incibeb

Subscribe to canal de noticias incibeb
Actualizado: hace 4 horas 54 mins

Incidente de acceso no autorizado a datos en NYC Health + Hospitals

Mar, 02/06/2026 - 13:58
Incidente de acceso no autorizado a datos en NYC Health + Hospitals 02/06/2026 Mar, 02/06/2026 - 13:58

Durante el periodo comprendido entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, NYC Health + Hospitals, el mayor sistema público de salud municipal de Estados Unidos, sufrió un incidente de ciberseguridad que permitió a un actor, no autorizado, acceder a determinados sistemas de su red informática y copiar archivos almacenados en ellos. La organización detectó actividad sospechosa el 2 de febrero de 2026, momento en el que inició acciones de contención e investigación. Según la información publicada por la propia entidad, los primeros análisis apuntan a que el acceso pudo producirse como consecuencia de una brecha de seguridad en un proveedor externo, aunque la investigación continuaba abierta en el momento de la notificación oficial.
El incidente afectó potencialmente a pacientes y otras personas cuyos datos estaban almacenados en los sistemas comprometidos. La información expuesta variaba según cada individuo e incluía datos personales, información sanitaria protegida, datos de seguros médicos, información de facturación y pagos, números de identificación oficiales, números de la Seguridad Social y, en algunos casos, datos biométricos como huellas dactilares y huellas palmares. Posteriormente, NYC Health + Hospitals confirmó que la brecha afectaba al menos a 1,8 millones de personas. Como respuesta, la organización aseguró su red, contrató especialistas externos en ciberseguridad para realizar una investigación forense, llevó a cabo revisiones de los archivos afectados, restableció credenciales de acceso comprometidas, reforzó sus sistemas de detección y actualizó determinadas políticas de acceso remoto. Además, habilitó canales de atención e información para las personas potencialmente afectadas.
En cuanto al estado actual del incidente, NYC Health + Hospitals ha indicado que la investigación sobre el alcance completo de la brecha y sobre los datos afectados se encontraba en curso durante las comunicaciones públicas emitidas por la organización. La entidad ha reconocido la exposición de información sensible y ha continuado notificando a los afectados conforme avanzaba el análisis de los sistemas comprometidos. Asimismo, ha mantenido activo un servicio de atención específico para consultas relacionadas con el incidente y ha señalado que actualizará la información disponible si se confirman nuevos datos relevantes. 
 

Referencias Etiquetas
Categorías: Noticias

Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026

Jue, 28/05/2026 - 12:19
Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026 28/05/2026 Jue, 28/05/2026 - 12:19

El evento de ciberseguridad conocido como Pwn2Own Berlín 2026 se llevó a cabo durante varios días consecutivos en el transcurso del año 2026. En esta competencia de piratería ética los participantes tuvieron la oportunidad de poner a prueba la resistencia de diversos sistemas tecnológicos de última generación. A lo largo de las jornadas, los analistas ejecutaron ataques controlados en tiempo real para demostrar fallos de seguridad que hasta ese momento eran completamente desconocidos para el público y para los propios fabricantes de la industria tecnológica.

Durante el transcurso de la competición, los investigadores de seguridad lograron descubrir y explotar con éxito un total de 47 vulnerabilidades 0day, lo que resultó en una entrega acumulada de premios que ascendió a la cifra exacta de 1.298.250 dólares. Entre los afectados se encuentran diversos fabricantes de software, dispositivos de consumo y plataformas tecnológicas cuyos sistemas actualizados fueron comprometidos de manera controlada por los participantes. Ante estos hallazgos, las empresas afectadas recibieron de forma inmediata los informes técnicos detallados con los fallos descubiertos para que puedan comprender la naturaleza del problema. Siguiendo las políticas del evento, las corporaciones involucradas han tomado la medida de iniciar el desarrollo prioritario de parches de seguridad y actualizaciones de firmware para subsanar estas brechas antes de que la información detallada sea liberada al público general.

En la actualidad, el suceso se encuentra en la fase posterior a la clausura, donde los organizadores de la Zero Day Initiative han confirmado formalmente el cierre de las jornadas con la validación de los 47 fallos y la asignación final del presupuesto de recompensas. Por su parte, el estado de la situación según los protocolos establecidos indica que la información detallada de los exploits permanece bajo estricta confidencialidad mientras los equipos de ingeniería de las empresas afectadas trabajan en la verificación y el despliegue de las soluciones definitivas. Los fabricantes involucrados no han reportado incidentes de explotación activa de estas vulnerabilidades en el entorno real, limitándose a confirmar la recepción de los datos y el inicio del proceso formal de remediación. De este modo, el evento concluye operativamente con el compromiso de las marcas de liberar los parches correspondientes dentro del plazo estándar estipulado por la organización.

 

Referencias Etiquetas
Categorías: Noticias

Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales

Mar, 26/05/2026 - 13:37
Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales 26/05/2026 Mar, 26/05/2026 - 13:37

La empresa británica de suministro de agua South Staffordshire Water sufrió un incidente de ciberseguridad cuyo origen se remonta a septiembre de 2020, cuando atacantes lograron acceder a sus sistemas internos mediante una campaña de phishing dirigida a empleados. Según la investigación posterior de la Information Commissioner’s Office (ICO) del Reino Unido, los intrusos permanecieron dentro de la red corporativa durante un largo periodo de tiempo sin ser detectados, aprovechando vulnerabilidades técnicas y sistemas desactualizados. El incidente no fue descubierto hasta julio de 2022, después de que la compañía detectara anomalías en el funcionamiento de sus sistemas informáticos. Posteriormente, se confirmó que los atacantes habían tenido acceso prolongado a información personal y corporativa sensible. 
El ataque comprometió los datos personales de aproximadamente 664.000 personas, entre clientes y empleados de la compañía. Entre la información expuesta se encontraban nombres completos, direcciones, números de teléfono, fechas de nacimiento, datos bancarios y determinada información laboral. Las autoridades británicas indicaron además que parte de esos datos terminaron siendo publicados en Internet por el grupo de ransomware vinculado al ataque. En sus comunicaciones oficiales, la empresa explicó que el incidente afectó principalmente a los sistemas de tecnología de la información corporativa y que el suministro de agua potable no sufrió interrupciones operativas.
En la actualidad, el caso se encuentra cerrado desde el punto de vista regulatorio tras la imposición de una sanción por parte de la ICO. La empresa afectada ha comunicado que colaboró con las autoridades durante todo el proceso de investigación y que implementó medidas adicionales de seguridad tras descubrir el incidente.
 

Referencias Etiquetas
Categorías: Noticias

Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos

Jue, 21/05/2026 - 09:43
Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos 21/05/2026 Jue, 21/05/2026 - 09:43

La brecha de seguridad que afectó a Zara e Inditex se dio a conocer públicamente durante el mes de abril de 2026. El incidente fue relacionado con el grupo de ciberdelincuentes ShinyHunters, conocido internacionalmente por participar en filtraciones masivas de información y campañas de extorsión digital. Las primeras publicaciones aparecieron en medios como Reuters y portales de seguridad informática, donde se explicó que la intrusión no se había producido directamente en los sistemas internos de Zara, sino a través de una plataforma de terceros que almacenaba información relacionada con transacciones y servicios de soporte. Poco después, la propia Inditex confirmó la existencia del incidente y señaló que había activado sus protocolos de respuesta y notificación a las autoridades competentes.
El incidente se centra en la exposición de información perteneciente aproximadamente a 197.000 clientes, cuyos datos habrían sido obtenidos por los atacantes tras comprometer sistemas asociados a un proveedor tecnológico. Entre los datos afectados se encontrarían direcciones de correo electrónico, identificadores de pedidos, historiales de compras y cierta información operativa relacionada con la atención al cliente. Según la información difundida por la empresa y por distintos investigadores de ciberseguridad, no se habrían visto comprometidas contraseñas de acceso ni datos bancarios completos. Tras detectarse la intrusión, Inditex aseguró haber reforzado las medidas de seguridad, limitado los accesos afectados y comenzado una investigación técnica para determinar el alcance real del ataque. Además, la compañía inició procesos de comunicación con las autoridades regulatorias y con los usuarios potencialmente afectados.
Actualmente, el caso continúa siendo objeto de seguimiento por parte de especialistas en ciberseguridad y medios tecnológicos, ya que parte de la información robada habría sido publicada o utilizada como mecanismo de presión por parte de ShinyHunters. Aunque la empresa sostiene que los sistemas críticos y financieros no fueron comprometidos directamente, el incidente ha vuelto a poner en debate la dependencia de grandes compañías respecto a proveedores externos y la necesidad de reforzar los controles de protección de datos.
 

Referencias Etiquetas
Categorías: Noticias