento puede solucionar un problema que no requiere software espía ni error del usuario para explotarlo. Las tecnologías innovadoras pueden abordar esta vulnerabilidad, pero como he previamente llamadonuestros soldados no pueden usarlos porque el Pentágono asegura el servicio celular a través de un contrato general de diez años, Espiral 4, que se renovó por última vez en 2024. La próxima oportunidad de cambiar a algo mejor no llegará hasta 2034.

Esta era de guerra conectada con adversarios técnicamente capacitados como Irán, Rusia y China hace que las vulnerabilidades de la infraestructura de telecomunicaciones sean una cuestión de vida o muerte. Sabemos esto desde hace décadas y la industria, el Congreso y el Pentágono pueden solucionarlo. Conozco la comodidad y el peligro de ese teléfono en mi bolsillo de carga, y debemos proteger la red de la que depende esta generación de soldados.

Juan Doyle

Escrito por John Doyle

John Doyle es el fundador y director ejecutivo de Cape, el operador de telefonía móvil que prioriza la privacidad.

Las credenciales estáticas y explotadas activamente de Cisco FMC Zero-Day podrían exponer datos confidenciales – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla de seguridad recientemente revelada que afecta el software Cisco Secure Firewall Management Center (FMC) a sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación de día cero.

La vulnerabilidad, asignada CVE-2026-20316 (Puntuación CVSS: 5,3), podría permitir que un atacante remoto no autenticado inicie sesión en un dispositivo afectado utilizando una cuenta con pocos privilegios para acceder a datos confidenciales dentro de sistemas susceptibles.

«Esta vulnerabilidad se debe a la presencia de credenciales de usuario estáticas para una cuenta con pocos privilegios», Cisco dicho en una alerta publicada el miércoles. «Un atacante podría aprovechar esta vulnerabilidad utilizando la cuenta para iniciar sesión en un sistema afectado».

Ciberseguridad

«Un exploit exitoso podría permitir al atacante iniciar sesión en el sistema afectado y acceder a datos confidenciales como usuario con pocos privilegios».

Cisco señaló que la superficie de ataque asociada con la vulnerabilidad se reduce si la interfaz de administración del FMC no tiene acceso público a Internet. La compañía de equipos de red también dijo que le está asignando una Clasificación de Impacto de Seguridad (SIR) de Alto en lugar de Medio debido al hecho de que se puede encadenar con otras vulnerabilidades del software Cisco Secure FMC para elevar los privilegios.

Al investigador de seguridad Jimi Sebree de Horizon3.ai se le atribuye el mérito de descubrir e informar la falla. Cisco también reconoció que fue explotado activamente a principios de este mes, aunque no reveló cuándo comenzaron los ataques, quién está detrás de ellos o cómo se explota la vulnerabilidad en estos esfuerzos.

El problema se ha solucionado en las siguientes versiones de revisión del software Cisco Secure FMC:

  • 7.0 – Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2 – Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4 – Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6 – Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7 – Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0 – Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Como indicadores de compromiso (IoC), Cisco insta a los clientes a utilizar el comando CLI «cat /var/log/messages | grep licenses» en modo experto. Si el resultado del comando incluye «/var/tmp/license.tmp», existe la posibilidad de que la vulnerabilidad haya sido explotada en el dispositivo Cisco Secure FMC.

root@firepower:/home/admin# cat /var/log/messages | grep license
Jul 23 16:16:33 firepower sudo:      www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
Ciberseguridad

En conjunto, Cisco ha actualizó su aviso para CVE-2026-20079 (puntaje CVSS: 10.0), una falla crítica de omisión de autenticación que afecta al software Cisco Secure FMC, para incluir una segunda ID de error («CSCwt95974»), los mismos indicadores de compromiso y correcciones urgentes.

Sin embargo, la compañía dijo que no tiene conocimiento de una explotación maliciosa de esta vulnerabilidad. Dado que CVE-2026-20079 permite la ejecución de archivos de script ejecutables arbitrarios para obtener acceso de root, la inclusión del mismo indicador /var/tmp/license.tmp indica que los actores de amenazas podrían posiblemente encadenar los dos fallos para la ejecución del código.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 1 de agosto de 2026.

El FBI ve los Mitos de Anthropic como un desafío para las fuerzas del orden

Avances en las capacidades del modelo de IA, como los que se encuentran en Anthropic Mitosestán generando preocupación por parte de las agencias policiales sobre lo que los adversarios podrían ser capaces de hacer con las tecnologías emergentes, dijo el martes un funcionario del FBI.

La administración Trump controles de exportación impuestos sobre el modelo Mythos 5 en junio, poco después de su lanzamiento, citando implicaciones para la seguridad nacional. en un blog Al realizar una vista previa de las capacidades del modelo, Anthropic dijo que Mythos 5 podría identificar y explotar errores que no se conocían anteriormente «en todos los sistemas operativos principales». Durante las últimas semanas, el se levantaron las prohibiciones después de que el fabricante de modelos trabajara con el gobierno y otros socios para revisar las barandillas.

Si bien se agregaron nuevas salvaguardias, la cautela derivada del aumento de capacidades todavía está presente.

«Mythos encontró vulnerabilidades en algunos de los códigos de fuente abierta que son tan ubicuos; se encuentran en la gran mayoría de nuestro código más fundamental para cosas como sistemas operativos, seguridad, infraestructura web, cifrado», dijo Todd Hemmen, subdirector adjunto del FBI, durante una conferencia. Instituto de Gobierno Digital evento. «Presenta desafíos futuros para la aplicación de la ley».

El FBI es la agencia federal líder en la investigación de ciberataques e intrusiones, lo que la sitúa a la vanguardia de un panorama en constante cambio.

“Ver el potencial para exponer vulnerabilidades… y comprender que el futuro tiene potencial para un aumento en ese tipo de casos y explotaciones por parte de nuestros adversarios es algo más nuevo”, dijo Hemmen. «Aunque no hemos visto esto operativo a escala, la expectativa es que habrá una fecha futura en la que esto sucederá».

Cuando cualquiera puede acceder a herramientas con amplias implicaciones de seguridad, la lista de sospechosos crece y las investigaciones se vuelven más complejas. Si bien Mythos 5 solo está disponible para un grupo selecto aprobado por el gobierno de EE. UU., un modelo construido por Anthropic con la misma tecnología subyacente está disponible a nivel mundial. El proveedor de IA también descubrió que los modelos «menos capaces» podían identificar vulnerabilidades y explotarlas de la misma manera.

«La IA nos presentará desafíos importantes en el futuro», dijo Hemmen.

Uso interno de IA

A medida que los avances de la IA están cambiando el panorama de aplicación de la ley para el FBI, la tecnología también está alterando la forma en que opera internamente la unidad del Departamento de Justicia.

«Como empresa, estamos aprovechando la IA para la tecnología de reconocimiento facial», afirmó Hemmen.

En el último inventario de casos de uso de IA de la agencia que se publicó a principios de este año, el FBI identificó un puñado de nuevos proyectos destinados a generar pistas de investigación utilizando coincidencias faciales y otros datos. Los casos de uso se caracterizan por ser de alto impacto, lo que significa que podrían servir como base principal para decisiones o acciones que tengan un efecto legal, material, vinculante o significativo sobre los derechos o la seguridad.

A pesar de la fecha límite del 3 de abril establecida por la Oficina de Administración y Presupuesto, el FBI no ha completado sus requisitos de gestión de riesgos para ninguno de sus casos de uso de alto impacto, según el inventario.

En general, la división del Departamento de Justicia tiene alrededor de 50 casos de uso de IA. El personal del FBI está aprovechando la tecnología para ayudar a examinar informes públicos de acusaciones criminales, mejorar las operaciones ofensivas autorizadas por el tribunal y como parte de una investigación general, entre otros casos de uso.

«Estamos utilizando IA para ayudar a clasificar esas cosas y con un humano al tanto para revisar todo lo que se está haciendo», dijo Hemmen.

Lindsey Wilkinson

Escrito por Lindsey Wilkinson

Lindsey Wilkinson es reportera de FedScoop en Washington, DC y cubre TI gubernamental con especial atención en DHS, DOT, DOE y varias otras agencias. Antes de unirse a Scoop News Group, Lindsey cubrió de cerca el aumento de la IA generativa en las empresas, explorando la evolución de la gobernanza de la IA y los esfuerzos de mitigación de riesgos. Ha escrito en CIO Dive, Homeland Security Today, The Crimson White y la revista Alice.

Las herramientas de seguridad asistidas por IA están encontrando más errores, pero el nivel de amenaza no ha cambiado

Los sistemas de inteligencia artificial como el Proyecto Glasswing de Anthropic y el MDASH de Microsoft están ayudando a descubrir vulnerabilidades, llenando el grupo cada vez mayor de defectos que los defensores deben abordar antes de que ocurra la explotación. Sin embargo, durante la primera mitad de 2026, estas vulnerabilidades no tenían ni más ni menos probabilidades de ser explotadas que todas las vulnerabilidades reveladas durante ese período, dijo VulnCheck en un informe Martes.

Siguen existiendo grandes preocupaciones acerca de que las vulnerabilidades descubiertas en la IA impulsen más ataques, pero la revisión de los datos de explotación realizada por VulnCheck muestra que esos temores son infundados, al menos hasta ahora.

Patrick Garrity, investigador de seguridad de VulnCheck y autor del informe, identificó 1.061 vulnerabilidades atribuidas al descubrimiento asistido por IA durante los primeros seis meses del año. De las vulnerabilidades descubiertas por la IA, 14 (1,3%) fueron explotadas en estado salvaje, un desglose que se alinea con la tasa de explotación que los investigadores observaron en todas las vulnerabilidades durante el mismo período.

“Si bien el descubrimiento de vulnerabilidades asistido por IA claramente tiene valor tanto para los atacantes como para los defensores, los datos no sugieren que las vulnerabilidades descubiertas por la IA tengan inherentemente más probabilidades de ser explotadas que las encontradas mediante métodos tradicionales”, escribió Garrity.

Si bien la contribución de la IA a las vulnerabilidades explotadas activamente fue reducida en la primera mitad del año, es demasiado pronto para asumir que esa tendencia continuará. Además, ninguno de estos principales modelos de búsqueda de vulnerabilidades estuvo funcionando durante todo ese período. El Proyecto Glasswing se lanzó en abril, mientras que MDASH de Microsoft y Daybreak de OpenAI se dieron a conocer en mayo.

La tendencia al alza en el Patch Tuesday mensual de Microsoft indica hasta qué punto se podrían abrir las compuertas durante el resto del año a medida que los modelos de IA descubran más vulnerabilidades. La actualización de seguridad de julio de la compañía contenía un récord histórico de 622 vulnerabilidades, superando la anterior actualización récord de junio con 206 vulnerabilidades.

El informe del estado de explotación de VulnCheck también encontró que las vulnerabilidades se explotaron mucho más rápido después de la publicación de CVE, pasando de un promedio de 120 días en 2025 a 80 días durante la primera mitad del año.

La empresa de inteligencia también determinó qué categorías tecnológicas eran explotadas activamente con mayor frecuencia. Los sistemas de gestión de contenido representaron casi un tercio de las 495 vulnerabilidades explotadas conocidas que VulnCheck identificó durante la primera mitad de 2026. Los dispositivos de borde de red fueron responsables de casi el 14 %, seguidos por los sistemas operativos con casi el 9 %, el software de servidor con el 8 % y los productos de inteligencia artificial (una superficie de ataque emergente) con casi el 6 %.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Trump pide a la Corte Suprema que le permita reducir la votación por correo antes de las elecciones intermedias

La administración Trump preguntó el Tribunal Supremo el lunes para permitirle hacer cumplir una orden ejecutiva que restringiría el voto por correo, después de que un tribunal federal de apelaciones mantuviera la orden bloqueada en casi la mitad de los estados apenas unos meses antes de las elecciones de mitad de período de noviembre.

El Procurador General D. John Sauer dijo a los magistrados que un juez federal de Massachusetts actuó demasiado pronto cuando anuló partes clave de la orden, que impedían que las agencias federales la ejecutaran en 23 estados y el Distrito de Columbia. Sauer dijo que la orden sólo ordena a las agencias que estudien los cambios y aún no ha producido una norma final, por lo que ningún estado ha sufrido daños.

“El tribunal de distrito decidió preventivamente que cualquier cosa que las agencias decidan hacer será necesariamente ilegal”, escribió. Pidió al tribunal que suspendiera la orden judicial mientras el caso avanza en el tribunal de apelaciones y que concediera una suspensión inmediata mientras tanto.

El presidente Donald Trump firmó una orden en marzo que ordena al Departamento de Seguridad Nacional compilar listas de ciudadanos estadounidenses confirmados en cada estado y enviarlas a los funcionarios electorales, además de ordenar al Servicio Postal de los EE. UU. que redacte reglas sobre el voto por correo y en ausencia. California y otros 22 estados liderados por demócratas presentaron una demanda tres días después de que Trump firmara la orden, argumentando que la Constitución otorga a los estados y al Congreso, no al presidente, poder sobre las elecciones.

La jueza de distrito estadounidense Indira Talwani dictaminó en junio que la administración carecía de poder para crear su propia base de datos de ciudadanos-votantes y que el Servicio Postal no podía imponer nuevas reglas a las boletas por correo de los estados por sí solo. También encontró que el lenguaje de ejecución de la orden equivalía a una amenaza inapropiada contra los funcionarios electorales locales.

En la presentación del lunes, la administración se basó en un caso de 2020, Trump contra Nueva Yorken el que los jueces desestimaron una impugnación de una orden separada de Trump sobre recuentos censales porque era demasiado pronto para saber cómo la llevarían a cabo las agencias. Sauer argumentó que aquí se aplica la misma lógica. La orden les dice a las agencias que actúen sólo «en la medida de lo posible y de conformidad con la ley aplicable». Esa redacción, dijo, significa que el Servicio Postal y Seguridad Nacional aún podrían eliminar o limitar los cambios una vez que terminen de revisar los comentarios públicos y verificar lo que permite la ley.

La presentación sigue a una serie de peleas sobre cómo se desarrollarán las elecciones intermedias de 2026. A principios de este mes, Trump pronunció un discurso en horario de máxima audiencia reviviendo su afirmación de que las elecciones de 2020 estuvieron amañadas, esta vez señalando a China, sin proporcionar ninguna evidencia nueva.

La presentación también sigue a un fallo de la Corte Suprema a fines de junio que permite a los estados seguir contando las boletas por correo que llegan después del día de las elecciones si tienen el matasellos a tiempo.

Puede leer la presentación completa a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La alfombra roja de los ciberataques llega con sitios falsos para ver las películas nominadas a los Oscar 2026 – CYBERDEFENSA.MX

Mientras los focos iluminan la alfombra roja de Hollywood, en internet se despliega otro tipo de espectáculo mucho menos glamuroso: una oleada de fraudes digitales que utilizan el interés por las películas nominadas como gancho.

Según Kaspersky, se ha identificado un incremento significativo en la creación de dominios web diseñados para atraer a los usuarios que buscan ver las nominadas sin pagar.

Muchos de estos portales utilizan combinaciones de palabras clave como “Oscar 2026 Free Stream” o “Watch Full HD”, acompañadas del nombre de las películas candidatas.

A simple vista, estos sitios simulan ser servicios de streaming legítimos. Sin embargo, tras su apariencia de plataforma de vídeo se esconde una infraestructura diseñada para robar datos personales o infectar los dispositivos de las víctimas.

El truco del códec que nunca existió

Los delincuentes digitales han refinado su guion para esta edición de los premios. Si hace unos años el fraude se limitaba a ventanas emergentes y publicidad agresiva, ahora el engaño se desarrolla con técnicas más sofisticadas de ingeniería social.

Uno de los métodos más utilizados consiste en la falsa necesidad de instalar un complemento para reproducir la película. Cuando el usuario intenta ver un título popular, el sistema muestra un mensaje indicando que el navegador necesita un códec especial o una actualización del reproductor.

Ese archivo, en realidad, no tiene ninguna función relacionada con el vídeo. Se trata de un programa malicioso conocido como troyano de acceso remoto, una herramienta que permite a los atacantes controlar el ordenador o el móvil de la víctima sin que esta lo perciba.

Una vez instalado, el software puede abrir la puerta a múltiples ataques: desde el robo de archivos personales hasta el acceso a cuentas bancarias o redes sociales.

Notificaciones que esconden nuevas trampas

Otra de las tácticas más utilizadas por estas páginas fraudulentas consiste en solicitar permiso para enviar notificaciones al navegador. Bajo la promesa de continuar la reproducción de la película, el sitio pide al usuario que active las alertas.

Cuando la víctima acepta, comienza a recibir mensajes constantes que simulan advertencias de seguridad. Estas notificaciones afirman que el dispositivo está infectado o que se han detectado virus en el sistema.

El objetivo es dirigir al usuario hacia páginas de soporte técnico falso, una modalidad de fraude conocida como scareware. En estos portales, los estafadores intentan convencer a la víctima de que pague por un supuesto servicio de limpieza del ordenador o de protección antivirus.

Las Smart TV también entran en escena

En 2026 los ciberdelincuentes han ampliado su campo de acción hacia dispositivos conectados del hogar.

Los expertos en seguridad han detectado la distribución de aplicaciones no oficiales para televisores inteligentes que prometen acceso gratuito a catálogos de películas recién estrenadas. Estas aplicaciones suelen distribuirse en forma de archivos APK fuera de las tiendas oficiales.

Una vez instaladas, estas apps pueden utilizar el hardware del televisor para minar criptomonedas en segundo plano. Este proceso consume recursos del dispositivo, reduce su rendimiento y aumenta el consumo energético del hogar sin que el usuario sea consciente.

El robo de cuentas de streaming

Además de infectar dispositivos, muchas de estas páginas ilegales buscan otro tipo de botín digital: las credenciales de acceso a plataformas legítimas de entretenimiento.

A través de técnicas conocidas como secuestro de sesión, los atacantes pueden capturar las cookies de autenticación que utilizan servicios como Netflix, Disney+ o Apple TV+. Con estos datos, los delincuentes pueden acceder a las cuentas sin necesidad de conocer la contraseña.

Posteriormente, estos accesos se venden en mercados clandestinos de internet, donde las cuentas robadas se comercializan a precios muy bajos.

Cuando lo gratuito termina saliendo caro

El atractivo de ver una película sin pagar puede parecer tentador, es lógico, pero los riesgos pueden ser enormes.

Muchos de estos portales intentan instalar programas espía capaces de registrar todo lo que el usuario escribe en el teclado. Este tipo de software, conocido como keylogger, puede capturar contraseñas, datos bancarios o información personal sensible.

Además, algunas plataformas fraudulentas requieren desactivar sistemas de protección del navegador o del sistema operativo para poder reproducir el contenido. Esto deja el dispositivo expuesto a nuevas infecciones que pueden extenderse a otros equipos conectados a la misma red doméstica.

Cómo ver las nominadas sin poner en riesgo los dispositivos

Los expertos recomiendan recurrir únicamente a servicios de distribución oficiales para acceder a las películas nominadas. En los últimos años, la industria cinematográfica ha ampliado significativamente las opciones para ver estrenos en casa.

Muchas producciones candidatas a los premios ya están disponibles mediante alquiler digital bajo el modelo conocido como PVOD, que permite ver películas recientes en streaming por un precio reducido en comparación con la entrada de cine.

El precio de estas opciones legales suele ser inferior a los daños económicos que puede provocar un robo de identidad digital o el secuestro de una cuenta bancaria.

Además, mantener los dispositivos actualizados, utilizar software de seguridad fiable y evitar la descarga de archivos desde páginas desconocidas sigue siendo la mejor estrategia para disfrutar del cine sin convertirse en protagonista de un ciberataque.

Un hacker usa Claude como ayudante para extraer datos sensibles de las autoridades mexicanas – CYBERDEFENSA.MX

Un atacante se ha servido del modelo de gran lenguaje Claude de Anthropic como ‘copiloto’ para realizar un hackeo masivo contra instituciones gubernamentales de México. Así lo revelado la compañía de ciberseguridad israelí Gambit Security.

Así, Claude ayudó a identificar vulnerabilidades, escribir scripts de explotación (como escaneos de Nuclei) y automatizar la exfiltración de datos. 

Gracias a su técnica de persuasión el cibermalo consiguió sustraer 150 GB de datos sensibles de las autoridades mexicanas, afectando a 195 millones de identidades en total.

Entre las instituciones afectadas estarían el SAT (Servicio de Administración Tributaria), al INE (Instituto Nacional Electoral), y varios gobiernos estatales como Jalisco y Michoacán, según señala la empresa de ciberseguridad. 

Claude no fue el único GPT que contribuyó como ‘ayudante’ para el amigo de lo ajeno. El atacante también utilizó GPT-4.1 de OpenAI para analizar la información obtenida.

Medidas tomadas

Por su parte, desde Anthropic han confirmado que detectaron el abuso, bloquearon las cuentas involucradas y usaron los patrones del ataque para reforzar las defensas en sus modelos más recientes, como Claude Opus 4.6.

En noviembre del año pasado la empresa de IA ya reveló que actores de amenazas vinculados a China habían usado Claude Code en una campaña de espionaje digital dirigida a casi 30 organizaciones en todo el mundo. 

Pese a la detallada investigación de Gambit Security, tanto el SAT como el INE han negado categóricamente el hackeo, afirmando que sus sistemas no presentan evidencia de compromiso.

El senador Wyden insta a los federales a descartar las VPN más antiguas, inseguras y de acceso público

El senador Ron Wyden imploró el lunes a un trío de líderes federales que encabezaran una campaña integral para purgar las redes privadas virtuales más antiguas e inseguras a las que se puede acceder directamente a través de la Internet pública desde las agencias federales.

“Durante demasiado tiempo, las agencias federales y los contratistas gubernamentales han sufrido ciberataques devastadores debido a su dependencia de servidores VPN heredados, inseguros y con acceso a Internet para otorgar a los empleados acceso remoto”, Wyden, demócrata de Oregon. escribió en su misiva a altos funcionarios de la Oficina de Gestión y Presupuesto, la Agencia de Seguridad de Infraestructura y Ciberseguridad y el Instituto Nacional de Estándares y Tecnología. Deberían coordinar “exigir la adopción de tecnología de acceso remoto moderna y segura en todo el gobierno federal”, dijo.

Estas VPN sirven como una “puerta de entrada” digital accesible a través de la Internet pública que permite que los dispositivos móviles y los empleados remotos inicien sesión, dijo Wyden en una carta reportada por primera vez por CyberScoop.

Wyden hizo referencia a varios ataques que han afectado a agencias federales, incluidos los ataques ArcaneDoor a los firewalls de Cisco, las exposiciones de credenciales FortiBleed en las puertas de enlace de Fortinet y las vulnerabilidades que los piratas informáticos explotaron en los dispositivos VPN de Ivanti y Check Point.

«Las soluciones modernas de acceso remoto eliminan por completo esta vulnerabilidad. En lugar de dejar una puerta abierta accesible desde la Internet pública, las soluciones modernas brindan acceso remoto sin difundir su presencia», afirmó. «Esto efectivamente hace que estos servidores sean invisibles, asegurando que los piratas informáticos no puedan atacar un punto de entrada que no pueden ver».

Las agencias deberían alejarse de lo que un informe del Servicio de Investigación del Congreso a Wyden llamó un enfoque de “castillo y foso” de asumir que cualquier persona dentro de la red está autorizada a acceder a los recursos de una organización de los que dependen las VPN al extender puentes virtuales a una fuerza laboral más remota, dijo. En cambio, deberían centrarse en una arquitectura de confianza cero que utilice un enfoque de nunca confiar y siempre verificar, dijo.

Además, CISA, OMB y NIST deben cambiar fundamentalmente la forma en que el gobierno federal aborda las vulnerabilidades de las agencias, escribió Wyden.

«El gobierno federal ha quedado atrapado en un interminable juego de 'golpear al topo' en respuesta a compromisos generalizados de las tecnologías heredadas de acceso remoto», afirmó. «Para mantener las redes federales en línea, CISA se ha visto obligada a emitir repetidamente directivas de emergencia extraordinarias y mandatos de parches hiperacelerados. Estos mandatos de emergencia reactivos son insostenibles para los equipos federales de ciberseguridad y no abordan la cuestión fundamental de que estos fallos son inherentes al uso de dispositivos heredados de acceso remoto».

CISA necesita emitir una directiva operativa vinculante que dé a las agencias dos años para eliminar por completo los sistemas heredados de acceso remoto de cara al público, dijo. El NIST necesita emitir estándares de implementación para la transición a arquitecturas de confianza cero.

La OMB necesita emitir un memorando que indique a las agencias que prioricen el gasto en arquitectura de confianza cero. Y OMB necesita trabajar en equipo con CISA y el Departamento de Defensa para actualizar las reglas de adquisiciones para impedir que las agencias y los contratistas de defensa compren soluciones de borde de red, VPN u otras soluciones de acceso remoto a menos que un proveedor proporcione una certificación de que cumple con los estándares de confianza cero del NIST, escribió Wyden.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

A pesar de múltiples derribos, las botnets siguen creciendo

Están proliferando las botnets impulsadas por redes proxy residenciales, lo que permite a ciberdelincuentes de todo tipo evadir la detección mezclándose con tráfico aparentemente legítimo, dijo Black Lotus Labs de Lumen Technology en un informe Viernes.

La escala global de botnets observada por Lumen se acerca actualmente a los 60 millones de direcciones IP de víctimas, dijo a CyberScoop Chris Formosa, ingeniero senior de seguridad de la información en Black Lotus Labs. Aproximadamente 1 de cada 4 de esas IP comprometidas se encuentran en los Estados Unidos, y la cantidad real de dispositivos infectados es mucho mayor porque hay redes más allá de la visibilidad de Lumen y varios dispositivos a menudo, sin saberlo, ejecutan una red proxy maliciosa en la misma IP.

Según Lumen, las botnets de gran tamaño también están ganando impulso, con un promedio de 10 botnets distintos que controlan sus propias poblaciones de alrededor de 1 millón de víctimas activas diariamente.

«La única razón por la que estas botnets siguen obteniendo cada vez más víctimas es porque claramente existe un mercado. Aparte de la actividad delictiva, ¿quién quiere acceder a millones de IP con regularidad?». Dijo Formosa.

Esa demanda de botnets impulsa oportunidades de crecimiento, reventa, colaboración y rápidos rebotes después de interrupciones masivas.

IPIDEA, una de las redes proxy residenciales más grandes en funcionamiento cuando su infraestructura fue interrumpida por ataques coordinados en enero, se recuperó a casi la mitad de su fuerza en cuestión de horas y anteriormente superó su tamaño de botnet anterior a la interrupción con una población actual de botnets de aproximadamente 10 millones de IP, dijeron los investigadores.

«Su reconstrucción fue reveladora cuando comenzaron a recuperarse de esa interdicción», dijo a CyberScoop Ryan English, ingeniero de seguridad de la información en Black Lotus Labs. «Incluso por la rapidez con la que algunas botnets pueden recuperarse, la suya fue sorprendente. Las hemos visto todas reconstruirse, pero no hemos visto a nadie hacerlo tan rápido».

Mientras tanto, las botnets crecen continuamente, a medida que los ciberdelincuentes buscan la cobertura que ofrecen, llegan al mercado más dispositivos baratos y mal defendidos y los proveedores dejan de proporcionar actualizaciones de seguridad para productos más antiguos pero aún utilizables.

«El grupo disponible para esos cazadores de proxy crece cada año, y seguirá creciendo cada año», dijo English, añadiendo que actualmente más de mil millones de dispositivos son vulnerables y están disponibles para ser absorbidos sin saberlo por las botnets.

El desafío para los defensores es desigual y, si bien las interrupciones y las incautaciones ocurren con relativa frecuencia, los operadores de botnets han formado una cadena de suministro global con vías que son difíciles de romper.

«Hemos observado múltiples servicios de proxy residenciales colaborando para formar lo que equivale a la red cooperativa más grande jamás vista en Internet», escribieron los investigadores en el informe.

Black Lotus Labs actualmente rastrea más de 30 grupos distintos de botnets proxy maliciosos, y la mayoría de ellos cuentan regularmente con más de 100.000 víctimas diarias.

«Nuestra comprensión de las diversas botnets en este espacio, junto con la experiencia en múltiples interrupciones, nos lleva a una conclusión muy importante: eliminar un único proveedor de proxy malicioso o su botnet de forma aislada probablemente resulte en una solución de corta duración», escribieron los investigadores.

«En los últimos años, el entorno de proxy malicioso ha creado esencialmente la botnet colectiva más grande actualmente activa en Internet, capaz de mover millones de IP en cuestión de horas a donde sea necesario», agregaron. «Hasta que el panorama de los proxy maliciosos no se aborde y regule adecuadamente tanto por parte de la industria privada como de las fuerzas del orden, este problema crecerá y, junto con el panorama de las botnets DDoS, muy probablemente se convertirá en un problema mayor a largo plazo».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los defectos de las imágenes de Bing permiten que los SVG diseñados ejecuten comandos como SISTEMA en los servidores de Microsoft

Un SVG diseñado enviado a la búsqueda de imágenes de Bing ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.

Las pruebas de XBOW obtuvieron el mismo resultado en trabajadores de diferentes hosts y rangos de red, por lo que el problema se encontraba en el nivel de imagen de Bing, no en una máquina defectuosa. Microsoft emitió dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, y calificó ambos con 9,8 en la escala CVSS.

XBOW, la startup autónoma de seguridad ofensiva, encontró ambos y los informó en privado. Los usuarios de Bing no tienen ningún parche o mitigación que aplicar: Microsoft arregló ambos lados del servidor antes de que salieran los avisos en marzo, y los registros indican que «no hay ninguna acción del cliente que resolver».

Ninguno de los avisos registró explotación o divulgación pública cuando se publicaron el 19 de marzo. XBOW publicó la mecánica del exploit el 23 de julio, después de retenerla a pedido de Microsoft hasta que la solución llegara.

Lo que sobrevive a la solución es la forma del error. La aplicación creía que estaba manejando una imagen; el ayudante debajo lee parte de esa imagen como un comando.

Ciberseguridad

Si su propia pila canaliza cargas o URL obtenidas por el servidor a través de ImageMagick o cualquier dispositivo compatible con ImageMagick, su exposición depende de si el contenido controlado por el atacante aún puede llegar a una ruta habilitada para delegados. Negue los delegados, corte los formatos que acepta y mantenga al trabajador fuera de la red, y el mismo SVG no hace nada.

La búsqueda inversa de imágenes de Bing obtiene la URL de una imagen desde el backend, porque eso es lo que hace la función. Por sí sola, esa es una SSRF ciega: nada regresa al cliente. El mensaje fue el error. Algunos trabajadores devolvieron un 500 al navegador y aun así buscaron y analizaron lo que recuperaron, lo que apuntaba a algo posterior que estaba realizando el análisis.

SVG respondió esa pregunta. Es XML, no píxeles: puede hacer referencia a otras imágenes, y un renderizador que sigue esas referencias va y las obtiene. Debajo, las suites de conversión de formatos manuales no se procesan por sí mismas ante un delegado, un programa externo invocado a través de un shell.

en el camino XBOW alcanzadoesa capa todavía estaba habilitada, por lo que una referencia de imagen que comenzaba con un carácter de barra vertical iba al shell en lugar de leerse como un nombre de archivo. La carga útil era un SVG de un píxel cuya referencia ejecutaba un comando en el trabajador y enroscaba la salida a un recopilador controlado por XBOW.

Eso dio dos rutas al mismo nivel de conversión y dos CVE.

  • CVE-2026-32194archivado como inyección de comando bajo CWE-77, es la carga pública de «Búsqueda por imagen», con el SVG en base64 como imageBin campo a /images/kblob.
  • CVE-2026-32191archivado como inyección de comando del sistema operativo según CWE-78, es la ruta del rastreador: alojar el SVG en cualquier lugar, entregar su URL a la búsqueda a través del imgurl parámetro, y bingbot/2.0 lo trae a la misma tubería. Tampoco necesita autenticación, cookies, estado de sesión o un clic.

The Hacker News verificó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado de no divulgación pública de Microsoft en marzo, que el artículo de XBOW ha superado, y Microsoft todavía los enumera como no explotados.

La prueba tuvo que salir de banda. La interfaz podría devolver un error mientras el trabajador se ejecuta de todos modos. Los trabajadores de Linux devolvieron uid=0 y gid=0. En Windows, systeminfo llamado Centro de datos de Windows Server 2022, whoami /all mostró SeImpersonatePrivilege y SeDebugPrivilege habilitados, y los listados de directorios ejecutaron dentro de los componentes de procesamiento de imágenes multimedia de Bing. La empresa dice que solo ejecutó comandos benignos de solo lectura y no tocó datos de los clientes.

Ciberseguridad

Limitarlo a ese camino requirió docenas de investigaciones. Los pseudoprotocolos de ImageMagick regresaron de manera diferente según el codificador: label: texto renderizado y xc: produjo una imagen en color, mientras text:, caption: y las lecturas directas de archivos fallaron. Metacaracteres de Shell en el interior label: renderizado como texto en lugar de ejecutarse, lo que descartó a ese codificador. La ruta que llegó a un delegado fue la referencia de la imagen dentro del propio SVG.

Apague a los delegados

Un trabajador de procesamiento de imágenes que maneja archivos que no son de confianza no debe acceder a un shell, ejecutarse como SISTEMA ni tener acceso a Internet. El oleoducto de Bing hizo las tres cosas.

La propia guía de ImageMagick Es explícito que la política predeterminada es abierta y está destinada a uso en entornos aislados o firewall, no en un sitio web público. Para cualquier cosa que toque imágenes que no sean de confianza, rechace a los delegados directamente en policy.xml:

Luego, en orden de lo que más te compra:

  1. Corta los formatos que aceptes. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes.
  2. Revisar delegates.xml y deshabilite todo lo habilitado que no necesite.
  3. Ejecute la conversión en un espacio aislado y con privilegios reducidos.
  4. Bloquear la red saliente del trabajador, que es la pata que convirtió un error ciego en uno probado.
  5. Incluya en una lista blanca los destinos a los que puede llegar una recuperación del lado del servidor y mantenga al trabajador alejado de las direcciones internas.

La guía de ImageMagick es realizar pruebas después de cualquier cambio de política, y magick identify -list policy imprime lo que realmente está cargado.

ImagenTrágicala inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es la misma clase de falla y sigue resurgiendo porque nadie cuenta el convertidor como parte de la superficie de ataque. Nico Waisman, CISO de XBOW, quien escribió la divulgación, lo expresó de esta manera: «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes los tratan como analizadores».

La recuperación era accesible, no devolvía nada y parecía un callejón sin salida. Lo que lo convirtió en un shell de SISTEMA fue el analizador detrás de él, y nada en la respuesta lo habría dicho.