Sección

Seguridad

65 artículos

Seguridad 1 min

FBI identifica a agresor por deepfakes: Gmail con apodo lo delató

Arturo Hernández, de 20 años, se convirtió en una de las primeras detenciones bajo la Ley Take It Down de Estados Unidos por distribuir deepfakes sexuales sin consentimiento. El FBI lo identificó vinculando su cuenta de Gmail registrada bajo el apodo 'Ryan' con su perfil real a través de Instagram.

El Chasqui arstechnica.com
Seguridad 1 min

Crea deepfakes de abuso sexual con rostros de 5 compañeras

Un estudiante de primero de secundaria en Radnor Township, Pennsylvania, utilizó herramientas de inteligencia artificial para generar material de abuso sexual con los rostros de cinco compañeras de clase. El caso ha generado una investigación criminal y una crisis en el distrito escolar, mostrando la facilidad con la que los menores pueden crear y distribuir deepfakes abusivos.

El Chasqui 404media.co
Seguridad 1 min

Satélites militares rusos se aproximan a ICEYE en Ucrania

Al menos cuatro satélites militares rusos han modificado su órbita para aproximarse a un satélite de vigilancia radar de la empresa finlandesa-estadounidense ICEYE, que presta servicios de inteligencia a Ucrania. Los analistas advierten que estas maniobras generan riesgos de escalada no intencional en el espacio.

El Chasqui arstechnica.com
Seguridad 1 min

Deepfakes de IA destruyen a cinco chicas en escuela de EE.UU.

Un estudiante de una escuela secundaria en Pennsylvania usó una aplicación de inteligencia artificial para colocar el rostro de cinco compañeras de clase en imágenes de abuso sexual. El caso expone las fallos de las plataformas para detectar este tipo de contenido y la respuesta inadecuada de las autoridades escolares.

El Chasqui 404media.co
Seguridad 2 min

TeamPCP vende código fuente de GitHub en BreachForums

El grupo hacker TeamPCP puso a la venta el código fuente de GitHub y datos internos de la organización en BreachForums. El ataque forma parte de una campaña más amplia que ha comprometido cientos de empresas mediante herramientas de código abierto manipuladas.

El Chasqui arstechnica.com
Seguridad 1 min

GitHub: robadas 3.800 repos tras hackeo en extensión de VS Code

GitHub reconoció el robo de 3.800 repositorios internos después de que el grupo TeamPCP pusiera a la venta el código fuente en un foro de hackers. La violación se ejecutó a través de una extensión comprometida de Visual Studio Code que permitió robar credenciales de programación.

El Chasqui hipertextual.com
Seguridad 1 min

Google publica exploit de Chromium sin parchear tras 29 meses

Google publicó código que explota una vulnerabilidad no corregida en Chromium, afectando a millones de usuarios de Chrome, Edge y navegadores basados en ese proyecto. El fallo lleva 29 meses abierto y permite a atacantes monitorear el uso del navegador y usar la conexión como proxy para ataques.

El Chasqui arstechnica.com
Seguridad 1 min

CISA filtra claves SSH y contrasenas en repositorio de GitHub

La agencia de ciberseguridad de Estados Unidos expusso claves SSH y contrasenas en texto plano a traves de un repositorio publico durante meses. GitGuardian detecto el problema y lo notifico a CISA antes de hacerlo publico. No es el primer incidente similar en la agencia.

El Chasqui arstechnica.com
Seguridad 1 min

Discord: cifrado de extremo a extremo para sus 200 millones

Discord activo el cifrado de extremo a extremo para llamadas de voz y video sin necesidad de activacion manual. Los mas de 200 millones de usuarios de la plataforma quedan protegidos automaticamente, excepto en canales de escenario.

El Chasqui techcrunch.com
Seguridad 1 min

Ataque a la cadena de suministro compromete 317 paquetes npm

Una cuenta de mantenedor npm fue tomada por un atacante que publico 637 versiones maliciosas de 317 paquetes, entre ellos bibliotecas amplamente utilizadas como echarts-for-react y timeago.js, con mas de 15 millones de descargas mensuales en riesgo.

El Chasqui safedep.io
Seguridad 1 min

Gemelas olvidadaron la grabación de Teams y quedaron expuestas

Un par de hermanas gemelas dedicadas al cibercrimen fueron identificadas por la policía después de que olvidaran desactivar la grabación automática de Microsoft Teams durante una operación de fraude online. Las imágenes y el audio de sus reuniones de coordinación fueron utilizados como prueba en un caso federal. El fallo de seguridad subraya los riesgos de las plataformas de videoconferencia para actividades ilícitas.

El Chasqui wired.com
Seguridad 1 min

Apps falsas de criptomonedas roban fondos en iPhone

Una campaña de fraude ha logrado publicar apps falsas de criptomonedas en la App Store de Apple. Los atacantes explotaron los perfiles de instalación corporativa para robar fondos digitales, y la campaña permaneció sin ser detectada durante semanas.

El Chasqui enter.co
Seguridad 1 min

ArXiv: un año sin publicaciones para papers generados por IA

ArXiv, el servidor de preprints científicos, implementará una suspensión de un año para autores que publiquen artículos generados por inteligencia artificial sin revelarlo. La medida busca combatir la proliferación de contenido científico de baja calidad.

El Chasqui techcrunch.com
Seguridad 1 min

Gemelas olvidadaron la grabación de Teams y quedaron expuestas

Dos hermanas que operaban un esquema de ciberdelicuencia fueron detenidas después de olvidar desactivar la grabación de Microsoft Teams durante una videollamada en la que planificaban sus operaciones. El caso fue documentado por Wired y reveló cómo las jóvenes utilizaban identidades robadas para cometer fraudes financieros durante más de dos años.

El Chasqui wired.com
Seguridad 1 min

Fallo en sistema hotelero expone datos de un millón de viajeros

Una vulnerabilidad en el software de registro de viajeros usado por cadenas hoteleras en Estados Unidos permitió que más de un millón de pasaportes, licencias de conducir y datos personales quedaran expuestos públicamente sin necesidad de autenticación.

El Chasqui techcrunch.com
Seguridad 1 min

OpenAI confirma brecha: piratas accedieron a datos internos

OpenAI reconoció que un fallo de seguridad en una herramienta de revisión de código permitió a piratas informáticos acceder a datos internos de la empresa, afectando a dispositivos de varios empleados. La empresa aclaró que ningún dato de usuarios ni ningún sistema de producción se vieron comprometidos. El incidente reabre el debate sobre la seguridad de los entornos de desarrollo de inteligencia artificial.

El Chasqui techcrunch.com
Seguridad 1 min

Vulnerabilidad zero-day bypassa BitLocker en Windows 11

Investigadores de seguridad han revelado una vulnerabilidad zero-day que defeats por completo el cifrado BitLocker en su configuración predeterminada en Windows 11, permitiendo a un atacante con acceso físico al equipo acceder a todos los datos almacenados. Microsoft ha confirmado que investiga activamente y que el exploit ya está siendo utilizado en ataques reales.

El Chasqui arstechnica.com
Seguridad 2 min

Ransomware ataca a Foxconn y amenaza la cadena de suministro de Apple

Un grupo de piratas informáticos que utiliza ransomware ha reclamado la autoría de una brecha en los sistemas de Foxconn, el fabricante de electrónica que produce componentes para Apple, Nvidia y otras grandes tecnológicas. El ataque subraya los crecientes riesgos de ciberseguridad en la cadena de suministro de semiconductores.

El Chasqui techcrunch.com
Seguridad 1 min

Seis vulnerabilidades críticas en dnsmasq: parches ya disponibles

El equipo de respuesta a emergencias informáticas de Estados Unidos ha publicado seis vulnerabilidades críticas en dnsmasq, un servidor DNS ampliamente utilizado en sistemas Linux y routers de todo el mundo. Las fallas pueden permitir la ejecución remota de código en servidores expuestos a la red. Debian, AlmaLinux y Fedora ya han publicado parches, y se recomienda a los administradores aplicar las actualizaciones de inmediato.

El Chasqui arstechnica.com
Seguridad 1 min

Banco de EEUU filtra datos de clientes tras compartirlos con IA

Community Bank, entidad financiera con operaciones en Pensilvania, Ohio y Virginia Occidental, ha revelado un incidente de ciberseguridad que expuso nombres completos, fechas de nacimiento y números de Seguro Social de sus clientes. La filtración se produjo después de que el banco compartiera información con una aplicación de inteligencia artificial sin las medidas de protección suficientes. La entidad coopera con los reguladores y ha comenzado a notificar a los afectados.

El Chasqui techcrunch.com
Seguridad 1 min

Dirty Frag: vulnerabilidad crítica en Linux da acceso root

Los usuarios de Linux enfrentan una segunda vulnerabilidad severa en dos semanas. El fallo conocido como Dirty Frag permite a usuarios con privilegios bajos, incluyendo aquellos en máquinas virtuales, obtener control total de servidores. El código de explotación se filtró hace tres días y funciona en prácticamente todas las distribuciones.

El Chasqui arstechnica.com
Seguridad 1 min

Cinco pasos del FBI para proteger tu router doméstico

El FBI ha emitido una guía con cinco pasos urgentes para proteger los routers domésticos. Las medidas incluyen reiniciar el dispositivo, cambiar credenciales predeterminadas y desactivar la administración remota.

El Chasqui cnet.com
Seguridad 1 min

Obsidian fue utilizada para instalar un troyano de acceso remoto

Una campaña de cibercriminales ha explotado la arquitectura de plugins de Obsidian para desplegar el troyano Phantom Pulse. Los atacantes publicaron plugins aparentemente legítimos que establecían conexión con servidores maliciosos.

El Chasqui cyber.netsecops.io
Seguridad 1 min

Cortacésped robótico tiene fallo que permite controlarlo

Investigadores de seguridad han descubierto fallos críticos en varios cortacéspedes robóticos conectados a internet que permiten a un atacante tomar control total del dispositivo sin necesidad de autenticación. El hallazgo expone cómo estos equipos, cada vez más populares en hogares de Estados Unidos y Europa, pueden ser manipulados para cambiar su trayectoria o desactivarlos. Los fabricantes afectados han sido notificados.

El Chasqui wired.com
Seguridad 1 min

Apps mal configuradas exponen crisis de IA sombra en empresas

Una investigación de RedAccess identificó más de 5.000 aplicaciones creadas con herramientas de vibe coding que exponían datos sensibles, incluyendo conversaciones médicas y registros de shipping. El estudio alerta sobre la falta de controles de seguridad básicos en plataformas de desarrollo rápido con IA.

El Chasqui venturebeat.com
Seguridad 1 min

Ransomware paraliza Canvas en exámenes finales de universidades

Un ataque de ransomware afectó a la plataforma de aprendizaje en línea Canvas en universidades de Estados Unidos durante la semana de exámenes finales, obligando a cientos de instituciones a posponer pruebas. El grupo ShinyHunters claims responsabilidad y afirmó haber robado datos de millones de usuarios.

El Chasqui arstechnica.com
Seguridad 1 min

Polonia detecta ciberataque a plantas de tratamiento de agua

Los servicios de inteligencia de Polonia comunicaron que detectaron ataques cibernéticos en cinco plantas de tratamiento de agua, con posible participación de actores estatales ruso. Las autoridades estadounidenses también advierten sobre amenazas similares a la infraestructura hídrica en Estados Unidos.

El Chasqui techcrunch.com
Seguridad 1 min

El hack a Canvas paraliza miles de escuelas en Estados Unidos

La empresa de tecnología educativa Instructure cerró el acceso a su plataforma Canvas después de que un grupo de piratas conocido como ShinyHunters reclamara un robo de datos que afecta a cerca de nueve mil centros educativos en Estados Unidos.

El Chasqui wired.com
Seguridad 1 min

Mythos de Anthropic descubre 271 fallos en Firefox

Mozilla ha confirmado que su herramienta Mythos, desarrollada con Anthropic, ha identificado 271 vulnerabilidades en Firefox desde su despliegue, y la totalidad han sido confirmadas como fallos reales sin ningún falso positivo.

El Chasqui arstechnica.com
Seguridad 1 min

Daemon Tools: ataque a la cadena deja miles de infecciones

Kaspersky ha revelado que atacantes chinos lograron plantar un backdoor en versiones de Daemon Tools, la popular herramienta de creación de discos para Windows. Miles de usuarios resultaron infectados tras instalar las versiones maliciosas durante un mes entero.

El Chasqui arstechnica.com
Seguridad 1 min

CloudZ secuestra Phone Link de Microsoft para robar codigos SMS

Una nueva version del malware CloudZ desplega el plugin Pheno que secuestra la conexion de Microsoft Phone Link para robar codigos SMS de verificacion en tiempo real. El ataque afecta a millones de usuarios de Windows que sincronizan su telefono Android con el PC.

El Chasqui bleepingcomputer.com
Seguridad 1 min

EEUU alerta de vulnerabilidad critica en Linux ya explotada

CISA ordeno a las agencias federales corregir de emergencia una vulnerabilidad en el kernel de Linux conocida como CopyFail, que permite ejecucion remota de codigo y ya es explotada activamente por atacantes. Afecta a Red Hat, Debian, Ubuntu y otras distribuciones principales.

El Chasqui techcrunch.com
Seguridad 1 min

Gafas Ray-Ban Meta grabaron escenas íntimas; Meta lo niega

Empleados de una empresa subcontratada por Meta para revisar el contenido de las gafas Ray-Ban Meta han revelado que se grabaron sin consentimiento escenas íntimas de los usuarios, y que Meta respondió despidiendo a los denunciantes.

El Chasqui hipertextual.com
Seguridad 2 min

La crisis de GitHub: fallos de seguridad y exodus de devs

La plataforma de desarrollo más usada del mundo, propiedad de Microsoft, atraviesa su peor momento con caídas recurrentes del servicio, una vulnerabilidad crítica ya parchada, y una creciente exodus de desarrolladores prominentes que abandonan la plataforma.

El Chasqui hipertextual.com
Seguridad 1 min

Disneyland exige reconocimiento facial a todos sus visitantes

Disneyland Resort ha anunciado que requerirá reconocimiento facial para todos los visitantes de Disneyland Park y Disney California Adventure a partir de este verano. El sistema busca agilizar la entrada pero genera preocupaciones sobre privacidad y el uso de datos biométricos.

El Chasqui wired.com
Seguridad 2 min

MCP: fallo de ejecución que Anthropic defiende como 'por diseño'

Una auditoría de OX Security revela que 200.000 servidores que usan el Protocolo de Contexto de Modelo (MCP) de Anthropic están expuestos a ejecución remota de código sin autenticación. Anthropic sostiene que el comportamiento es 'por diseño' y que la validación de entrada es responsabilidad del desarrollador.

El Chasqui venturebeat.com
Seguridad 1 min

Fallo en cPanel deja expuestos millones de sitios: hackers

Los proveedores de alojamiento web están luchando por parchear una vulnerabilidad activa en el panel de control cPanel, utilizado por millones de sitios web en todo el mundo. Los piratas informáticos han estado explotando el fallo durante meses.

El Chasqui techcrunch.com
Seguridad 1 min

Apple cierra la vulnerabilidad que dejaba al FBI leer Signal

Apple ha parcheado una vulnerabilidad en iOS que permitía al FBI acceder a mensajes de Signal que habían sido borrados por los usuarios, tras una investigación previa de 404 Media. El fallo afectaba a dispositivos con archivos de sistema cifrados y explotaba una función de recuperación del sistema.

El Chasqui 404media.co
Seguridad 2 min

Ataque a la cadena de suministro golpea Checkmarx y Bitwarden

Un reciente ataque a la cadena de suministro ha puesto en evidencia la vulnerabilidad particular de las empresas de seguridad informática. Checkmarx y Bitwarden fueron entre los objetivos principales de una campaña que explotó la confianza entre desarrolladores.

El Chasqui arstechnica.com
Seguridad 2 min

Ghostty deja GitHub y migra a la plataforma Radicle

Mitchell Hashimoto, creador de Ghostty, ha anunciado que la próxima versión del popular emulador de terminal no se distribuirá a través de GitHub. El movimiento se enmarca en una tendencia creciente de rechazo a la concentración de código en una sola plataforma.

El Chasqui mitchellh.com
Seguridad 1 min

Universidades de élite comparten sitios web con contenido adulto

Investigadores descubrieron que dominios de universidades como Berkeley, Columbia y Washington University fueron secuestrados por estafadores que explotaron registros DNS olvidados. La causa raíz es simple: nadie elimina los registros cuando los subdominios quedan inactivos.

El Chasqui arstechnica.com
Seguridad 1 min

El gigante de infraestructura Itron sufre un ciberataque masivo

Itron, empresa estadounidense que proporciona sistemas de medición inteligente para empresas de servicios públicos, ha revelado que fue víctima de un ciberataque significativo. Los atacantes lograron acceder a sistemas que gestiona el consumo de electricidad, gas y agua de cientos de proveedores.

El Chasqui techcrunch.com
Seguridad 1 min

Empleados de Palantir describen deriva fascista de la empresa

Mensajes internos de Slack e entrevistas con empleados actuales y pasados dibujan un panorama sombrío de Palantir, donde proliferan las acusaciones de ambientes hostiles, represalias contra denunciantes y una cultura corporativa que varios califican como fascistizante.

El Chasqui arstechnica.com
Seguridad 1 min

Discord accedió sin autorización al sistema interno de Anthropic

Un grupo de investigadores de seguridad que participaban en un programa de recompensas de Anthropic logró acceder de manera no autorizada a Mythos, el sistema operativo interno que gestiona los procesos de entrenamiento y despliegue de los modelos Claude. La empresa ordenó la interrupción inmediata del programa tras descubrir el incidente.

El Chasqui wired.com
Seguridad 1 min

La crisis de compute de IA está afectando a toda la economía

Los capitales de riesgo no pueden subsidiar indefinidamente la inteligencia artificial barata, y el hambre de capacidad de cómputo está afectando al mercado laboral, al mercado de dispositivos electrónicos y a los precios de la electricidad, según un análisis de 404 Media.

El Chasqui 404media.co
Seguridad 1 min

El ransomware aprende a usar cifrado resistente a la cuántica

Investigadores de la empresa de seguridad ESET han documentado el primer caso confirmado de un grupo de ransomware que incorpora algoritmos de cifrado resistentes a la computación cuántica en sus ataques. El hallazgo representa un punto de inflexión porque los sistemas que utilizan este tipo de cifrado podrían mantenerse invulnerables a los métodos de descifrado que las agencias gubernamentales desarrollarían en el futuro.

El Chasqui arstechnica.com
Seguridad 1 min

Apple corrige el fallo que permitía a la policía espiar Signal

Apple ha dejado de almacenar en sus servidores un tipo de datos de sincronización de iCloud que, según investigadores de seguridad, era accesible para las fuerzas del orden sin necesidad de una orden judicial. El cambio llega después de que múltiples informes documentaran cómo las autoridades utilizaban estos registros para acceder al contenido de conversaciones protegidas por cifrado de extremo a extremo en Signal.

El Chasqui arstechnica.com
Seguridad 1 min

Apple parchea iOS: permite leer notificaciones de Signal

Apple ha publicado una actualización de emergencia para iOS que corrige una vulnerabilidad que permitía a terceros acceder a las notificaciones push de aplicaciones como Signal y WhatsApp sin necesidad de una orden judicial. La compañía ha recibido críticas por el tiempo que tardó en parchear un fallo que llevaba meses conociéndose.

El Chasqui engadget.com
Seguridad 1 min

Francia confirma brecha de datos en organismo de identidades

El gobierno francés ha confirmado que el organismo encargado de emitir documentos de identidad y pasaportes sufrió una brecha de seguridad que expuso los datos de aproximadamente 140.000 ciudadanos. La vulnerabilidad fue detectada por investigadores semanas antes de que el organismo la parchease.

El Chasqui techcrunch.com
Seguridad 1 min

Irán responde con ataques cibernéticos a sanciones de EE.UU. y Europa

El gobierno de Irán ha launchiado una campaña de ataques cibernéticos coordinados contra infraestructura crítica de Estados Unidos y varios países europeos, en lo que investigadores de Mandiant califican como represalia por las nuevas sanciones económicas impuestas la semana pasada.

El Chasqui ft.com
Seguridad 2 min

Mozilla parchea 271 fallos de Firefox gracias a Mythos de Anthropic

Mozilla ha publicado una actualización majeure de Firefox que corrige un total de 271 vulnerabilidades, de las cuales 23 fueron calificadas como críticas. La compañía ha revelado que muchas de estas debilidades fueron identificadas por Mythos, el modelo de seguridad de Anthropic, durante una auditoría de código de cuatro semanas que habría tomado meses a un equipo humano.

El Chasqui arstechnica.com
Seguridad 2 min

Vercel sufre brecha que expone claves OAuth de miles de desarrolladores

Una vulnerabilidad en la plataforma de desarrollo web Vercel ha permitido a atacantes acceder a variables de entorno de miles de proyectos, exponiendo claves de API, tokens de bases de datos y credenciales de servicios externos. El ataque aprovecha debilidades en la implementación del protocolo OAuth que muchos equipos de desarrollo no supervisan activamente.

El Chasqui venturebeat.com
Seguridad 1 min

Ciberseguridad: Masacre de servidores Linux en operación Orchid

Una campaña masiva de ataques informáticos ha comprometido más de 200.000 servidores Linux en lo que los investigadores de seguridad han denominado 'Operación Orchid'. Los atacantes explotaron una vulnerabilidad zero-day en el servicio SSH para instalar puertas traseras silenciosas.

El Chasqui krebs.com
Seguridad 1 min

Hackers burlan la verificación de edad de la UE en dos minutos

Investigadores de seguridad han demostrado que la nueva aplicación de verificación de edad de la Unión Europea puede ser derrotada simplemente cambiando la fecha del reloj del dispositivo. La Autoridad de Protección de Datos de los Países Bajos ha expresado preocupaciones sobre la cantidad de información que la aplicación recopila.

El Chasqui wired.com
Seguridad 1 min

Grinex, intercambio sancionado por EE.UU., culpa a 'estados hostiles' del robo de 15 millones

Grinex, un intercambio de criptomonedas registrado en Kirguistán y sancionado por Estados Unidos, ha anunciado la suspensión de sus operaciones tras sufrir un robo de 13 millones de dólares que atribuye a servicios especiales occidentales. Investigadores de la empresa de análisis blockchain TRM han confirmado el robo y sitúan su valor total en 15 millones de dólares.

El Chasqui arstechnica.com
Seguridad 1 min

Condenan al hacker que violó el sistema del Tribunal Supremo de EE.UU.

Nicholas Moore fue condenado a un año de libertad condicional después de infiltrarse en el sistema de presentaciones electrónicas del Tribunal Supremo de Estados Unidos en múltiples ocasiones durante varios meses. Moore también atacó las redes de AmeriCorps y del Departamento de Asuntos de Veteranos, y publicó la información personal de sus víctimas en Instagram bajo el handle @ihackedthegovernment.

El Chasqui techcrunch.com
Seguridad 2 min

Científico con cuenta de Instagram @ihackedthegovernment se declara culpable ante un juez

Un individuo que operaba la cuenta de Instagram @ihackedthegovernment ha comparecido ante un tribunal federal en Estados Unidos y se ha declarado culpable de los cargos presentados en su contra. El acusado publicó aspiraciones sobre ataques informáticos contra infraestructura gubernamental y fue arrestado tras una investigación coordinada entre el FBI y agencias de ciberseguridad.

El Chasqui arstechnica.com
Seguridad 1 min

Hackers aprovechan vulnerabilidades sin parchear de Windows para atacar organizaciones

Un investigador de seguridad publicó en internet el código para explotar tres vulnerabilidades no parcheadas en Windows Defender, y piratas informáticos ya han utilizado esas herramientas para infiltrarse en al menos una organización, según una empresa de ciberseguridad. Microsoft ha respondido que apoya la divulgación coordinada de vulnerabilidades.

El Chasqui techcrunch.com
Seguridad 2 min

Empresas no pueden detener amenazas de agentes de IA

Una encuesta realizada por VentureBeat entre cientos de empresas revela que la gran mayoría no cuenta con las herramientas ni los protocolos necesarios para detener amenazas avanzadas provenientes de agentes de inteligencia artificial que operan de forma autónoma dentro de sus sistemas.

El Chasqui venturebeat.com
Seguridad 1 min

ElNSYNC y la brecha de datos en Colombia: una llamada a fortalecer la ciberseguridad

Una vulnerabilidad en los sistemas de una empresa de telecomunicaciones de Estados Unidos ha expuesto los datos de miles de usuarios en Colombia, según informó un medio especializado. El incidente ha vuelto a poner sobre la mesa las preguntas sobre la seguridad de los datos personales de usuarios latinoamericanos en plataformas extranjeras.

El Chasqui enter.co