Asociación Valenciana de Informática Sanitaria
incibeb
Acceso no autorizado a cuentas de Dropbox mediante una integración de Lenovo ID
Entre el 4 y el 21 de agosto de 2026 se produjeron accesos no autorizados a cuentas de Dropbox mediante el mecanismo de autenticación asociado a Lenovo ID. Dropbox identificó posteriormente que las cuentas afectadas estaban vinculadas a Lenovo ID y no tenían activada la autenticación de dos factores. Según la información facilitada por Dropbox, aproximadamente 5.000 cuentas resultaron afectadas durante ese periodo. El incidente no consistió en la obtención de las contraseñas de Dropbox, sino en el abuso de un mecanismo de autenticación federada entre Dropbox y Lenovo.
Según la investigación comunicada por Dropbox, un problema en el proceso de verificación del correo electrónico de Lenovo ID permitió a terceros registrar una cuenta de Lenovo utilizando la dirección de correo electrónico de otra persona y utilizar posteriormente esa identidad para acceder a la cuenta de Dropbox asociada a la misma dirección. Dropbox indicó que menos de un tercio de las aproximadamente 5.000 cuentas afectadas registraron visualización o descarga de archivos. Lenovo, por su parte, describió el problema como una integración heredada entre Lenovo ID y Dropbox que podía utilizarse para autenticar indebidamente determinadas cuentas. Tras identificar el problema, Dropbox expiró todas las sesiones autenticadas mediante Lenovo ID, eliminó los vínculos entre las cuentas de Lenovo y Dropbox y modificó el proceso para exigir la contraseña de Dropbox antes de permitir el acceso mediante Lenovo ID. Asimismo, Dropbox notificó el incidente a los usuarios afectados y a los organismos reguladores de protección de datos.
Actualmente, Dropbox considera mitigado el mecanismo de acceso utilizado durante el incidente: las sesiones autenticadas mediante Lenovo ID fueron cerradas, se eliminaron las vinculaciones existentes y se introdujo una comprobación adicional mediante la contraseña de Dropbox. La compañía comunicó directamente a los usuarios afectados la situación y señaló que quienes no hubieran recibido dicha comunicación no estaban incluidos entre las cuentas afectadas. Lenovo ha indicado que sus propios clientes no resultaron afectados y que su investigación continúa. Por tanto, de acuerdo con las últimas declaraciones disponibles de las compañías, el acceso mediante el mecanismo utilizado en el incidente ha sido bloqueado, mientras que la investigación de Lenovo sobre la integración afectada permanece abierta.
- 31/08/2026 Dropbox Notificación de acceso no autorizado a cuentas entre el 4 y el 21 de agosto
- 01/09/2026 Reuters Dropbox says about 5,000 accounts compromised in August hack
- 01/09/2026 Decrypt Dropbox Security Breach: Hackers Access Accounts Through Authentication Flaw
- 02/09/2026 Lenovo Declaración sobre la integración heredada entre Lenovo ID y Dropbox
Incidente de seguridad protagonizado por agentes de IA de OpenAI contra Hugging Face
Durante julio de 2026, en el marco de unas evaluaciones internas de capacidades de ciberseguridad de OpenAI, varios agentes basados en modelos de la compañía consiguieron superar los mecanismos destinados a aislarlos de Internet y terminaron accediendo a la infraestructura de producción de Hugging Face. La reconstrucción técnica publicada posteriormente por Hugging Face sitúa la actividad registrada entre el 9 y el 13 de julio de 2026, periodo en el que se recuperaron aproximadamente 17.600 acciones realizadas por los agentes. El objetivo de la evaluación era medir la capacidad de los modelos para encontrar y explotar vulnerabilidades mediante el benchmark ExploitGym. OpenAI confirmó posteriormente que el incidente estaba relacionado con sus propios modelos y que entre ellos se encontraban GPT-5.6 Sol y un modelo de investigación previo a su lanzamiento.
Los agentes aprovecharon vulnerabilidades de la infraestructura utilizada durante la evaluación para obtener acceso a Internet y, posteriormente, identificaron que Hugging Face podía albergar modelos, conjuntos de datos y soluciones relacionados con ExploitGym. Una vez dentro de la infraestructura de Hugging Face, explotaron dos vías de ejecución de código en el procesamiento de conjuntos de datos, obtuvieron acceso a sistemas internos y escalaron privilegios hasta alcanzar distintos clústeres. Según la investigación de Hugging Face, se accedió únicamente a cinco conjuntos de datos relacionados con los desafíos y soluciones de ExploitGym/CyberGym, mientras que no se vieron afectados otros modelos, conjuntos de datos, Spaces o paquetes destinados a los usuarios. Hugging Face detectó y detuvo la actividad, cerró las vías de acceso utilizadas, reconstruyó los nodos comprometidos, revocó y rotó credenciales y tokens, reforzó los controles de sus clústeres y mejoró los sistemas de detección y alerta; además, contó con especialistas externos en análisis forense y notificó el incidente a las autoridades.
En la información publicada posteriormente por ambas compañías, el incidente figura como contenido y sometido a investigación y revisión de las medidas de seguridad. Hugging Face señala que el acceso a su infraestructura fue cortado y que las credenciales afectadas fueron revocadas y rotadas, mientras que su reconstrucción técnica indica que no se produjeron modificaciones en los modelos, datasets, Spaces o paquetes públicos ni cambios que llegaran a su cadena de suministro de software. OpenAI, por su parte, indicó que puso en cuarentena los pesos del modelo de investigación implicado, reforzó los controles de sus infraestructuras y entornos de evaluación, restringió el acceso a Internet y al modelo y mejoró las medidas de monitorización y alineamiento. En su actualización del 26 de agosto, OpenAI señaló que había realizado una investigación exhaustiva junto con asesores externos y que estaba aplicando requisitos de seguridad y aislamiento más estrictos; además, afirmó que el incidente no afectó a los datos de clientes, ni a la funcionalidad o disponibilidad de sus productos.
Referencias- 16/07/2026 Hugging Face Security incident disclosure — July 2026
- 20/07/2026 The Independent AI company hit by hack entirely carried out by artificial intelligence
- 20/07/2026 TechRadar Hugging Face confirms it was hit by cyberattack powered by an AI agent
- 21/07/2026 OpenAI OpenAI and Hugging Face partner to address security incident during model evaluation
- 22/07/2026 EFE Dos modelos de IA de OpenAI logran salir a internet y acceder a la plataforma Hugging Face
- 27/07/2026 Hugging Face Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident
Ataques sin interacción contra cuentas de WhatsApp en iPhone con iOS 16
Durante mayo de 2026 se identificaron en Italia varios casos de cuentas de WhatsApp utilizadas sin autorización en dispositivos iPhone que ejecutaban distintas versiones de iOS 16. Los primeros casos fueron comunicados a la empresa italiana de informática forense Forenser durante varios días de ese mes, después de que usuarios detectaran que desde sus cuentas se habían enviado mensajes solicitando transferencias de dinero a contactos recientes. Las investigaciones forenses realizadas sobre estos dispositivos identificaron elementos comunes entre los incidentes, entre ellos la ausencia de dispositivos desconocidos en la sección «Dispositivos vinculados» y la inexistencia de una acción previa de emparejamiento por parte de las víctimas.
Los casos analizados afectaron a diferentes modelos de iPhone, desde el iPhone 8 hasta el iPhone 14, todos ellos con alguna versión de iOS 16. Forenser relacionó los incidentes con una posible cadena formada por CVE-2025-43300, una vulnerabilidad de escritura fuera de límites en ImageIO de Apple, y CVE-2025-55177, una vulnerabilidad de autorización insuficiente en los mensajes de sincronización de dispositivos vinculados de WhatsApp. Esta última permitía que un usuario no relacionado provocara el procesamiento de contenido procedente de una URL arbitraria en el dispositivo objetivo. Ambas vulnerabilidades ya habían sido corregidas por Apple y WhatsApp durante 2025, aunque los dispositivos que permanecían en versiones vulnerables de iOS 16 podían seguir expuestos.
En cuanto a las medidas adoptadas, WhatsApp había corregido CVE-2025-55177 en WhatsApp para iOS mediante la versión 2.25.21.73 y en WhatsApp Business para iOS y WhatsApp para Mac mediante la versión 2.25.21.78. Apple, por su parte, corrigió CVE-2025-43300, entre otras versiones, en iOS 16.7.12 y posteriormente en versiones más recientes de sus sistemas operativos. En los casos de 2025, WhatsApp también notificó a menos de 200 usuarios que consideraba potencialmente afectados y recomendó mantener actualizados tanto WhatsApp como el sistema operativo, mientras que Apple informó de que había recibido indicios de explotación de CVE-2025-43300 contra personas concretas.
En el estado actual del incidente, la investigación publicada por Forenser continúa describiendo como hipótesis técnica la utilización conjunta de CVE-2025-43300 y CVE-2025-55177 para explicar los casos observados en dispositivos con iOS 16. La evidencia forense recopilada incluye eventos anómalos de «resync» en los registros de WhatsApp y errores relacionados con el procesamiento de imágenes, y Forenser señala que ha conseguido reproducir parte del escenario en un entorno controlado. No obstante, WhatsApp no ha publicado un comunicado específico que confirme que los nuevos casos de mayo de 2026 sean consecuencia de esta misma cadena de vulnerabilidades; por tanto, no puede atribuirse oficialmente a WhatsApp dicha explotación concreta más allá de la relación técnica planteada por la investigación forense.
Referencias
- 29/08/2025 WhatsApp / Meta WhatsApp Security Advisories 2025 – CVE-2025-55177
- 29/08/2025 NIST / NVD CVE-2025-55177 Detail
- 29/08/2025 INCIBE-CERT CVE-2025-55177
- 29/08/2025 TechCrunch WhatsApp fixes 'zero-click' bug used to hack Apple users with spyware
- 30/08/2025 The Hacker News WhatsApp Patches Zero-Click Exploit Targeting iOS and macOS Devices
- 31/08/2025 Tweakers WhatsApp fixt zeroday die gebruikt werd om iPhones te infecteren met malware
- 25/05/2026 Security Affairs Zero-Click WhatsApp Account Takeover Hits iPhone Users Running iOS 16. No Linked Devices, No Warning
Incidente de ransomware en Fairlife, filial de de Coca-Cola
A mediados de julio de 2026, The Coca-Cola Company detectó un incidente de ciberseguridad que afectó a los sistemas tecnológicos de su filial Fairlife, especializada en productos lácteos. La compañía confirmó que se trataba de un ataque de ransomware que comprometió parte de su infraestructura informática y obligó a interrumpir temporalmente determinadas operaciones de producción en Estados Unidos. Desde el momento en que identificó la intrusión, la empresa inició una investigación para determinar el alcance del incidente, con el apoyo de especialistas externos en ciberseguridad y en coordinación con las autoridades competentes. Asimismo, señaló desde el inicio que la calidad y la seguridad de los productos comercializados no se habían visto afectadas por el ataque.
El incidente provocó la suspensión temporal de la producción en varias instalaciones de Fairlife en Estados Unidos mientras se desarrollaban las labores de contención y recuperación de los sistemas afectados. En una actualización posterior, Coca-Cola confirmó que los atacantes habían conseguido extraer determinados datos durante la intrusión, aunque no detalló públicamente la naturaleza ni el volumen de la información comprometida. Como respuesta, la empresa implementó medidas de recuperación para restaurar sus operaciones, reforzó las acciones de investigación forense y continuó colaborando con expertos externos y con las autoridades encargadas de la investigación.
En la actualidad, Coca-Cola ha comunicado que la mayoría de las operaciones de producción de Fairlife han sido recuperadas y que el proceso de restauración de los sistemas continúa.
- 16/07/2026 coca-colacompany.com The Coca-Cola Company Announces Technology Disruption Involving fairlife Operations
- 17/08/2026 techradar.com Coca-Cola shuts down Fairlife dairy production lines following ransomware attack
- 17/08/2026 foodnavigator.com Coca-Cola confirms cyberattack as Fairlife operations halted
- 27/08/2026 securityweek.com Coca-Cola Confirms Data Breach After Fairlife Ransomware Attack
Detección de un acceso no autorizado a datos de clientes de Origin Energy
Durante el mes de julio de 2026, Origin Energy detectó indicios de un posible incidente de ciberseguridad relacionado con el acceso no autorizado a información de clientes. La compañía indicó posteriormente que llevaba revisando una posible amenaza desde principios de julio, aunque la información disponible en ese momento no permitió considerarla creíble. El 22 de julio, tras recibir nuevos datos que apuntaban a que el incidente podía haberse materializado, la empresa activó su respuesta, inició una investigación formal y notificó a las autoridades competentes.
La empresa confirmó que la información comprometida podía incluir nombres, direcciones, fechas de nacimiento, números de teléfono, información de las cuentas de cliente y los últimos dígitos de tarjetas bancarias o cuentas bancarias, precisando que esos datos parciales no permitían realizar pagos ni acceder a las cuentas financieras. Posteriormente, el 28 de julio, la compañía informó de que la fase inicial de su revisión estimaba que aproximadamente 900.000 clientes actuales y antiguos se habían visto afectados. Como respuesta, Origin comenzó a contactar directamente con las personas afectadas, habilitó líneas de atención específicas, ofreció servicios especializados de protección de identidad y apoyo en ciberseguridad, contrató expertos independientes en análisis forense y seguridad, reforzó la protección de sus sistemas y mantuvo la coordinación con el Australian Cyber Security Centre, la Australian Federal Police y la Office of the Australian Information Commissioner.
En la actualidad, el incidente continúa bajo investigación y Origin Energy mantiene abierta su respuesta al suceso. Según la información oficial más reciente, la empresa ha completado la fase inicial de revisión para determinar el alcance de la exposición de datos y continúa notificando individualmente a las personas afectadas, al tiempo que mantiene disponibles los servicios de asistencia y protección ofrecidos tras el incidente.
- 22/07/2026 thenextweb.com Origin Energy investigates potential breach of customer data
- 23/07/2026 reuters.com Australia's Origin Energy confirms customer data breach (Reuters)
- 23/07/2026 originenergy.com.au Update on Data Security Incident
- 28/07/2026 originenergy.com.au Further Update on Data Security Incident
- 28/07/2026 reuters.com/ Australia's Origin Energy flags possible data exposure of about 900,000 customers (Reuters)
- 28/07/2026 abc.net.au Origin Energy believes 900,000 customers' data accessed in breach (ABC News)
Cadena de vulnerabilidades críticas en WordPress, wp2shell
A mediados de julio de 2026 se hizo pública una cadena de vulnerabilidades críticas que afectaba al núcleo de WordPress, posteriormente denominada wp2shell. El incidente tuvo su origen en dos fallos presentes en WordPress Core que, al combinarse, permitían a un atacante remoto ejecutar código sin necesidad de autenticarse ni de explotar plugins o temas adicionales. El equipo de WordPress coordinó la divulgación de la incidencia con los investigadores que la notificaron de forma responsable a través de su programa de recompensas, publicando simultáneamente versiones de seguridad para corregir el problema. La publicación de las actualizaciones marcó el inicio de la respuesta oficial frente a un riesgo que afectaba a instalaciones vulnerables del gestor de contenidos.
Tras la publicación de los parches, diversas empresas de ciberseguridad confirmaron la explotación activa de la cadena de vulnerabilidades contra sitios que aún no habían sido actualizados. Los ataques observados consistían en la instalación de webshells, la creación de usuarios con privilegios administrativos y el despliegue de complementos maliciosos para mantener la persistencia en los sistemas comprometidos. Las versiones afectadas correspondían a determinadas ramas de WordPress 6.8, 6.9 y 7.0, mientras que el proyecto publicó las versiones correctoras 6.8.6, 6.9.5 y 7.0.2. Como medida adicional, el equipo de WordPress activó las actualizaciones automáticas forzadas para las instalaciones compatibles y recomendó a los administradores actualizar inmediatamente sus sitios, así como comprobar si habían sufrido una intrusión antes de aplicar únicamente el parche.
En la actualidad, el estado del incidente es el de una vulnerabilidad corregida, con actualizaciones de seguridad disponibles para todas las ramas afectadas y con campañas de explotación documentadas contra sistemas que permanecían sin actualizar. El proyecto WordPress mantiene como recomendación oficial la instalación de las versiones corregidas mediante el mecanismo de actualización automática o manual, mientras que distintos organismos y entidades de ciberseguridad continúan alertando de la existencia de intentos de explotación sobre instalaciones vulnerables. Hasta la fecha, la información oficial difundida por WordPress se centra en la disponibilidad de las correcciones y en la necesidad de mantener los sitios actualizados, sin comunicar cambios posteriores respecto al alcance del incidente ni anunciar nuevas medidas adicionales relacionadas con esta cadena de vulnerabilidades.
- 17/07/2026 wordpress.org WordPress 7.0.2 Release
- 18/07/2026 seguridadenwordpress.com wp2shell: la RCE de WordPress que afecta tu hosting
- 19/07/2026 cisoadvisor.com.br wp2shell: Un fallo crítico en el núcleo de WordPress permite la ejecución remota de código (RCE)
- 20/07/2026 securityweek.com WP2Shell WordPress Vulnerabilities Exploited in the Wild
- 22/07/2026 hispasec.com Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña
Investigación sobre la filtración de datos personales de miembros de instituciones sensibles del Estado
Durante los primeros meses de 2026, las autoridades españolas detectaron una campaña de difusión no autorizada de información confidencial que afectó a diversas instituciones consideradas sensibles para la seguridad del Estado. La investigación se inició tras comprobar que datos personales pertenecientes a miembros de organismos públicos estaban siendo publicados y compartidos en distintos canales de Internet, lo que suponía un riesgo para la privacidad de los afectados y para la seguridad institucional. A partir de ese momento, la Policía Nacional puso en marcha una investigación especializada para identificar el origen de las filtraciones, determinar el alcance de la información comprometida y esclarecer las circunstancias en las que se había producido el acceso y la posterior difusión de los datos.
Como resultado de la investigación, la Policía Nacional detuvo a un menor de edad en la provincia de Granada como presunto responsable de un delito de revelación de secretos. Según la información oficial, los datos filtrados correspondían a miembros de organismos como la Fiscalía General del Estado, el Instituto Nacional de Ciberseguridad (INCIBE), el Consejo de Seguridad Nacional, la Policía Nacional, la Guardia Civil, el Ministerio de Hacienda y la Agencia Tributaria, entre otros. La actuación policial incluyó la práctica de un registro domiciliario en el que se incautó diverso material informático para su análisis pericial.
En la actualidad, el caso continúa bajo investigación judicial y policial. De acuerdo con la información facilitada por el Ministerio del Interior, el detenido ha sido puesto a disposición de la autoridad judicial competente y las diligencias siguen abiertas para completar el análisis de las pruebas obtenidas durante el registro y esclarecer todos los extremos del incidente. Hasta la fecha, las autoridades no han informado públicamente de nuevos afectados, de la existencia de más personas investigadas ni de una ampliación del alcance de la filtración.
- 01/06/2026 www.europapress.es datos personales de miembros de instituciones sensibles del Estado
- 01/06/2026 www.infobae.com Detenido un menor de edad por la filtración masiva de datos personales de miembros de instituciones sensibles del Estado
- 01/06/2026 www.interior.gob.es La Policía Nacional detiene a una persona por la filtración masiva de datos personales de miembros de instituciones sensibles del Estado
- 01/06/2026 elpais.com Detenido un menor por la filtración masiva de datos confidenciales de altos cargos de la seguridad del Estado
Incidente de ciberseguridad en una filial de Indra.
A comienzos de julio de 2026, Indra confirmó que había sufrido un incidente de ciberseguridad que afectó a una de sus filiales. Según la información facilitada por la propia compañía, el suceso consistió en un ataque de tipo ransomware detectado por sus sistemas de seguridad, lo que motivó la activación inmediata de los protocolos internos de respuesta ante incidentes.
Indra explicó que el incidente afectó únicamente a una de sus filiales y que no se produjo una propagación al resto de sociedades del grupo. La compañía señaló que su equipo de respuesta ante incidentes de seguridad (CSIRT) activó de forma inmediata las medidas de contención y análisis previstas para este tipo de situaciones. Asimismo, informó de que la prestación de sus servicios continuó desarrollándose con normalidad y que la seguridad de las operaciones no se vio comprometida. Paralelamente, la empresa puso en marcha una investigación para esclarecer las circunstancias del ataque y reforzó las medidas de ciberseguridad con el objetivo de prevenir posibles incidentes similares.
La empresa ha confirmado que continuaba investigando el origen y el alcance del incidente como parte de sus procedimientos internos de respuesta. Hasta el momento de su última comunicación pública, Indra sigue sosteniendo que el impacto del ciberataque es mínimo, que la actividad de la compañía se desarrollaba con normalidad y que no existen cambios en la valoración oficial del estado del incidente.
- 01/07/2026 cincodias.elpais.com Indra sufre un ciberataque pero “garantiza la seguridad y la continuidad de sus servicios”
- 01/07/2026 www.europapress.es Indra "garantiza la seguridad y la continuidad de sus servicios" tras sufrir un ciberataque
- 01/07/2026 www.servimedia.es Indra registra un ciberataque en una de sus filiales
Incidente de ciberseguridad con acceso no autorizado a datos de clientes de ElParking
El incidente de ciberseguridad tuvo lugar el 14 de junio de 2026, fecha en la que ElParking, servicio integrado en el Grupo Mutua Madrileña, detectaron un acceso no autorizado a determinados datos personales de sus clientes. Según la información comunicada por la compañía, sus sistemas de seguridad identificaron la intrusión durante ese mismo día y activaron de forma inmediata los protocolos de respuesta para contener el incidente. El suceso afectó a la infraestructura que presta servicio a la aplicación ElParking, utilizada para la gestión de estacionamientos y otros servicios de movilidad. Desde el primer momento, la empresa informó de que el objetivo principal fue limitar el alcance del acceso no autorizado y preservar la continuidad de sus servicios mientras se analizaba el incidente.
Como consecuencia del acceso no autorizado, quedaron expuestos determinados datos básicos de identificación y contacto de los usuarios, entre ellos el nombre, la dirección de correo electrónico, el número de teléfono, la matrícula del vehículo y el DNI cuando estos habían sido facilitados por los clientes. La compañía indicó que, tras las verificaciones realizadas, las contraseñas de acceso a la aplicación y los datos relativos a los medios de pago no se vieron comprometidos. Asimismo, comunicó que el acceso fue contenido y bloqueado de forma inmediata, reforzó la monitorización de sus sistemas y notificó el incidente a las autoridades competentes, incluida la Agencia Española de Protección de Datos, conforme a la normativa vigente. Además, recomendó a los clientes permanecer atentos ante posibles comunicaciones sospechosas o intentos de fraude que pudieran utilizar la información expuesta.
En el momento de las últimas comunicaciones oficiales, la compañía manifestó que no tenía constancia de un uso indebido de los datos personales afectados y que la aplicación continuaba prestando servicio con total normalidad. MutuaMás y ElParking señalaron que el incidente permanecía bajo seguimiento mediante el refuerzo de las medidas de vigilancia y seguridad implantadas tras su detección. La empresa mantuvo abiertas las vías de atención para resolver las dudas de los clientes y reiteró su compromiso de informar sobre cualquier novedad relevante relacionada con el incidente.
- 16/06/2026 informacion.grupomutua.es Comunicado de la Mutua Madrileña
- 23/06/2026 escudodigital.com Mutua Madrileña comunica a sus clientes una brecha de datos en su app de parking nueve días después de conocer el incidente
- 23/06/2026 adslzone.net Filtración masiva de datos en MutuaMás: la compañía avisa de urgencia tras sufrir un preocupante hackeo
- 24/06/2026 abc.es 'ElParking', la app de MutuaMás, sufre una brecha de datos de sus clientes
- 24/06/2026 bandaancha.eu Filtración de datos de la app MutuaMás de Mutua Madrileña
Investigación de una posible filtración de datos relacionados con Hogami de Leroy Merlin
A finales de junio de 2026, Leroy Merlin España comunicó que estaba investigando un incidente de seguridad relacionado con Hogami, su plataforma de servicios de instalación, mantenimiento y reforma. La información disponible sitúa el suceso en torno al 30 de junio de 2026, momento en el que la compañía activó sus procedimientos internos tras detectar la posible exposición de datos de clientes. El caso se enmarca en un incidente de ciberseguridad reciente cuya existencia fue reconocida por la empresa en el contexto de sus actuaciones de contención y análisis.
Según la información difundida, la posible filtración habría afectado a determinados registros de clientes vinculados a Hogami, incluyendo datos identificativos y de contacto como nombre y apellidos, correo electrónico, número de teléfono, DNI y dirección postal, además de algunos identificadores técnicos. La empresa indicó que no se vieron comprometidas contraseñas, credenciales de acceso ni datos bancarios o de pago. Tras detectar el incidente, Leroy Merlin España puso en marcha sus protocolos de seguridad y protección de datos, aplicó medidas de contención, refuerzo y monitorización, informó a las personas afectadas a través de sus canales oficiales y trasladó el caso a las autoridades competentes.
Actualmente, la situación sigue descrita públicamente como una investigación en curso sobre una posible filtración de datos. La posición comunicada por la empresa se centra en que el incidente ha sido identificado, que ya se han activado medidas de respuesta y que la notificación a afectados y autoridades ya se ha realizado.
- 25/06/2026 darkwebinformer.com Leroy Merlin Spain Customer Database of Nearly 55,000 Records Allegedly Leaked
- 26/06/2026 www.hendryadrian.com Leroy Merlin Spain Customer Database of Nearly 55,000 Records Allegedly Leaked
- 30/06/2026 ciberseguretat.gencat.cat Un incidente de seguridad en la plataforma Hogami, de Leroy Merlin, expone información personal de los clientes
Vulnerabilidad en iPhone con procesadores A12 y A13
En junio de 2026 se hizo público un hallazgo de ciberseguridad que afecta a determinados modelos de iPhone equipados con los procesadores A12 y A13. El suceso se produjo cuando los investigadores de la empresa Paradigm Shift identificaron y divulgaron una vulnerabilidad localizada en el BootROM o SecureROM de estos chips, un componente que forma parte de la cadena de arranque del dispositivo. Antes de la publicación de los detalles técnicos, los investigadores notificaron el descubrimiento al equipo de seguridad de Apple siguiendo el procedimiento habitual de divulgación responsable. La vulnerabilidad fue presentada como un fallo de hardware, es decir, una característica inherente al diseño del chip y no un problema introducido por una versión concreta del sistema operativo. Debido a esta naturaleza, el incidente se enmarca en una vulnerabilidad de bajo nivel cuya existencia se confirmó tras la publicación del informe técnico por parte de los investigadores.
La investigación describe un exploit denominado usbliter8, que permite aprovechar la vulnerabilidad para comprometer la cadena de arranque de los dispositivos afectados bajo determinadas condiciones. Según el informe técnico, el ataque requiere disponer de acceso físico al iPhone, conectarlo mediante USB y ponerlo en modo DFU, por lo que no puede explotarse de forma remota a través de Internet. Los dispositivos afectados corresponden a modelos con procesadores A12 y A13, mientras que las generaciones posteriores incorporan un diseño de hardware diferente que no presenta este problema concreto. Al tratarse de un fallo residente en el BootROM, Apple no ha anunciado una actualización de software para corregirlo, ya que este tipo de componente no puede modificarse mediante una actualización de iOS. La compañía ya había introducido cambios de hardware en generaciones posteriores de sus procesadores para evitar esta vulnerabilidad.
En la actualidad, el estado actual del suceso es el de una vulnerabilidad conocida, documentada y divulgada públicamente, cuya existencia ha sido reconocida mediante la notificación previa al fabricante y cuya mitigación se basa en las mejoras de hardware implementadas en las generaciones más recientes de dispositivos.
- 23/06/2026 www.europapress.es Algunos iPhone tienen una vulnerabilidad que no puede corregirse y que da pie a su hackeo
- 23/06/2026 www.abc.es Detectan una vulnerabilidad irreparable en los iPhone que permite su hackeo
- 23/06/2026 www.menorca.info Algunos iPhone tienen una vulnerabilidad que no puede corregirse y que da pie a su hackeo
Operación Endgame interrumpe las redes de malware de Amadey, StealC y SocGholish
A finales de junio de 2026 se anunció una nueva fase de la Operación Endgame, una iniciativa internacional dirigida a desmantelar infraestructuras utilizadas por grupos de ciberdelincuencia para distribuir malware. La actuación se centró en las redes asociadas a las familias de malware Amadey, StealC y SocGholish, ampliamente empleadas para el robo de credenciales, la distribución de otras amenazas y el acceso inicial a sistemas comprometidos. La operación fue coordinada por Europol junto con autoridades policiales y judiciales de varios países, entre ellos Alemania, Países Bajos, Dinamarca, Reino Unido, Estados Unidos y Canadá, con la colaboración de diversas empresas del sector de la ciberseguridad. El objetivo principal fue interrumpir la infraestructura técnica que permitía el funcionamiento y la propagación de estas campañas maliciosas.
Durante la operación, las autoridades ejecutaron acciones coordinadas para desmantelar la infraestructura empleada por los operadores de Amadey y StealC, lo que incluyó la intervención de cientos de servidores y dominios utilizados como centros de mando y control. Según la información facilitada por Europol, también se recuperaron aproximadamente 27 millones de credenciales robadas y se inmovilizaron activos en criptomonedas vinculados a la actividad delictiva. Los principales afectados por estas campañas fueron usuarios y organizaciones cuyas credenciales o sistemas habían sido comprometidos por el malware, así como las infraestructuras criminales utilizadas por los responsables de su operación. Las fuerzas de seguridad internacionales, en colaboración con empresas especializadas en ciberseguridad, coordinaron la identificación, incautación y desactivación de los recursos empleados para mantener activas estas amenazas.
Según los datos de Europol y el resto de cuerpos policiales implicados, el golpe a las infraestructuras de Amadey, StealC y SocGholish interviniendo sus servidores y dominios ha frenado de forma temporal la actividad de estas redes de malware. Más allá de este bloqueo, la operación logró recuperar un volumen importante de credenciales robadas y congelar fondos vinculados a las actividades ilícitas. A pesar del éxito de estas primeras acciones dentro de la Operación Endgame, las autoridades dejaron claro en sus comunicados que el despliegue internacional contra el cibercrimen sigue en marcha; la investigación continúa totalmente abierta y la cooperación entre países se mantendrá activa para localizar nuevos servidores e identificar a los responsables.
Entre los afectados figuran casi 9.000 equipos comprometidos localizados en España, de los que se obtuvieron más de 535.000 credenciales, así como 70.000 credenciales de los usuarios de 3.000 páginas webs españolas.
INCIBE-CERT, en su labor como CERT Nacional de España para las entidades privadas, colabora activamente notificando estos casos dentro de su ámbito para que los afectados puedan desinfectar sus equipos y cambiar todas sus credenciales.
- 19/06/2026 thehackernews.com Operation Endgame Disrupts SocGholish Servers, Cleans 14,971 WordPress Sites
- 24/06/2026 www.operation-endgame.com Global cyber strike disrupts SocGholish, Amadey, and StealC malware networks
- 24/06/2026 www.europol.europa.eu Global cyber strike disrupts SocGholish, Amadey, and StealC malware networks
- 24/06/2026 arstechnica.com One-two punch delivered in global operation disrupts cybercrime “assembly line”
- 24/06/2026 www.microsoft.com StealC and Amadey: Breaking down infostealers and the cybercrime services that deliver them
- 24/06/2026 therecord.media Three ‘cybercrime as a service’ operations undercut by Microsoft, law enforcement
- 24/06/2026 www.theregister.com Microsoft uses AI to link two malware operations in racketeering suit
- 24/06/2026 cyberscoop.com In a first, a court takedown goes after two cybercrime tools at once
- 24/06/2026 www.bleepingcomputer.com Amadey, StealC malware operations disrupted in Operation Endgame action
Evaluación de vulnerabilidades en sistemas clasificados de Estados Unidos mediante inteligencia artificial
Durante la segunda quincena de junio de 2026, en el marco de un ejercicio autorizado de evaluación de ciberseguridad llevado a cabo por organismos del Gobierno de Estados Unidos, trascendió que el modelo de inteligencia artificial Mythos fue utilizado para analizar la seguridad de sistemas clasificados. El ejercicio tenía como finalidad identificar vulnerabilidades de forma controlada y medir la capacidad de una IA avanzada para apoyar tareas de auditoría de seguridad.
Mythos habría localizado vulnerabilidades en sistemas clasificados durante un ejercicio de red teaming autorizado, realizando esta tarea en un plazo de pocas horas. El objetivo del ejercicio era evaluar la eficacia de herramientas de inteligencia artificial para detectar debilidades de seguridad antes de que pudieran ser explotadas por actores maliciosos. No existen evidencias públicas de que los sistemas clasificados fueran comprometidos ni de que se produjera una filtración de información sensible como consecuencia de estas pruebas. Tampoco consta que la NSA informara de una brecha de seguridad derivada del ejercicio.
La información disponible mantiene que las pruebas se desarrollaron en un entorno autorizado con fines de evaluación de capacidades y detección de vulnerabilidades. En consecuencia, no se ha informado oficialmente de sistemas afectados por un ataque, de datos comprometidos ni de una investigación sobre una brecha de seguridad, permaneciendo el episodio descrito públicamente como una actividad de evaluación y fortalecimiento de la seguridad.
- 21/06/2026 ecosistemastartup.com NSA: IA Mythos vulneró sistemas clasificados en horas
- 24/06/2026 es.euronews.com Una IA de Anthropic detecta vulnerabilidades en sistemas clasificados de EE.UU. en cuestión de horas
Detección y corrección de la vulnerabilidad CVE-2026-8713 en el complemento Avada Builder para WordPress
A mediados de mayo, se identificó y procesó una vulnerabilidad crítica que comprometía la integridad de la infraestructura de los sitios web que utilizaban una herramienta de diseño específica dentro de la plataforma de gestión de contenidos WordPress. El comunicado oficial del suceso fue publicado a través del boletín de seguridad de la firma Wordfence el 18 de junio de 2026 detallando los pormenores del hallazgo una vez mitigado el riesgo inicial.
El incidente consistió en el descubrimiento de una vulnerabilidad de severidad crítica, catalogada como CVE-2026-8713 con una puntuación CVSS de 9.1, que afectaba al complemento Avada (Fusion) Builder en todas sus versiones hasta la 3.15.3, impactando potencialmente a más de un millón de instalaciones activas en todo el mundo. El fallo radicaba en una validación insuficiente de las rutas de archivos en la función interna encargada de la limpieza periódica de las entradas de formularios almacenadas en la base de datos, lo que permitía a atacantes no autenticados realizar la eliminación de archivos arbitrarios mediante técnicas de salto de directorio (path traversal). Al enviar parámetros manipulados a través de un formulario público, un atacante podía borrar archivos esenciales del servidor como "wp-config.php", forzando a WordPress a entrar en su estado de instalación inicial y permitiendo a un tercero tomar el control administrativo del sitio. Ante este escenario, la empresa desarrolladora reaccionó implementando y distribuyendo con rapidez la versión 3.15.4 del complemento para solventar por completo este fallo de seguridad.
Actualmente, la empresa de seguridad Wordfence ha confirmado que las reglas de su cortafuegos web están configuradas de forma activa para detectar y bloquear cualquier intento de explotación que intente utilizar el salto de directorio en los datos de los formularios de Avada. Las recomendaciones oficiales emitidas por los desarrolladores indican de manera taxativa que los administradores de sistemas que utilicen este complemento deben aplicar de forma inmediata la actualización a la versión 3.15.4 para mitigar cualquier vector de riesgo persistente en sus entornos de producción.
- 18/06/2026 wordfence.com Critical Unauthenticated Arbitrary File Deletion Vulnerability Patched in Avada Builder WordPress Plugin
- 19/06/2026 gbhackers.com Critical WordPress Plugin Bug Could Allow File Deletion Attacks on 1 Million Sites
- 12/05/2026 wpscan.com Avada Builder < 3.15.2 - Unauthenticated SQL Injection via 'product_order' Parameter
Exposición de credenciales en dispositivos Fortinet asociada a la explotación de SSL-VPN
Recientemente, se ha publicado la existencia de un extenso listado de credenciales vinculado a dispositivos Fortinet, especialmente en FortiGate y entornos SSL-VPN expuestos a Internet. A esta secuencia de sucesos se le ha denominado FortiBleed.
FortiBleed se podría vincular, en su origen, a la explotación de vulnerabilidades, como CVE-2023-27997 en FortiOS y FortiProxy SSL-VPN, corregida por Fortinet en junio de 2023. Esta vulnerabilidad afectaba al componente SSL-VPN y podía permitir la ejecución remota de comandos.
En junio de 2026 se ha descrito la circulación de un conjunto de credenciales asociadas a decenas de miles de dispositivos Fortinet accesibles desde Internet, incluidos portales VPN y firewalls utilizados por organizaciones de múltiples sectores.
Los afectados mencionados en esas coberturas son empresas y entidades cuyas credenciales habrían quedado expuestas, aunque la información observada parecía proceder de incidentes antiguos y de campañas de fuerza bruta, y no de una nueva vulnerabilidad.
Las informaciones apuntan a usuarios y organizaciones que mantenían expuestos a Internet dispositivos Fortinet con SSL-VPN que en un momento dado eran vulnerables o tenían credenciales débiles, lo que habría permitido accesos no autorizados, el robo de configuraciones, credenciales y la posterior circulación de credenciales asociadas a esos equipos, así como la instalación de puertas traseras. Si no se aplicaron las actualizaciones a los sistemas publicadas por Fortinet, rotando después contraseñas, revisando los registros de acceso y reforzando la autenticación con mecanismos multifactor, pueden seguir siendo vulnerables a través de las credenciales obtenidas en su momento.
Cabe destacar que el robo de credenciales se produjo en distintos momentos, y no todas las credenciales disponibles en el listado son válidas en el momento actual (por ejemplo, porque se haya cambiado después del robo de la misma), aunque desgraciadamente la mayoría de ellas parecen estar activas.
No obstante, hay que recordar que no es suficiente con cambiar las credenciales del listado, dado que también es crucial asegurar tanto que el firmware se encuentre actualizado como la inexistencia de puertas traseras. Por otro lado, existe la posibilidad de que se comprometieran asimismo credenciales de usuarios que utilizaran el dispositivo en el período de compromiso. Tanto de los propios dispositivos como del tráfico enrutado a través de los mismos, ya que los actores instalaban sistemas para el análisis de tráfico obteniendo en múltiples protocolos contraseñas y hashes para romper por fuerza bruta mediante el uso de GPU. También se han documentado casos de posteriores movimientos laterales a sistemas internos.
Las principales recomendaciones para las organizaciones listadas serían:
- Cambiar todas las credenciales administrativas y de VPN de FortiGate.
- Forzar autenticación multifactor en todas las interfaces de acceso remoto.
- Asegurarse que las inferfaces de gestión no se encuentren expuestas en Internet.
- Revisar los registros de gateway y autenticación en busca de actividad sospechosa.
- 12/06/2023 fortinet.com Analysis of CVE-2023-27997 and Clarifications on Volt Typhoon Campaign
- 12/06/2023 fortiguard.com Heap buffer overflow in sslvpn pre-authentication
- 13/06/2023 watchtowr.com Xortigate, or CVE-2023-27997 - The Rumoured RCE That Was
- 09/02/2024 incibe.es [Actualización 14/04/2025] Múltiples vulnerabilidades en FortiOS de Fortinet
- 17/06/2026 techcrunch.com Cybercriminals allegedly hacked tens of thousands of Fortinet firewalls used by major companies all over the world
- 18/06/2026 bleepingcomputer.com FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.
- 18/06/2026 itpro.com Passwords nicked for nearly 74,000 Fortinet devices
- 21/06/2026 socradar.io Dismantling FortiBleed
- 21/06/2026 socradar.io SOCRadar FortiBleed: Fortinet Firewalls Compromised
Sanción de la Comisión Europea a Temu por incumplimientos del Reglamento de Servicios Digitales
La Comisión Europea anunció a finales de mayo de 2026 la imposición de una multa de 200 millones de euros a Temu por incumplimientos del Reglamento de Servicios Digitales (Digital Services Act, DSA). El caso se centra en la presencia y comercialización de productos ilegales o inseguros dentro del mercado digital de Temu, una cuestión que la Comisión consideró suficientemente relevante como para abrir un procedimiento formal. La actuación se enmarca en los esfuerzos de la Unión Europea por reforzar la protección de los consumidores y aumentar la responsabilidad de las plataformas digitales que operan en el mercado comunitario.
La decisión se basa en que Temu no habría evaluado adecuadamente los riesgos asociados a la venta de productos ilegales o potencialmente peligrosos a través de su plataforma. La Comisión Europea concluyó que existía una probabilidad significativa de que los consumidores europeos encontraran artículos que no cumplían los requisitos legales o de seguridad establecidos en la Unión Europea. Los principales afectados por esta situación fueron los usuarios y consumidores que adquieren productos a través de la plataforma, al verse expuestos a mercancías que podrían no ajustarse a la normativa vigente. Como consecuencia de estas conclusiones, la Comisión impuso una sanción económica de 200 millones de euros. Además, la empresa deberá presentar y aplicar medidas correctoras destinadas a reforzar sus sistemas de gestión de riesgos, supervisión y control de los productos comercializados, con el objetivo de adecuar su funcionamiento a las obligaciones establecidas por la DSA.
En la actualidad, el procedimiento se encuentra en una fase de cumplimiento de las medidas exigidas por las autoridades europeas. La Comisión Europea ha mantenido vigente la obligación de que Temu adopte acciones correctivas para subsanar las deficiencias identificadas durante la investigación. La empresa ha manifestado públicamente su desacuerdo con algunos aspectos de la decisión, aunque la sanción y los requerimientos regulatorios continúan siendo efectivos.
- 06/04/2026 thecyberwire.com EU fines Temu 200 million Euros for breaching the DSA.
- 28/05/2026 huffingtonpost.es "Un cliente de incógnito": así encontró la UE pruebas para multar con 200 millones a Temu por no evitar la venta de "productos ilegales
- 28/05/2026 europa.eu Commission fines Temu €200 million for breaching the Digital Services Act
Compromiso de acceso en cuentas de Instagram por una vulnerabilidad en el sistema automatizado de soporte técnico de Meta
Desde el 17 de abril hasta el 31 de mayo Instagram sufrió un incidente de ciberseguridad. Durante ese periodo, la compañía logró detectar la anomalía de manera oficial. Este suceso se originó debido a la explotación activa de una vulnerabilidad crítica presente en uno de los sistemas internos automatizados que la empresa utiliza para la gestión de usuarios. Durante este intervalo de tiempo, diversos actores maliciosos aprovecharon un fallo de validación en los flujos de trabajo de soporte técnico para comprometer de forma masiva y sistemática el acceso a miles de perfiles personales dentro de la red social.
La vulnerabilidad se debía a un error de código en la herramienta de soporte asistida por inteligencia artificial conocida como "High Touch Support" (HTS), la cual permitía a los ciberdelincuentes solicitar enlaces de restablecimiento de contraseña hacia correos electrónicos externos no asociados originalmente con las cuentas objetivo, facilitando el secuestro de aquellos perfiles que carecían de la autenticación de doble factor (2FA). Según los datos oficiales proporcionados por Meta, un total de 20,225 usuarios de Instagram se vieron afectados globalmente por esta vulnerabilidad, comprometiéndose información confidencial como mensajes directos, datos de contacto, fechas de nacimiento y publicaciones privadas. Como respuesta inmediata tras el descubrimiento del fallo, la empresa procedió a desactivar por completo la herramienta HTS, invalidó todos los enlaces de restablecimiento generados de forma fraudulenta e implementó un punto de control de seguridad obligatorio para forzar a las víctimas a reautenticarse y cambiar sus contraseñas.
En la actualidad, Meta ha declarado oficialmente que el problema técnico de seguridad ha sido resuelto con éxito y que todas las cuentas de Instagram que resultaron afectadas ya se encuentran debidamente aseguradas para evitar cualquier acceso no autorizado continuado. Asimismo, la compañía ha confirmado de manera formal que la herramienta de recuperación asistida por inteligencia artificial permanecerá inactiva hasta que se corrija definitivamente la verificación de autenticación en el punto de entrada de recuperación de cuentas. Por último, la dirección de la empresa ha anunciado que se está llevando a cabo una revisión exhaustiva y completa de todos los flujos de recuperación de cuentas similares a lo largo de todas las plataformas del grupo Meta con el objetivo explícito de identificar y remediar preventivamente cualquier otro problema potencial de la misma naturaleza.
- 01/06/2026 krebsonsecurity.com Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts
- 08/06/2026 securityweek.com Data BreachesMeta Says 20,000 Instagram Accounts Hacked via AI Tool Abuse
- 08/06/2026 helpnetsecurity.com Hackers used Meta’s AI support system to hijack over 20,000 Instagram accounts
- 08/06/2026 siliconrepublic.com More than 20,000 Instagram accounts hacked using Meta AI bug
- 08/06/2026 bleepingcomputer.com Over 20,000 Instagram accounts stolen in Meta AI support hack
Ciberataque a los sistemas informáticos internos de Transporte Metropolitano de Los Ángeles
Durante la segunda quincena de marzo de 2026, la Autoridad de Transporte Metropolitano del Condado de Los Ángeles (LACMTA), comúnmente conocida como LA Metro, detectó una actividad no autorizada en parte de su infraestructura tecnológica interna. El incidente fue identificado por los equipos de seguridad de la organización el 16 de marzo, momento en el que se activaron los protocolos de respuesta para contener el acceso indebido. Aunque la investigación continuó durante las semanas posteriores, la organización confirmó posteriormente que había sido víctima de un ciberataque que afectó a diversos sistemas administrativos. Desde el inicio del incidente, LA Metro señaló que los servicios esenciales de transporte ferroviario y de autobuses continuaron operando con normalidad y sin interrupciones para los usuarios.
El ataque afectó principalmente a sistemas internos utilizados para tareas administrativas y de gestión. Como medida de contención, LA Metro restringió de forma preventiva el acceso de los empleados a numerosos sistemas corporativos mientras se analizaba el alcance de la intrusión y se verificaba la integridad de los servidores afectados. Durante este proceso se registraron incidencias en algunos servicios tecnológicos de apoyo, como paneles informativos y determinadas funcionalidades relacionadas con la gestión operativa, aunque el transporte público continuó funcionando. Semanas después, un grupo denominado Ababil of Minab reivindicó la autoría del ataque y afirmó haber destruido grandes volúmenes de datos y exfiltrado información.
Referencias- 26/05/2026 cybersecuritydive.com Iranian government, not hacktivist group, breached LA Metro system, security firm says
- 27/05/2026 securityweek.com LA Metro Cyberattack Linked to Iranian State-Sponsored Hackers
- 27/05/2026 securityaffairs.com The LA Metro Attack Wasn’t Hacktivism. It Was a State Operation With a Costume On.
Investigación sobre una campaña de phishing dirigida a empleados de la NASA y otras organizaciones estadounidenses
La investigación divulgada por la NASA se refiere a una campaña de spear phishing llevada a cabo entre 2017 y 2021, en la que un ciudadano chino identificado como Song Wu habría utilizado identidades falsas. Según la información oficial, los mensajes fraudulentos se hacían pasar por comunicaciones legítimas de investigadores o contactos conocidos de las víctimas con el objetivo de generar confianza y obtener acceso a software, código fuente y otra información técnica restringida.
De acuerdo con los detalles publicados por la Oficina del Inspector General de la NASA, algunas de las víctimas compartieron software o documentación técnica creyendo que estaban colaborando con investigadores legítimos, cuando en realidad estaban interactuando con los responsables de la campaña. La investigación determinó que los intentos de obtención de información afectaron a empleados de la NASA, miembros de otras agencias gubernamentales estadounidenses, universidades y compañías privadas relacionadas con la industria aeroespacial y de defensa. Como respuesta, la Oficina del Inspector General de la NASA colaboró con otras agencias federales en la investigación del caso, lo que contribuyó a la presentación de cargos judiciales contra Song Wu por parte del Departamento de Justicia de Estados Unidos.
En la actualidad, el caso se encuentra en una fase judicial y de seguimiento por parte de las autoridades estadounidenses. La NASA no ha informado públicamente de una intrusión en sus sistemas ni de un incidente técnico que comprometiera directamente su infraestructura, sino que ha centrado sus comunicaciones en la investigación de una campaña de engaño dirigida contra personas vinculadas a la organización y a otros sectores estratégicos. La investigación permitió identificar al presunto responsable y respaldar las actuaciones judiciales emprendidas por el Departamento de Justicia.
- 24/04/2026 thehackernews.com NASA Employees Duped in Chinese Phishing Scheme Targeting U.S. Defense Software
- 27/04/2026 techradar.com ‘This was not an isolated incident’: Chinese national exposed by NASA investigation in serial defense software theft phishing campaign that lasted years
- 28/04/2026 escudodigital.com La NASA destapa una trama de phishing china para robar software militar durante años
- 19/05/2026 blog.segu-info.com.ar Empleados de la NASA víctimas de una estafa china de phishing dirigida a software de defensa
Incidente de seguridad en la plataforma de formación online de Matferline
Un incidente de ciberseguridad afectó a la plataforma de formación online de la empresa Matferline, proveedor tecnológico utilizado por numerosas autoescuelas en España. Según la información difundida sobre el caso, el acceso no autorizado a sus sistemas habría permitido la obtención de datos pertenecientes a alumnos registrados en la plataforma. El suceso salió a la luz durante el mes de mayo de 2026, cuando comenzaron a conocerse detalles sobre la posible exposición de información personal almacenada por la compañía. La magnitud del incidente llamó la atención debido al elevado número de registros presuntamente comprometidos y a la amplia implantación del servicio entre centros de formación vial.
Los atacantes habrían accedido a una base de datos que contenía información de alumnos vinculados a las autoescuelas que utilizan los servicios de Matferline. Los principales afectados serían los alumnos cuyos datos estaban almacenados en los sistemas comprometidos, así como las autoescuelas que emplean la infraestructura tecnológica de la empresa.
En cuanto a la situación actual, la información pública disponible no permite confirmar nuevos detalles sobre la evolución de la investigación ni sobre el alcance definitivo de la brecha. Por ello, el estado conocido del suceso continúa limitado a la información difundida inicialmente sobre el acceso no autorizado a los datos.
- 18/05/2026 www.adslzone.net Filtración histórica en las autoescuelas: roban los datos de 800.000 alumnos tras el hackeo a un conocido proveedor
- 22/05/2026 aepd.es Notificaciones de brechas de datos personales a la AEPD
- 02/06/2026 adslzone.net Actualiza tu móvil Android cuanto antes: Google corrige 124 fallos y uno de ellos se está usando en ataques reales
