incibeb

Subscribe to canal de noticias incibeb
Actualizado: hace 2 horas 29 mins

Incidente de ciberseguridad en una filial de Indra.

Jue, 16/07/2026 - 10:36
Incidente de ciberseguridad en una filial de Indra. 16/07/2026 Jue, 16/07/2026 - 10:36

A comienzos de julio de 2026, Indra confirmó que había sufrido un incidente de ciberseguridad que afectó a una de sus filiales. Según la información facilitada por la propia compañía, el suceso consistió en un ataque de tipo ransomware detectado por sus sistemas de seguridad, lo que motivó la activación inmediata de los protocolos internos de respuesta ante incidentes. 
Indra explicó que el incidente afectó únicamente a una de sus filiales y que no se produjo una propagación al resto de sociedades del grupo. La compañía señaló que su equipo de respuesta ante incidentes de seguridad (CSIRT) activó de forma inmediata las medidas de contención y análisis previstas para este tipo de situaciones. Asimismo, informó de que la prestación de sus servicios continuó desarrollándose con normalidad y que la seguridad de las operaciones no se vio comprometida. Paralelamente, la empresa puso en marcha una investigación para esclarecer las circunstancias del ataque y reforzó las medidas de ciberseguridad con el objetivo de prevenir posibles incidentes similares.
La empresa ha confirmado que continuaba investigando el origen y el alcance del incidente como parte de sus procedimientos internos de respuesta. Hasta el momento de su última comunicación pública, Indra sigue sosteniendo que el impacto del ciberataque es mínimo, que la actividad de la compañía se desarrollaba con normalidad y que no existen cambios en la valoración oficial del estado del incidente.
 

Referencias Etiquetas
Categorías: Noticias

Incidente de ciberseguridad con acceso no autorizado a datos de clientes de ElParking

Mar, 14/07/2026 - 11:54
Incidente de ciberseguridad con acceso no autorizado a datos de clientes de ElParking 14/07/2026 Mar, 14/07/2026 - 11:54

El incidente de ciberseguridad tuvo lugar el 14 de junio de 2026, fecha en la que ElParking, servicio integrado en el Grupo Mutua Madrileña, detectaron un acceso no autorizado a determinados datos personales de sus clientes. Según la información comunicada por la compañía, sus sistemas de seguridad identificaron la intrusión durante ese mismo día y activaron de forma inmediata los protocolos de respuesta para contener el incidente. El suceso afectó a la infraestructura que presta servicio a la aplicación ElParking, utilizada para la gestión de estacionamientos y otros servicios de movilidad. Desde el primer momento, la empresa informó de que el objetivo principal fue limitar el alcance del acceso no autorizado y preservar la continuidad de sus servicios mientras se analizaba el incidente.

Como consecuencia del acceso no autorizado, quedaron expuestos determinados datos básicos de identificación y contacto de los usuarios, entre ellos el nombre, la dirección de correo electrónico, el número de teléfono, la matrícula del vehículo y el DNI cuando estos habían sido facilitados por los clientes. La compañía indicó que, tras las verificaciones realizadas, las contraseñas de acceso a la aplicación y los datos relativos a los medios de pago no se vieron comprometidos. Asimismo, comunicó que el acceso fue contenido y bloqueado de forma inmediata, reforzó la monitorización de sus sistemas y notificó el incidente a las autoridades competentes, incluida la Agencia Española de Protección de Datos, conforme a la normativa vigente. Además, recomendó a los clientes permanecer atentos ante posibles comunicaciones sospechosas o intentos de fraude que pudieran utilizar la información expuesta.

En el momento de las últimas comunicaciones oficiales, la compañía manifestó que no tenía constancia de un uso indebido de los datos personales afectados y que la aplicación continuaba prestando servicio con total normalidad. MutuaMás y ElParking señalaron que el incidente permanecía bajo seguimiento mediante el refuerzo de las medidas de vigilancia y seguridad implantadas tras su detección. La empresa mantuvo abiertas las vías de atención para resolver las dudas de los clientes y reiteró su compromiso de informar sobre cualquier novedad relevante relacionada con el incidente.
 

Referencias Etiquetas
Categorías: Noticias

Investigación de una posible filtración de datos relacionados con Hogami de Leroy Merlin

Jue, 09/07/2026 - 09:36
Investigación de una posible filtración de datos relacionados con Hogami de Leroy Merlin 09/07/2026 Jue, 09/07/2026 - 09:36

A finales de junio de 2026, Leroy Merlin España comunicó que estaba investigando un incidente de seguridad relacionado con Hogami, su plataforma de servicios de instalación, mantenimiento y reforma. La información disponible sitúa el suceso en torno al 30 de junio de 2026, momento en el que la compañía activó sus procedimientos internos tras detectar la posible exposición de datos de clientes. El caso se enmarca en un incidente de ciberseguridad reciente cuya existencia fue reconocida por la empresa en el contexto de sus actuaciones de contención y análisis.

Según la información difundida, la posible filtración habría afectado a determinados registros de clientes vinculados a Hogami, incluyendo datos identificativos y de contacto como nombre y apellidos, correo electrónico, número de teléfono, DNI y dirección postal, además de algunos identificadores técnicos. La empresa indicó que no se vieron comprometidas contraseñas, credenciales de acceso ni datos bancarios o de pago. Tras detectar el incidente, Leroy Merlin España puso en marcha sus protocolos de seguridad y protección de datos, aplicó medidas de contención, refuerzo y monitorización, informó a las personas afectadas a través de sus canales oficiales y trasladó el caso a las autoridades competentes.

Actualmente, la situación sigue descrita públicamente como una investigación en curso sobre una posible filtración de datos. La posición comunicada por la empresa se centra en que el incidente ha sido identificado, que ya se han activado medidas de respuesta y que la notificación a afectados y autoridades ya se ha realizado. 
 

Referencias Etiquetas
Categorías: Noticias

Vulnerabilidad en iPhone con procesadores A12 y A13

Mar, 07/07/2026 - 10:45
Vulnerabilidad en iPhone con procesadores A12 y A13 07/07/2026 Mar, 07/07/2026 - 10:45

En junio de 2026 se hizo público un hallazgo de ciberseguridad que afecta a determinados modelos de iPhone equipados con los procesadores A12 y A13. El suceso se produjo cuando los investigadores de la empresa Paradigm Shift identificaron y divulgaron una vulnerabilidad localizada en el BootROM o SecureROM de estos chips, un componente que forma parte de la cadena de arranque del dispositivo. Antes de la publicación de los detalles técnicos, los investigadores notificaron el descubrimiento al equipo de seguridad de Apple siguiendo el procedimiento habitual de divulgación responsable. La vulnerabilidad fue presentada como un fallo de hardware, es decir, una característica inherente al diseño del chip y no un problema introducido por una versión concreta del sistema operativo. Debido a esta naturaleza, el incidente se enmarca en una vulnerabilidad de bajo nivel cuya existencia se confirmó tras la publicación del informe técnico por parte de los investigadores.

La investigación describe un exploit denominado usbliter8, que permite aprovechar la vulnerabilidad para comprometer la cadena de arranque de los dispositivos afectados bajo determinadas condiciones. Según el informe técnico, el ataque requiere disponer de acceso físico al iPhone, conectarlo mediante USB y ponerlo en modo DFU, por lo que no puede explotarse de forma remota a través de Internet. Los dispositivos afectados corresponden a modelos con procesadores A12 y A13, mientras que las generaciones posteriores incorporan un diseño de hardware diferente que no presenta este problema concreto. Al tratarse de un fallo residente en el BootROM, Apple no ha anunciado una actualización de software para corregirlo, ya que este tipo de componente no puede modificarse mediante una actualización de iOS. La compañía ya había introducido cambios de hardware en generaciones posteriores de sus procesadores para evitar esta vulnerabilidad.

En la actualidad, el estado actual del suceso es el de una vulnerabilidad conocida, documentada y divulgada públicamente, cuya existencia ha sido reconocida mediante la notificación previa al fabricante y cuya mitigación se basa en las mejoras de hardware implementadas en las generaciones más recientes de dispositivos.
 

Referencias Etiquetas
Categorías: Noticias

Operación Endgame interrumpe las redes de malware de Amadey, StealC y SocGholish

Jue, 02/07/2026 - 13:03
Operación Endgame interrumpe las redes de malware de Amadey, StealC y SocGholish 02/07/2026 Jue, 02/07/2026 - 13:03

A finales de junio de 2026 se anunció una nueva fase de la Operación Endgame, una iniciativa internacional dirigida a desmantelar infraestructuras utilizadas por grupos de ciberdelincuencia para distribuir malware. La actuación se centró en las redes asociadas a las familias de malware Amadey, StealC y SocGholish, ampliamente empleadas para el robo de credenciales, la distribución de otras amenazas y el acceso inicial a sistemas comprometidos. La operación fue coordinada por Europol junto con autoridades policiales y judiciales de varios países, entre ellos Alemania, Países Bajos, Dinamarca, Reino Unido, Estados Unidos y Canadá, con la colaboración de diversas empresas del sector de la ciberseguridad. El objetivo principal fue interrumpir la infraestructura técnica que permitía el funcionamiento y la propagación de estas campañas maliciosas.

Durante la operación, las autoridades ejecutaron acciones coordinadas para desmantelar la infraestructura empleada por los operadores de Amadey y StealC, lo que incluyó la intervención de cientos de servidores y dominios utilizados como centros de mando y control. Según la información facilitada por Europol, también se recuperaron aproximadamente 27 millones de credenciales robadas y se inmovilizaron activos en criptomonedas vinculados a la actividad delictiva. Los principales afectados por estas campañas fueron usuarios y organizaciones cuyas credenciales o sistemas habían sido comprometidos por el malware, así como las infraestructuras criminales utilizadas por los responsables de su operación. Las fuerzas de seguridad internacionales, en colaboración con empresas especializadas en ciberseguridad, coordinaron la identificación, incautación y desactivación de los recursos empleados para mantener activas estas amenazas.

Según los datos de Europol y el resto de cuerpos policiales implicados, el golpe a las infraestructuras de Amadey, StealC y SocGholish interviniendo sus servidores y dominios ha frenado de forma temporal la actividad de estas redes de malware. Más allá de este bloqueo, la operación logró recuperar un volumen importante de credenciales robadas y congelar fondos vinculados a las actividades ilícitas. A pesar del éxito de estas primeras acciones dentro de la Operación Endgame, las autoridades dejaron claro en sus comunicados que el despliegue internacional contra el cibercrimen sigue en marcha; la investigación continúa totalmente abierta y la cooperación entre países se mantendrá activa para localizar nuevos servidores e identificar a los responsables.

Entre los afectados figuran casi 9.000 equipos comprometidos localizados en España, de los que se obtuvieron más de 535.000 credenciales, así como 70.000 credenciales de los usuarios de 3.000 páginas webs españolas. 

INCIBE-CERT, en su labor como CERT Nacional de España para las entidades privadas, colabora activamente notificando estos casos dentro de su ámbito para que los afectados puedan desinfectar sus equipos y cambiar todas sus credenciales.
 

Referencias Etiquetas
Categorías: Noticias

Evaluación de vulnerabilidades en sistemas clasificados de Estados Unidos mediante inteligencia artificial

Mar, 30/06/2026 - 13:20
Evaluación de vulnerabilidades en sistemas clasificados de Estados Unidos mediante inteligencia artificial 30/06/2026 Mar, 30/06/2026 - 13:20

Durante la segunda quincena de junio de 2026, en el marco de un ejercicio autorizado de evaluación de ciberseguridad llevado a cabo por organismos del Gobierno de Estados Unidos, trascendió que el modelo de inteligencia artificial Mythos fue utilizado para analizar la seguridad de sistemas clasificados. El ejercicio tenía como finalidad identificar vulnerabilidades de forma controlada y medir la capacidad de una IA avanzada para apoyar tareas de auditoría de seguridad.

Mythos habría localizado vulnerabilidades en sistemas clasificados durante un ejercicio de red teaming autorizado, realizando esta tarea en un plazo de pocas horas. El objetivo del ejercicio era evaluar la eficacia de herramientas de inteligencia artificial para detectar debilidades de seguridad antes de que pudieran ser explotadas por actores maliciosos. No existen evidencias públicas de que los sistemas clasificados fueran comprometidos ni de que se produjera una filtración de información sensible como consecuencia de estas pruebas. Tampoco consta que la NSA informara de una brecha de seguridad derivada del ejercicio. 

La información disponible mantiene que las pruebas se desarrollaron en un entorno autorizado con fines de evaluación de capacidades y detección de vulnerabilidades. En consecuencia, no se ha informado oficialmente de sistemas afectados por un ataque, de datos comprometidos ni de una investigación sobre una brecha de seguridad, permaneciendo el episodio descrito públicamente como una actividad de evaluación y fortalecimiento de la seguridad.
 

Referencias Etiquetas
Categorías: Noticias

Detección y corrección de la vulnerabilidad CVE-2026-8713 en el complemento Avada Builder para WordPress

Jue, 25/06/2026 - 12:02
Detección y corrección de la vulnerabilidad CVE-2026-8713 en el complemento Avada Builder para WordPress 25/06/2026 Jue, 25/06/2026 - 12:02

A mediados de mayo, se identificó y procesó una vulnerabilidad crítica que comprometía la integridad de la infraestructura de los sitios web que utilizaban una herramienta de diseño específica dentro de la plataforma de gestión de contenidos WordPress. El comunicado oficial del suceso fue publicado a través del boletín de seguridad de la firma Wordfence el 18 de junio de 2026 detallando los pormenores del hallazgo una vez mitigado el riesgo inicial.

El incidente consistió en el descubrimiento de una vulnerabilidad de severidad crítica, catalogada como CVE-2026-8713 con una puntuación CVSS de 9.1, que afectaba al complemento Avada (Fusion) Builder en todas sus versiones hasta la 3.15.3, impactando potencialmente a más de un millón de instalaciones activas en todo el mundo. El fallo radicaba en una validación insuficiente de las rutas de archivos en la función interna encargada de la limpieza periódica de las entradas de formularios almacenadas en la base de datos, lo que permitía a atacantes no autenticados realizar la eliminación de archivos arbitrarios mediante técnicas de salto de directorio (path traversal). Al enviar parámetros manipulados a través de un formulario público, un atacante podía borrar archivos esenciales del servidor como "wp-config.php", forzando a WordPress a entrar en su estado de instalación inicial y permitiendo a un tercero tomar el control administrativo del sitio. Ante este escenario, la empresa desarrolladora reaccionó implementando y distribuyendo con rapidez la versión 3.15.4 del complemento para solventar por completo este fallo de seguridad.

Actualmente, la empresa de seguridad Wordfence ha confirmado que las reglas de su cortafuegos web están configuradas de forma activa para detectar y bloquear cualquier intento de explotación que intente utilizar el salto de directorio en los datos de los formularios de Avada. Las recomendaciones oficiales emitidas por los desarrolladores indican de manera taxativa que los administradores de sistemas que utilicen este complemento deben aplicar de forma inmediata la actualización a la versión 3.15.4 para mitigar cualquier vector de riesgo persistente en sus entornos de producción. 
 

Referencias Etiquetas
Categorías: Noticias

Exposición de credenciales en dispositivos Fortinet asociada a la explotación de SSL-VPN

Lun, 22/06/2026 - 12:53
Exposición de credenciales en dispositivos Fortinet asociada a la explotación de SSL-VPN 22/06/2026 Lun, 22/06/2026 - 12:53

Recientemente, se ha publicado la existencia de un extenso listado de credenciales vinculado a dispositivos Fortinet, especialmente en FortiGate y entornos SSL-VPN expuestos a Internet. A esta secuencia de sucesos se le ha denominado FortiBleed.

FortiBleed se podría vincular, en su origen, a la explotación de vulnerabilidades, como CVE-2023-27997 en FortiOS y FortiProxy SSL-VPN, corregida por Fortinet en junio de 2023. Esta vulnerabilidad afectaba al componente SSL-VPN y podía permitir la ejecución remota de comandos.

En junio de 2026 se ha descrito la circulación de un conjunto de credenciales asociadas a decenas de miles de dispositivos Fortinet accesibles desde Internet, incluidos portales VPN y firewalls utilizados por organizaciones de múltiples sectores.
Los afectados mencionados en esas coberturas son empresas y entidades cuyas credenciales habrían quedado expuestas, aunque la información observada parecía proceder de incidentes antiguos y de campañas de fuerza bruta, y no de una nueva vulnerabilidad.

Las informaciones apuntan a usuarios y organizaciones que mantenían expuestos a Internet dispositivos Fortinet con SSL-VPN que en un momento dado eran vulnerables o tenían credenciales débiles, lo que habría permitido accesos no autorizados, el robo de configuraciones, credenciales y la posterior circulación de credenciales asociadas a esos equipos, así como la instalación de puertas traseras. Si no se aplicaron las actualizaciones a los sistemas publicadas por Fortinet, rotando después contraseñas, revisando los registros de acceso y reforzando la autenticación con mecanismos multifactor, pueden seguir siendo vulnerables a través de las credenciales obtenidas en su momento.

Cabe destacar que el robo de credenciales se produjo en distintos momentos, y no todas las credenciales disponibles en el listado son válidas en el momento actual (por ejemplo, porque se haya cambiado después del robo de la misma), aunque desgraciadamente la mayoría de ellas parecen estar activas.

No obstante, hay que recordar que no es suficiente con cambiar las credenciales del listado, dado que también es crucial asegurar tanto que el firmware se encuentre actualizado como la inexistencia de puertas traseras. Por otro lado, existe la posibilidad de que se comprometieran asimismo credenciales de usuarios que utilizaran el dispositivo en el período de compromiso. Tanto de los propios dispositivos como del tráfico enrutado a través de los mismos, ya que los actores instalaban sistemas para el análisis de tráfico obteniendo en múltiples protocolos contraseñas y hashes para romper por fuerza bruta mediante el uso de GPU. También se han documentado casos de posteriores movimientos laterales a sistemas internos.

Las principales recomendaciones para las organizaciones listadas serían:

  • Cambiar todas las credenciales administrativas y de VPN de FortiGate.
  • Forzar autenticación multifactor en todas las interfaces de acceso remoto.
  • Asegurarse que las inferfaces de gestión no se encuentren expuestas en Internet.
  • Revisar los registros de gateway y autenticación en busca de actividad sospechosa.
     
Referencias
Categorías: Noticias

Sanción de la Comisión Europea a Temu por incumplimientos del Reglamento de Servicios Digitales

Jue, 18/06/2026 - 13:33
Sanción de la Comisión Europea a Temu por incumplimientos del Reglamento de Servicios Digitales 18/06/2026 Jue, 18/06/2026 - 13:33

La Comisión Europea anunció a finales de mayo de 2026 la imposición de una multa de 200 millones de euros a Temu por incumplimientos del Reglamento de Servicios Digitales (Digital Services Act, DSA). El caso se centra en la presencia y comercialización de productos ilegales o inseguros dentro del mercado digital de Temu, una cuestión que la Comisión consideró suficientemente relevante como para abrir un procedimiento formal. La actuación se enmarca en los esfuerzos de la Unión Europea por reforzar la protección de los consumidores y aumentar la responsabilidad de las plataformas digitales que operan en el mercado comunitario. 

La decisión se basa en que Temu no habría evaluado adecuadamente los riesgos asociados a la venta de productos ilegales o potencialmente peligrosos a través de su plataforma. La Comisión Europea concluyó que existía una probabilidad significativa de que los consumidores europeos encontraran artículos que no cumplían los requisitos legales o de seguridad establecidos en la Unión Europea. Los principales afectados por esta situación fueron los usuarios y consumidores que adquieren productos a través de la plataforma, al verse expuestos a mercancías que podrían no ajustarse a la normativa vigente. Como consecuencia de estas conclusiones, la Comisión impuso una sanción económica de 200 millones de euros. Además, la empresa deberá presentar y aplicar medidas correctoras destinadas a reforzar sus sistemas de gestión de riesgos, supervisión y control de los productos comercializados, con el objetivo de adecuar su funcionamiento a las obligaciones establecidas por la DSA.

En la actualidad, el procedimiento se encuentra en una fase de cumplimiento de las medidas exigidas por las autoridades europeas. La Comisión Europea ha mantenido vigente la obligación de que Temu adopte acciones correctivas para subsanar las deficiencias identificadas durante la investigación. La empresa ha manifestado públicamente su desacuerdo con algunos aspectos de la decisión, aunque la sanción y los requerimientos regulatorios continúan siendo efectivos. 
 

Referencias Etiquetas
Categorías: Noticias

Compromiso de acceso en cuentas de Instagram por una vulnerabilidad en el sistema automatizado de soporte técnico de Meta

Mar, 16/06/2026 - 12:48
Compromiso de acceso en cuentas de Instagram por una vulnerabilidad en el sistema automatizado de soporte técnico de Meta 16/06/2026 Mar, 16/06/2026 - 12:48

Desde el 17 de abril hasta el 31 de mayo Instagram sufrió un incidente de ciberseguridad. Durante ese periodo, la compañía logró detectar la anomalía de manera oficial. Este suceso se originó debido a la explotación activa de una vulnerabilidad crítica presente en uno de los sistemas internos automatizados que la empresa utiliza para la gestión de usuarios. Durante este intervalo de tiempo, diversos actores maliciosos aprovecharon un fallo de validación en los flujos de trabajo de soporte técnico para comprometer de forma masiva y sistemática el acceso a miles de perfiles personales dentro de la red social.

La vulnerabilidad se debía a un error de código en la herramienta de soporte asistida por inteligencia artificial conocida como "High Touch Support" (HTS), la cual permitía a los ciberdelincuentes solicitar enlaces de restablecimiento de contraseña hacia correos electrónicos externos no asociados originalmente con las cuentas objetivo, facilitando el secuestro de aquellos perfiles que carecían de la autenticación de doble factor (2FA). Según los datos oficiales proporcionados por Meta, un total de 20,225 usuarios de Instagram se vieron afectados globalmente por esta vulnerabilidad, comprometiéndose información confidencial como mensajes directos, datos de contacto, fechas de nacimiento y publicaciones privadas. Como respuesta inmediata tras el descubrimiento del fallo, la empresa procedió a desactivar por completo la herramienta HTS, invalidó todos los enlaces de restablecimiento generados de forma fraudulenta e implementó un punto de control de seguridad obligatorio para forzar a las víctimas a reautenticarse y cambiar sus contraseñas.

En la actualidad, Meta ha declarado oficialmente que el problema técnico de seguridad ha sido resuelto con éxito y que todas las cuentas de Instagram que resultaron afectadas ya se encuentran debidamente aseguradas para evitar cualquier acceso no autorizado continuado. Asimismo, la compañía ha confirmado de manera formal que la herramienta de recuperación asistida por inteligencia artificial permanecerá inactiva hasta que se corrija definitivamente la verificación de autenticación en el punto de entrada de recuperación de cuentas. Por último, la dirección de la empresa ha anunciado que se está llevando a cabo una revisión exhaustiva y completa de todos los flujos de recuperación de cuentas similares a lo largo de todas las plataformas del grupo Meta con el objetivo explícito de identificar y remediar preventivamente cualquier otro problema potencial de la misma naturaleza.
 

Referencias Etiquetas
Categorías: Noticias

Ciberataque a los sistemas informáticos internos de Transporte Metropolitano de Los Ángeles

Jue, 11/06/2026 - 10:33
Ciberataque a los sistemas informáticos internos de Transporte Metropolitano de Los Ángeles 11/06/2026 Jue, 11/06/2026 - 10:33

Durante la segunda quincena de marzo de 2026, la Autoridad de Transporte Metropolitano del Condado de Los Ángeles (LACMTA), comúnmente conocida como LA Metro, detectó una actividad no autorizada en parte de su infraestructura tecnológica interna. El incidente fue identificado por los equipos de seguridad de la organización el 16 de marzo, momento en el que se activaron los protocolos de respuesta para contener el acceso indebido. Aunque la investigación continuó durante las semanas posteriores, la organización confirmó posteriormente que había sido víctima de un ciberataque que afectó a diversos sistemas administrativos. Desde el inicio del incidente, LA Metro señaló que los servicios esenciales de transporte ferroviario y de autobuses continuaron operando con normalidad y sin interrupciones para los usuarios.

El ataque afectó principalmente a sistemas internos utilizados para tareas administrativas y de gestión. Como medida de contención, LA Metro restringió de forma preventiva el acceso de los empleados a numerosos sistemas corporativos mientras se analizaba el alcance de la intrusión y se verificaba la integridad de los servidores afectados. Durante este proceso se registraron incidencias en algunos servicios tecnológicos de apoyo, como paneles informativos y determinadas funcionalidades relacionadas con la gestión operativa, aunque el transporte público continuó funcionando. Semanas después, un grupo denominado Ababil of Minab reivindicó la autoría del ataque y afirmó haber destruido grandes volúmenes de datos y exfiltrado información.

Referencias Etiquetas
Categorías: Noticias

Investigación sobre una campaña de phishing dirigida a empleados de la NASA y otras organizaciones estadounidenses

Mar, 09/06/2026 - 12:32
Investigación sobre una campaña de phishing dirigida a empleados de la NASA y otras organizaciones estadounidenses 09/06/2026 Mar, 09/06/2026 - 12:32

La investigación divulgada por la NASA se refiere a una campaña de spear phishing llevada a cabo entre 2017 y 2021, en la que un ciudadano chino identificado como Song Wu habría utilizado identidades falsas. Según la información oficial, los mensajes fraudulentos se hacían pasar por comunicaciones legítimas de investigadores o contactos conocidos de las víctimas con el objetivo de generar confianza y obtener acceso a software, código fuente y otra información técnica restringida. 
De acuerdo con los detalles publicados por la Oficina del Inspector General de la NASA, algunas de las víctimas compartieron software o documentación técnica creyendo que estaban colaborando con investigadores legítimos, cuando en realidad estaban interactuando con los responsables de la campaña. La investigación determinó que los intentos de obtención de información afectaron a empleados de la NASA, miembros de otras agencias gubernamentales estadounidenses, universidades y compañías privadas relacionadas con la industria aeroespacial y de defensa. Como respuesta, la Oficina del Inspector General de la NASA colaboró con otras agencias federales en la investigación del caso, lo que contribuyó a la presentación de cargos judiciales contra Song Wu por parte del Departamento de Justicia de Estados Unidos.
En la actualidad, el caso se encuentra en una fase judicial y de seguimiento por parte de las autoridades estadounidenses. La NASA no ha informado públicamente de una intrusión en sus sistemas ni de un incidente técnico que comprometiera directamente su infraestructura, sino que ha centrado sus comunicaciones en la investigación de una campaña de engaño dirigida contra personas vinculadas a la organización y a otros sectores estratégicos. La investigación permitió identificar al presunto responsable y respaldar las actuaciones judiciales emprendidas por el Departamento de Justicia. 
 

Referencias Etiquetas
Categorías: Noticias

Incidente de seguridad en la plataforma de formación online de Matferline

Jue, 04/06/2026 - 13:14
Incidente de seguridad en la plataforma de formación online de Matferline 04/06/2026 Jue, 04/06/2026 - 13:14

Un incidente de ciberseguridad afectó a la plataforma de formación online de la empresa Matferline, proveedor tecnológico utilizado por numerosas autoescuelas en España. Según la información difundida sobre el caso, el acceso no autorizado a sus sistemas habría permitido la obtención de datos pertenecientes a alumnos registrados en la plataforma. El suceso salió a la luz durante el mes de mayo de 2026, cuando comenzaron a conocerse detalles sobre la posible exposición de información personal almacenada por la compañía. La magnitud del incidente llamó la atención debido al elevado número de registros presuntamente comprometidos y a la amplia implantación del servicio entre centros de formación vial.
Los atacantes habrían accedido a una base de datos que contenía información de alumnos vinculados a las autoescuelas que utilizan los servicios de Matferline. Los principales afectados serían los alumnos cuyos datos estaban almacenados en los sistemas comprometidos, así como las autoescuelas que emplean la infraestructura tecnológica de la empresa. 
En cuanto a la situación actual, la información pública disponible no permite confirmar nuevos detalles sobre la evolución de la investigación ni sobre el alcance definitivo de la brecha. Por ello, el estado conocido del suceso continúa limitado a la información difundida inicialmente sobre el acceso no autorizado a los datos. 
 

Referencias
Categorías: Noticias

Incidente de acceso no autorizado a datos en NYC Health + Hospitals

Mar, 02/06/2026 - 13:58
Incidente de acceso no autorizado a datos en NYC Health + Hospitals 02/06/2026 Mar, 02/06/2026 - 13:58

Durante el periodo comprendido entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, NYC Health + Hospitals, el mayor sistema público de salud municipal de Estados Unidos, sufrió un incidente de ciberseguridad que permitió a un actor, no autorizado, acceder a determinados sistemas de su red informática y copiar archivos almacenados en ellos. La organización detectó actividad sospechosa el 2 de febrero de 2026, momento en el que inició acciones de contención e investigación. Según la información publicada por la propia entidad, los primeros análisis apuntan a que el acceso pudo producirse como consecuencia de una brecha de seguridad en un proveedor externo, aunque la investigación continuaba abierta en el momento de la notificación oficial.
El incidente afectó potencialmente a pacientes y otras personas cuyos datos estaban almacenados en los sistemas comprometidos. La información expuesta variaba según cada individuo e incluía datos personales, información sanitaria protegida, datos de seguros médicos, información de facturación y pagos, números de identificación oficiales, números de la Seguridad Social y, en algunos casos, datos biométricos como huellas dactilares y huellas palmares. Posteriormente, NYC Health + Hospitals confirmó que la brecha afectaba al menos a 1,8 millones de personas. Como respuesta, la organización aseguró su red, contrató especialistas externos en ciberseguridad para realizar una investigación forense, llevó a cabo revisiones de los archivos afectados, restableció credenciales de acceso comprometidas, reforzó sus sistemas de detección y actualizó determinadas políticas de acceso remoto. Además, habilitó canales de atención e información para las personas potencialmente afectadas.
En cuanto al estado actual del incidente, NYC Health + Hospitals ha indicado que la investigación sobre el alcance completo de la brecha y sobre los datos afectados se encontraba en curso durante las comunicaciones públicas emitidas por la organización. La entidad ha reconocido la exposición de información sensible y ha continuado notificando a los afectados conforme avanzaba el análisis de los sistemas comprometidos. Asimismo, ha mantenido activo un servicio de atención específico para consultas relacionadas con el incidente y ha señalado que actualizará la información disponible si se confirman nuevos datos relevantes. 
 

Referencias Etiquetas
Categorías: Noticias

Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026

Jue, 28/05/2026 - 12:19
Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026 28/05/2026 Jue, 28/05/2026 - 12:19

El evento de ciberseguridad conocido como Pwn2Own Berlín 2026 se llevó a cabo durante varios días consecutivos en el transcurso del año 2026. En esta competencia de piratería ética los participantes tuvieron la oportunidad de poner a prueba la resistencia de diversos sistemas tecnológicos de última generación. A lo largo de las jornadas, los analistas ejecutaron ataques controlados en tiempo real para demostrar fallos de seguridad que hasta ese momento eran completamente desconocidos para el público y para los propios fabricantes de la industria tecnológica.

Durante el transcurso de la competición, los investigadores de seguridad lograron descubrir y explotar con éxito un total de 47 vulnerabilidades 0day, lo que resultó en una entrega acumulada de premios que ascendió a la cifra exacta de 1.298.250 dólares. Entre los afectados se encuentran diversos fabricantes de software, dispositivos de consumo y plataformas tecnológicas cuyos sistemas actualizados fueron comprometidos de manera controlada por los participantes. Ante estos hallazgos, las empresas afectadas recibieron de forma inmediata los informes técnicos detallados con los fallos descubiertos para que puedan comprender la naturaleza del problema. Siguiendo las políticas del evento, las corporaciones involucradas han tomado la medida de iniciar el desarrollo prioritario de parches de seguridad y actualizaciones de firmware para subsanar estas brechas antes de que la información detallada sea liberada al público general.

En la actualidad, el suceso se encuentra en la fase posterior a la clausura, donde los organizadores de la Zero Day Initiative han confirmado formalmente el cierre de las jornadas con la validación de los 47 fallos y la asignación final del presupuesto de recompensas. Por su parte, el estado de la situación según los protocolos establecidos indica que la información detallada de los exploits permanece bajo estricta confidencialidad mientras los equipos de ingeniería de las empresas afectadas trabajan en la verificación y el despliegue de las soluciones definitivas. Los fabricantes involucrados no han reportado incidentes de explotación activa de estas vulnerabilidades en el entorno real, limitándose a confirmar la recepción de los datos y el inicio del proceso formal de remediación. De este modo, el evento concluye operativamente con el compromiso de las marcas de liberar los parches correspondientes dentro del plazo estándar estipulado por la organización.

 

Referencias Etiquetas
Categorías: Noticias

Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales

Mar, 26/05/2026 - 13:37
Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales 26/05/2026 Mar, 26/05/2026 - 13:37

La empresa británica de suministro de agua South Staffordshire Water sufrió un incidente de ciberseguridad cuyo origen se remonta a septiembre de 2020, cuando atacantes lograron acceder a sus sistemas internos mediante una campaña de phishing dirigida a empleados. Según la investigación posterior de la Information Commissioner’s Office (ICO) del Reino Unido, los intrusos permanecieron dentro de la red corporativa durante un largo periodo de tiempo sin ser detectados, aprovechando vulnerabilidades técnicas y sistemas desactualizados. El incidente no fue descubierto hasta julio de 2022, después de que la compañía detectara anomalías en el funcionamiento de sus sistemas informáticos. Posteriormente, se confirmó que los atacantes habían tenido acceso prolongado a información personal y corporativa sensible. 
El ataque comprometió los datos personales de aproximadamente 664.000 personas, entre clientes y empleados de la compañía. Entre la información expuesta se encontraban nombres completos, direcciones, números de teléfono, fechas de nacimiento, datos bancarios y determinada información laboral. Las autoridades británicas indicaron además que parte de esos datos terminaron siendo publicados en Internet por el grupo de ransomware vinculado al ataque. En sus comunicaciones oficiales, la empresa explicó que el incidente afectó principalmente a los sistemas de tecnología de la información corporativa y que el suministro de agua potable no sufrió interrupciones operativas.
En la actualidad, el caso se encuentra cerrado desde el punto de vista regulatorio tras la imposición de una sanción por parte de la ICO. La empresa afectada ha comunicado que colaboró con las autoridades durante todo el proceso de investigación y que implementó medidas adicionales de seguridad tras descubrir el incidente.
 

Referencias Etiquetas
Categorías: Noticias

Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos

Jue, 21/05/2026 - 09:43
Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos 21/05/2026 Jue, 21/05/2026 - 09:43

La brecha de seguridad que afectó a Zara e Inditex se dio a conocer públicamente durante el mes de abril de 2026. El incidente fue relacionado con el grupo de ciberdelincuentes ShinyHunters, conocido internacionalmente por participar en filtraciones masivas de información y campañas de extorsión digital. Las primeras publicaciones aparecieron en medios como Reuters y portales de seguridad informática, donde se explicó que la intrusión no se había producido directamente en los sistemas internos de Zara, sino a través de una plataforma de terceros que almacenaba información relacionada con transacciones y servicios de soporte. Poco después, la propia Inditex confirmó la existencia del incidente y señaló que había activado sus protocolos de respuesta y notificación a las autoridades competentes.
El incidente se centra en la exposición de información perteneciente aproximadamente a 197.000 clientes, cuyos datos habrían sido obtenidos por los atacantes tras comprometer sistemas asociados a un proveedor tecnológico. Entre los datos afectados se encontrarían direcciones de correo electrónico, identificadores de pedidos, historiales de compras y cierta información operativa relacionada con la atención al cliente. Según la información difundida por la empresa y por distintos investigadores de ciberseguridad, no se habrían visto comprometidas contraseñas de acceso ni datos bancarios completos. Tras detectarse la intrusión, Inditex aseguró haber reforzado las medidas de seguridad, limitado los accesos afectados y comenzado una investigación técnica para determinar el alcance real del ataque. Además, la compañía inició procesos de comunicación con las autoridades regulatorias y con los usuarios potencialmente afectados.
Actualmente, el caso continúa siendo objeto de seguimiento por parte de especialistas en ciberseguridad y medios tecnológicos, ya que parte de la información robada habría sido publicada o utilizada como mecanismo de presión por parte de ShinyHunters. Aunque la empresa sostiene que los sistemas críticos y financieros no fueron comprometidos directamente, el incidente ha vuelto a poner en debate la dependencia de grandes compañías respecto a proveedores externos y la necesidad de reforzar los controles de protección de datos.
 

Referencias Etiquetas
Categorías: Noticias

Incidente de seguridad digital en Instructure y su impacto en la plataforma Canvas

Mar, 19/05/2026 - 12:39
Incidente de seguridad digital en Instructure y su impacto en la plataforma Canvas 19/05/2026 Mar, 19/05/2026 - 12:39

A finales de abril y principios de mayo de 2026, el ámbito educativo global se vio afectado por un incidente de seguridad digital que puso en jaque las infraestructuras de aprendizaje en línea. La vulnerabilidad comenzó a ser detectada internamente por la compañía proveedora tecnológica Instructure el 25 de abril. Durante este periodo, coincidente con la época de exámenes finales, la agresión digital paralizó los servicios habituales de miles de campus y generó una alarma internacional ante la exposición masiva de registros confidenciales.
El ciberataque fue perpetrado por el reconocido grupo de extorsión informática ShinyHunters, el cual logró vulnerar los sistemas de producción de Instructure y comprometer la plataforma Canvas. Este, afectó a unas 9.000 escuelas de educación primaria y secundaria junto con prestigiosas universidades a nivel mundial, poniendo en riesgo la información personal e identificativa de más de 200 millones de estudiantes y docentes. Entre los datos sustraídos se incluyeron nombres completos, direcciones de correo electrónico, números de identificación académica y miles de millones de mensajes privados intercambiados dentro del sistema, aunque la empresa aclaró que las contraseñas y la información financiera quedaron a salvo. Ante el secuestro visual de las pantallas de inicio de sesión de Canvas por parte de los atacantes para exigir un rescate económico, las instituciones académicas se vieron obligadas a aplicar cierres forzados de sesión, implementar alternativas de conexión de emergencia y alertar a sus comunidades frente a posibles campañas fraudulentas de suplantación de identidad (phishing). 
En la actualidad, la situación crítica e inmediata de parálisis operativa se encuentra resuelta tras el restablecimiento del servicio y la intervención de agencias federales de seguridad como el FBI. Instructure emitió un comunicado oficial confirmando que lograron un acuerdo con los atacantes antes de que expirara el ultimátum fijado para el 12 de mayo, obteniendo la recuperación de los datos y pruebas digitales verificables sobre la total destrucción de los registros robados por parte de los ciberdelincuentes. 
 

Referencias Etiquetas
Categorías: Noticias

Incidente de seguridad en la agencia nacional de identidad digital de Francia

Jue, 14/05/2026 - 10:13
Incidente de seguridad en la agencia nacional de identidad digital de Francia 14/05/2026 Jue, 14/05/2026 - 10:13

Entre abril y mayo de 2026, las autoridades francesas confirmaron un incidente de ciberseguridad que afectó a millones de ciudadanos. El caso comenzó a conocerse públicamente después de que aparecieran en foros clandestinos bases de datos supuestamente extraídas de los sistemas de France Titres, anteriormente conocida como ANTS, organismo dependiente del Ministerio del Interior francés. Poco después, la propia agencia reconoció que había detectado una intrusión informática el 15 de abril y que parte de la información personal de usuarios podía haber quedado expuesta. La noticia tuvo una gran repercusión debido a la sensibilidad de los datos almacenados por este organismo, responsable de gestionar documentos oficiales como documentos nacionales de identidad, pasaportes y permisos de conducir. 
Según las investigaciones preliminares, los datos comprometidos incluirían nombres completos, direcciones de correo electrónico, fechas de nacimiento, números de teléfono y direcciones postales, aunque las autoridades indicaron que no se habrían visto afectados datos bancarios ni contraseñas. Las sospechas apuntaron hacia un menor de 15 años, investigado por la fiscalía de París por su presunta implicación en el acceso ilegal a los sistemas y en la difusión de la información robada. El caso puso en alerta tanto a organismos públicos como a expertos en ciberseguridad, debido al riesgo de fraude, robo de identidad y campañas de phishing dirigidas a los ciudadanos afectados. Como respuesta inmediata, France Titres activó protocolos de seguridad, notificó el incidente a las autoridades competentes en protección de datos y comenzó una revisión interna de sus sistemas informáticos para contener el alcance de la intrusión y reforzar las medidas de protección digital.
Actualmente, la investigación continúa abierta y las autoridades francesas siguen analizando el origen exacto del ataque, el volumen real de datos comprometidos y la posible existencia de más personas implicadas. El menor investigado permanece bajo seguimiento judicial mientras los especialistas forenses revisan dispositivos electrónicos y rastrean las actividades relacionadas con la publicación de la información en foros clandestinos. Paralelamente, el Gobierno francés mantiene labores de supervisión sobre la infraestructura digital de la agencia y ha anunciado medidas para reforzar la ciberseguridad en los servicios públicos que manejan información sensible de la población. Aunque parte de los sistemas afectados ya han sido estabilizados, las autoridades reconocen que todavía existen riesgos derivados del uso indebido de los datos filtrados. 
 

Referencias Etiquetas
Categorías: Noticias

Presunta filtración de datos de usuarios en Udemy

Mar, 12/05/2026 - 13:55
Presunta filtración de datos de usuarios en Udemy 12/05/2026 Mar, 12/05/2026 - 13:55

En abril de 2026, se reportó una presunta filtración de datos en la plataforma de educación en línea Udemy, que habría afectado a aproximadamente 1,4 millones de usuarios. La alerta surgió a mediados de mes, cuando un grupo de ciberdelincuentes conocido como ShinyHunters reclamó haber comprometido la información de la plataforma. La noticia fue difundida rápidamente por medios especializados en seguridad informática y bases de datos de brechas como Have I Been Pwned, generando preocupación entre los usuarios y la comunidad de aprendizaje en línea.
El incidente, según los reportes, consistió en la exposición de datos personales y profesionales de los usuarios y algunos instructores, incluyendo nombres, direcciones de correo electrónico, números de teléfono, direcciones físicas y en algunos casos información de pago. La filtración no ha sido oficialmente confirmada por Udemy, por lo que no se ha emitido un comunicado formal ni se ha indicado un protocolo de respuesta a los usuarios afectados. Hasta el momento, la única acción visible ha sido el seguimiento de la situación por parte de investigadores de ciberseguridad y medios especializados, que han alertado a los usuarios sobre la posibilidad de que sus datos estén comprometidos.
Actualmente, el estado del suceso se encuentra en una fase de incertidumbre debido a la falta de confirmación oficial por parte de Udemy. No se han reportado acciones de mitigación directas por la empresa, como bloqueos de cuentas, restablecimientos de contraseñas o notificaciones a los usuarios. A futuro, se espera que la plataforma emita un comunicado oficial para esclarecer la situación, adoptar medidas de seguridad adicionales y guiar a los usuarios sobre cómo proteger su información. 
 

Referencias Etiquetas
Categorías: Noticias