Agregador de canales de noticias

Sanción de la Comisión Europea a Temu por incumplimientos del Reglamento de Servicios Digitales

incibeb - Jue, 18/06/2026 - 13:33
Sanción de la Comisión Europea a Temu por incumplimientos del Reglamento de Servicios Digitales 18/06/2026 Jue, 18/06/2026 - 13:33

La Comisión Europea anunció a finales de mayo de 2026 la imposición de una multa de 200 millones de euros a Temu por incumplimientos del Reglamento de Servicios Digitales (Digital Services Act, DSA). El caso se centra en la presencia y comercialización de productos ilegales o inseguros dentro del mercado digital de Temu, una cuestión que la Comisión consideró suficientemente relevante como para abrir un procedimiento formal. La actuación se enmarca en los esfuerzos de la Unión Europea por reforzar la protección de los consumidores y aumentar la responsabilidad de las plataformas digitales que operan en el mercado comunitario. 

La decisión se basa en que Temu no habría evaluado adecuadamente los riesgos asociados a la venta de productos ilegales o potencialmente peligrosos a través de su plataforma. La Comisión Europea concluyó que existía una probabilidad significativa de que los consumidores europeos encontraran artículos que no cumplían los requisitos legales o de seguridad establecidos en la Unión Europea. Los principales afectados por esta situación fueron los usuarios y consumidores que adquieren productos a través de la plataforma, al verse expuestos a mercancías que podrían no ajustarse a la normativa vigente. Como consecuencia de estas conclusiones, la Comisión impuso una sanción económica de 200 millones de euros. Además, la empresa deberá presentar y aplicar medidas correctoras destinadas a reforzar sus sistemas de gestión de riesgos, supervisión y control de los productos comercializados, con el objetivo de adecuar su funcionamiento a las obligaciones establecidas por la DSA.

En la actualidad, el procedimiento se encuentra en una fase de cumplimiento de las medidas exigidas por las autoridades europeas. La Comisión Europea ha mantenido vigente la obligación de que Temu adopte acciones correctivas para subsanar las deficiencias identificadas durante la investigación. La empresa ha manifestado públicamente su desacuerdo con algunos aspectos de la decisión, aunque la sanción y los requerimientos regulatorios continúan siendo efectivos. 
 

Referencias Etiquetas
Categorías: Noticias

Compromiso de acceso en cuentas de Instagram por una vulnerabilidad en el sistema automatizado de soporte técnico de Meta

incibeb - Mar, 16/06/2026 - 12:48
Compromiso de acceso en cuentas de Instagram por una vulnerabilidad en el sistema automatizado de soporte técnico de Meta 16/06/2026 Mar, 16/06/2026 - 12:48

Desde el 17 de abril hasta el 31 de mayo Instagram sufrió un incidente de ciberseguridad. Durante ese periodo, la compañía logró detectar la anomalía de manera oficial. Este suceso se originó debido a la explotación activa de una vulnerabilidad crítica presente en uno de los sistemas internos automatizados que la empresa utiliza para la gestión de usuarios. Durante este intervalo de tiempo, diversos actores maliciosos aprovecharon un fallo de validación en los flujos de trabajo de soporte técnico para comprometer de forma masiva y sistemática el acceso a miles de perfiles personales dentro de la red social.

La vulnerabilidad se debía a un error de código en la herramienta de soporte asistida por inteligencia artificial conocida como "High Touch Support" (HTS), la cual permitía a los ciberdelincuentes solicitar enlaces de restablecimiento de contraseña hacia correos electrónicos externos no asociados originalmente con las cuentas objetivo, facilitando el secuestro de aquellos perfiles que carecían de la autenticación de doble factor (2FA). Según los datos oficiales proporcionados por Meta, un total de 20,225 usuarios de Instagram se vieron afectados globalmente por esta vulnerabilidad, comprometiéndose información confidencial como mensajes directos, datos de contacto, fechas de nacimiento y publicaciones privadas. Como respuesta inmediata tras el descubrimiento del fallo, la empresa procedió a desactivar por completo la herramienta HTS, invalidó todos los enlaces de restablecimiento generados de forma fraudulenta e implementó un punto de control de seguridad obligatorio para forzar a las víctimas a reautenticarse y cambiar sus contraseñas.

En la actualidad, Meta ha declarado oficialmente que el problema técnico de seguridad ha sido resuelto con éxito y que todas las cuentas de Instagram que resultaron afectadas ya se encuentran debidamente aseguradas para evitar cualquier acceso no autorizado continuado. Asimismo, la compañía ha confirmado de manera formal que la herramienta de recuperación asistida por inteligencia artificial permanecerá inactiva hasta que se corrija definitivamente la verificación de autenticación en el punto de entrada de recuperación de cuentas. Por último, la dirección de la empresa ha anunciado que se está llevando a cabo una revisión exhaustiva y completa de todos los flujos de recuperación de cuentas similares a lo largo de todas las plataformas del grupo Meta con el objetivo explícito de identificar y remediar preventivamente cualquier otro problema potencial de la misma naturaleza.
 

Referencias Etiquetas
Categorías: Noticias

Ciberataque a los sistemas informáticos internos de Transporte Metropolitano de Los Ángeles

incibeb - Jue, 11/06/2026 - 10:33
Ciberataque a los sistemas informáticos internos de Transporte Metropolitano de Los Ángeles 11/06/2026 Jue, 11/06/2026 - 10:33

Durante la segunda quincena de marzo de 2026, la Autoridad de Transporte Metropolitano del Condado de Los Ángeles (LACMTA), comúnmente conocida como LA Metro, detectó una actividad no autorizada en parte de su infraestructura tecnológica interna. El incidente fue identificado por los equipos de seguridad de la organización el 16 de marzo, momento en el que se activaron los protocolos de respuesta para contener el acceso indebido. Aunque la investigación continuó durante las semanas posteriores, la organización confirmó posteriormente que había sido víctima de un ciberataque que afectó a diversos sistemas administrativos. Desde el inicio del incidente, LA Metro señaló que los servicios esenciales de transporte ferroviario y de autobuses continuaron operando con normalidad y sin interrupciones para los usuarios.

El ataque afectó principalmente a sistemas internos utilizados para tareas administrativas y de gestión. Como medida de contención, LA Metro restringió de forma preventiva el acceso de los empleados a numerosos sistemas corporativos mientras se analizaba el alcance de la intrusión y se verificaba la integridad de los servidores afectados. Durante este proceso se registraron incidencias en algunos servicios tecnológicos de apoyo, como paneles informativos y determinadas funcionalidades relacionadas con la gestión operativa, aunque el transporte público continuó funcionando. Semanas después, un grupo denominado Ababil of Minab reivindicó la autoría del ataque y afirmó haber destruido grandes volúmenes de datos y exfiltrado información.

Referencias Etiquetas
Categorías: Noticias

Investigación sobre una campaña de phishing dirigida a empleados de la NASA y otras organizaciones estadounidenses

incibeb - Mar, 09/06/2026 - 12:32
Investigación sobre una campaña de phishing dirigida a empleados de la NASA y otras organizaciones estadounidenses 09/06/2026 Mar, 09/06/2026 - 12:32

La investigación divulgada por la NASA se refiere a una campaña de spear phishing llevada a cabo entre 2017 y 2021, en la que un ciudadano chino identificado como Song Wu habría utilizado identidades falsas. Según la información oficial, los mensajes fraudulentos se hacían pasar por comunicaciones legítimas de investigadores o contactos conocidos de las víctimas con el objetivo de generar confianza y obtener acceso a software, código fuente y otra información técnica restringida. 
De acuerdo con los detalles publicados por la Oficina del Inspector General de la NASA, algunas de las víctimas compartieron software o documentación técnica creyendo que estaban colaborando con investigadores legítimos, cuando en realidad estaban interactuando con los responsables de la campaña. La investigación determinó que los intentos de obtención de información afectaron a empleados de la NASA, miembros de otras agencias gubernamentales estadounidenses, universidades y compañías privadas relacionadas con la industria aeroespacial y de defensa. Como respuesta, la Oficina del Inspector General de la NASA colaboró con otras agencias federales en la investigación del caso, lo que contribuyó a la presentación de cargos judiciales contra Song Wu por parte del Departamento de Justicia de Estados Unidos.
En la actualidad, el caso se encuentra en una fase judicial y de seguimiento por parte de las autoridades estadounidenses. La NASA no ha informado públicamente de una intrusión en sus sistemas ni de un incidente técnico que comprometiera directamente su infraestructura, sino que ha centrado sus comunicaciones en la investigación de una campaña de engaño dirigida contra personas vinculadas a la organización y a otros sectores estratégicos. La investigación permitió identificar al presunto responsable y respaldar las actuaciones judiciales emprendidas por el Departamento de Justicia. 
 

Referencias Etiquetas
Categorías: Noticias

Incidente de seguridad en la plataforma de formación online de Matferline

incibeb - Jue, 04/06/2026 - 13:14
Incidente de seguridad en la plataforma de formación online de Matferline 04/06/2026 Jue, 04/06/2026 - 13:14

Un incidente de ciberseguridad afectó a la plataforma de formación online de la empresa Matferline, proveedor tecnológico utilizado por numerosas autoescuelas en España. Según la información difundida sobre el caso, el acceso no autorizado a sus sistemas habría permitido la obtención de datos pertenecientes a alumnos registrados en la plataforma. El suceso salió a la luz durante el mes de mayo de 2026, cuando comenzaron a conocerse detalles sobre la posible exposición de información personal almacenada por la compañía. La magnitud del incidente llamó la atención debido al elevado número de registros presuntamente comprometidos y a la amplia implantación del servicio entre centros de formación vial.
Los atacantes habrían accedido a una base de datos que contenía información de alumnos vinculados a las autoescuelas que utilizan los servicios de Matferline. Los principales afectados serían los alumnos cuyos datos estaban almacenados en los sistemas comprometidos, así como las autoescuelas que emplean la infraestructura tecnológica de la empresa. 
En cuanto a la situación actual, la información pública disponible no permite confirmar nuevos detalles sobre la evolución de la investigación ni sobre el alcance definitivo de la brecha. Por ello, el estado conocido del suceso continúa limitado a la información difundida inicialmente sobre el acceso no autorizado a los datos. 
 

Referencias
Categorías: Noticias

Incidente de acceso no autorizado a datos en NYC Health + Hospitals

incibeb - Mar, 02/06/2026 - 13:58
Incidente de acceso no autorizado a datos en NYC Health + Hospitals 02/06/2026 Mar, 02/06/2026 - 13:58

Durante el periodo comprendido entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, NYC Health + Hospitals, el mayor sistema público de salud municipal de Estados Unidos, sufrió un incidente de ciberseguridad que permitió a un actor, no autorizado, acceder a determinados sistemas de su red informática y copiar archivos almacenados en ellos. La organización detectó actividad sospechosa el 2 de febrero de 2026, momento en el que inició acciones de contención e investigación. Según la información publicada por la propia entidad, los primeros análisis apuntan a que el acceso pudo producirse como consecuencia de una brecha de seguridad en un proveedor externo, aunque la investigación continuaba abierta en el momento de la notificación oficial.
El incidente afectó potencialmente a pacientes y otras personas cuyos datos estaban almacenados en los sistemas comprometidos. La información expuesta variaba según cada individuo e incluía datos personales, información sanitaria protegida, datos de seguros médicos, información de facturación y pagos, números de identificación oficiales, números de la Seguridad Social y, en algunos casos, datos biométricos como huellas dactilares y huellas palmares. Posteriormente, NYC Health + Hospitals confirmó que la brecha afectaba al menos a 1,8 millones de personas. Como respuesta, la organización aseguró su red, contrató especialistas externos en ciberseguridad para realizar una investigación forense, llevó a cabo revisiones de los archivos afectados, restableció credenciales de acceso comprometidas, reforzó sus sistemas de detección y actualizó determinadas políticas de acceso remoto. Además, habilitó canales de atención e información para las personas potencialmente afectadas.
En cuanto al estado actual del incidente, NYC Health + Hospitals ha indicado que la investigación sobre el alcance completo de la brecha y sobre los datos afectados se encontraba en curso durante las comunicaciones públicas emitidas por la organización. La entidad ha reconocido la exposición de información sensible y ha continuado notificando a los afectados conforme avanzaba el análisis de los sistemas comprometidos. Asimismo, ha mantenido activo un servicio de atención específico para consultas relacionadas con el incidente y ha señalado que actualizará la información disponible si se confirman nuevos datos relevantes. 
 

Referencias Etiquetas
Categorías: Noticias

Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026

incibeb - Jue, 28/05/2026 - 12:19
Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026 28/05/2026 Jue, 28/05/2026 - 12:19

El evento de ciberseguridad conocido como Pwn2Own Berlín 2026 se llevó a cabo durante varios días consecutivos en el transcurso del año 2026. En esta competencia de piratería ética los participantes tuvieron la oportunidad de poner a prueba la resistencia de diversos sistemas tecnológicos de última generación. A lo largo de las jornadas, los analistas ejecutaron ataques controlados en tiempo real para demostrar fallos de seguridad que hasta ese momento eran completamente desconocidos para el público y para los propios fabricantes de la industria tecnológica.

Durante el transcurso de la competición, los investigadores de seguridad lograron descubrir y explotar con éxito un total de 47 vulnerabilidades 0day, lo que resultó en una entrega acumulada de premios que ascendió a la cifra exacta de 1.298.250 dólares. Entre los afectados se encuentran diversos fabricantes de software, dispositivos de consumo y plataformas tecnológicas cuyos sistemas actualizados fueron comprometidos de manera controlada por los participantes. Ante estos hallazgos, las empresas afectadas recibieron de forma inmediata los informes técnicos detallados con los fallos descubiertos para que puedan comprender la naturaleza del problema. Siguiendo las políticas del evento, las corporaciones involucradas han tomado la medida de iniciar el desarrollo prioritario de parches de seguridad y actualizaciones de firmware para subsanar estas brechas antes de que la información detallada sea liberada al público general.

En la actualidad, el suceso se encuentra en la fase posterior a la clausura, donde los organizadores de la Zero Day Initiative han confirmado formalmente el cierre de las jornadas con la validación de los 47 fallos y la asignación final del presupuesto de recompensas. Por su parte, el estado de la situación según los protocolos establecidos indica que la información detallada de los exploits permanece bajo estricta confidencialidad mientras los equipos de ingeniería de las empresas afectadas trabajan en la verificación y el despliegue de las soluciones definitivas. Los fabricantes involucrados no han reportado incidentes de explotación activa de estas vulnerabilidades en el entorno real, limitándose a confirmar la recepción de los datos y el inicio del proceso formal de remediación. De este modo, el evento concluye operativamente con el compromiso de las marcas de liberar los parches correspondientes dentro del plazo estándar estipulado por la organización.

 

Referencias Etiquetas
Categorías: Noticias

Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales

incibeb - Mar, 26/05/2026 - 13:37
Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales 26/05/2026 Mar, 26/05/2026 - 13:37

La empresa británica de suministro de agua South Staffordshire Water sufrió un incidente de ciberseguridad cuyo origen se remonta a septiembre de 2020, cuando atacantes lograron acceder a sus sistemas internos mediante una campaña de phishing dirigida a empleados. Según la investigación posterior de la Information Commissioner’s Office (ICO) del Reino Unido, los intrusos permanecieron dentro de la red corporativa durante un largo periodo de tiempo sin ser detectados, aprovechando vulnerabilidades técnicas y sistemas desactualizados. El incidente no fue descubierto hasta julio de 2022, después de que la compañía detectara anomalías en el funcionamiento de sus sistemas informáticos. Posteriormente, se confirmó que los atacantes habían tenido acceso prolongado a información personal y corporativa sensible. 
El ataque comprometió los datos personales de aproximadamente 664.000 personas, entre clientes y empleados de la compañía. Entre la información expuesta se encontraban nombres completos, direcciones, números de teléfono, fechas de nacimiento, datos bancarios y determinada información laboral. Las autoridades británicas indicaron además que parte de esos datos terminaron siendo publicados en Internet por el grupo de ransomware vinculado al ataque. En sus comunicaciones oficiales, la empresa explicó que el incidente afectó principalmente a los sistemas de tecnología de la información corporativa y que el suministro de agua potable no sufrió interrupciones operativas.
En la actualidad, el caso se encuentra cerrado desde el punto de vista regulatorio tras la imposición de una sanción por parte de la ICO. La empresa afectada ha comunicado que colaboró con las autoridades durante todo el proceso de investigación y que implementó medidas adicionales de seguridad tras descubrir el incidente.
 

Referencias Etiquetas
Categorías: Noticias

La Agencia Tributaria NO ha emitido ninguna comunicación dirigida a usted

Incibe - Mar, 26/05/2026 - 12:51
La Agencia Tributaria NO ha emitido ninguna comunicación dirigida a usted Mar, 26/05/2026 - 12:51 Aviso Recursos Afectados

Aquellos usuarios que hayan accedido a la página web fraudulenta descrita en este aviso y facilitado sus datos.

Descripción

Desde INCIBE se ha detectado una campaña de suplantación a la Agencia Estatal de Administración Tributaria (AEAT) a través mensajes de texto (SMS), con el objetivo de engañar a las víctimas para que faciliten sus datos personales y bancarios.

Identificador INCIBE-2026-375 Solución

Si has recibido un mensaje de texto (SMS), supuestamente de la AEAT, pero no has accedido al enlace fraudulento que acompaña al mensaje, te recomendamos que lo reportes a nuestro buzón de incidentes. Esto nos permitirá recopilar la información para prevenir que otros usuarios caigan en este tipo de fraude. Además, bloquea al remitente y elimina el mensaje.

En el caso de haber accedido al enlace y haber facilitado información personal y/o bancaria, te recomendamos que realices las siguientes recomendaciones:

  • Ponte en contacto con la Línea de Ayuda en Ciberseguridad para que te asesoremos de forma especializada.
  • Contacta con tu entidad bancaria para que puedan ayudarte a bloquear cualquier movimiento no autorizado y la tarjeta bancaria.
  • Reúne y guarda todas las evidencias disponibles sobre el fraude, como capturas de pantalla o enlaces maliciosos. Puedes utilizar servicios de testigos online para validar la recopilación de pruebas, especialmente en este caso de smishing.
  • Presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, aportando todas las pruebas recopiladas durante el proceso.
  • Practica egosurfing de manera periódica hasta pasados unos meses para detectar si tu información personal ha sido expuesta o utilizada de forma indebida.

Si dudas sobre la legitimidad de una comunicación vía SMS o correo electrónico, verifica siempre antes de actuar por los canales oficiales, como la web de la Agencia Tributaria.

Detalle

Se ha detectado una campaña de smishing que intentan suplantar a la AEAT. El fraude consiste en el envío de notificaciones a través de mensajes de texto en el que te informan de que tienes que acceder a un enlace para consultar un supuesto comunicado emitido por la AEAT.

Existen tres elementos principales que delatan que este mensaje es falso:

  • El enlace (URL) es sospechoso: la web oficial de la Agencia Tributaria siempre termina en .gob.es o .es (por ejemplo, sede.agenciatributaria.gob.es). El dominio de la imagen termina en .top o en .click, según otras evidencias, que es una extensión barata y muy utilizada por ciberdelincuentes para crear páginas web temporales de estafa.
  • El remitente "AEAT" es engañoso. El SMS aparece bajo el nombre "AEAT". No te fíes de esto; los atacantes utilizan técnicas de SMS spoofing para camuflar el número de teléfono real y hacer que en tu pantalla aparezca el nombre de una institución legítima, logrando incluso que el mensaje se cuele en el mismo hilo de SMS auténticos que hayas recibido antes.
  • Falta de personalización y redacción extraña. El mensaje dice "dirigida a usted , que usted recibe en calidad de titular". Deja un espacio extraño antes de la coma y utiliza una redacción redundante y artificial. Además, las notificaciones reales de la administración pública suelen incluir tu nombre, apellidos o parte de tu NIF, nunca son tan genéricas.

 

 

Al pulsar en el enlace, nos redirige a una web fraudulenta que imita a la legítima, donde nos pedirán datos personales y bancarios para recibir una supuesta devolución.

 

 

La AEAT jamás te pedirá por SMS o correo electrónico información confidencial, números de tarjeta de crédito, cuentas bancarias, ni te enviará un enlace directo para cobrar una devolución de impuestos. Las devoluciones se tramitan exclusivamente a través de su sede electrónica oficial o mediante la declaración de la renta presentada formalmente.
 

4 - Alta Etiquetas CVE Identificador CVE Severidad Explotación Fabricante
Categorías: Noticias

Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos

incibeb - Jue, 21/05/2026 - 09:43
Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos 21/05/2026 Jue, 21/05/2026 - 09:43

La brecha de seguridad que afectó a Zara e Inditex se dio a conocer públicamente durante el mes de abril de 2026. El incidente fue relacionado con el grupo de ciberdelincuentes ShinyHunters, conocido internacionalmente por participar en filtraciones masivas de información y campañas de extorsión digital. Las primeras publicaciones aparecieron en medios como Reuters y portales de seguridad informática, donde se explicó que la intrusión no se había producido directamente en los sistemas internos de Zara, sino a través de una plataforma de terceros que almacenaba información relacionada con transacciones y servicios de soporte. Poco después, la propia Inditex confirmó la existencia del incidente y señaló que había activado sus protocolos de respuesta y notificación a las autoridades competentes.
El incidente se centra en la exposición de información perteneciente aproximadamente a 197.000 clientes, cuyos datos habrían sido obtenidos por los atacantes tras comprometer sistemas asociados a un proveedor tecnológico. Entre los datos afectados se encontrarían direcciones de correo electrónico, identificadores de pedidos, historiales de compras y cierta información operativa relacionada con la atención al cliente. Según la información difundida por la empresa y por distintos investigadores de ciberseguridad, no se habrían visto comprometidas contraseñas de acceso ni datos bancarios completos. Tras detectarse la intrusión, Inditex aseguró haber reforzado las medidas de seguridad, limitado los accesos afectados y comenzado una investigación técnica para determinar el alcance real del ataque. Además, la compañía inició procesos de comunicación con las autoridades regulatorias y con los usuarios potencialmente afectados.
Actualmente, el caso continúa siendo objeto de seguimiento por parte de especialistas en ciberseguridad y medios tecnológicos, ya que parte de la información robada habría sido publicada o utilizada como mecanismo de presión por parte de ShinyHunters. Aunque la empresa sostiene que los sistemas críticos y financieros no fueron comprometidos directamente, el incidente ha vuelto a poner en debate la dependencia de grandes compañías respecto a proveedores externos y la necesidad de reforzar los controles de protección de datos.
 

Referencias Etiquetas
Categorías: Noticias