Blog

  • Un ciberataque a un proveedor TI de notarías filtra decenas de miles de DNIs españoles

    Un ciberataque a un proveedor TI de notarías filtra decenas de miles de DNIs españoles

    El proveedor de software, hardware y gestión para notarías Notin.es habría sufrido un ciberataque que habría dejado una cantidad sustancial de detalles personales y documentación en manos de los actores de amenazas. 
    Los ciberdelincuentes afirman que su ‘botín’ incluye miles de escaneos de DNIs, pasaportes y números de identificación de extranjeros (NIE) de clientes. 

    Además, se jactan de haber obtenido escrituras notariales completas (con contratos de compraventa, hipotecas y testamentos) que contienen nombres completos, fechas de nacimiento, direcciones, estado civil, condiciones financieras de las transacciones, números de cuenta (IBAN) y datos catastrales.

    Asimismo, Everest presume de disponer de documentos fiscales confidenciales y documentos financieros internos de notarías (facturas, recibos), ambos conteniendo datos personales muy sensibles, como ingresos, direcciones residenciales, profesiones, nombres, información sobre testamentos, estado civil y composición familia. 

    Por el momento se desconoce cuántas personas podrían estar afectadas exactamente por la brecha de datos.

    Tampoco hay información sobre a cuánto habría ascendido la cuantía del rescate exigido por el grupo. 

    Everest opera desde al menos 2021, probablemente desde algún país de habla rusa. Su modus operandi es la doble extorsión: primero roban datos sensibles y luego cifran sistemas, amenazando con publicar la información si no se paga rescate. También vende accesos internos de redes a otros ciberdelincuentes. Entre sus víctimas internacionales figuran empresas como AT&T, Collins Aerospace o Coca‑Cola Middle East.

    En España, Everest ha atacado recientemente a grandes organizaciones. En noviembre se atribuyó ataques a Iberia y a Air Miles España (Travel Club), exfiltrando datos de clientes y sistemas internos, siguiendo su patrón de objetivos lucrativos y de alto impacto.

    30 años al servicio de las notarías 

    Notin.es cuenta con tres décadas de trayectoria como proveedor tecnológico de notarías. La empresa proporciona desde el software de gestión (ERP) hasta la venta y mantenimiento de ordenadores, notaría virtual en la nube, instalación de redes y sistemas de centralita con IA. 

    Una de sus soluciones más avanzadas es Versia, un ecosistema de IA integrado con soluciones transversales que incluyen asistentes para redacción de escrituras, documentación, centralita inteligente y automatización de trabajos. 

    Curiosamente en su página web la firma afirma que “la seguridad es nuestra prioridad. Notaría Virtual utiliza protocolos de cifrado bancario y servidores de alta disponibilidad para garantizar que sus documentos y comunicaciones estén siempre protegidos y accesibles solo por usted”. 

    Desde Escudo Digital nos hemos puesto en contacto con la compañía mediante correo electrónico y actualizaremos la información si recibimos respuesta. 

    ******Actualización 27/12 a las 23 horas

    Fuentes próximas al Centro Tecnológico del Notariado señalan que el hackeo no ha tenido nada que ver con esta institución y habría afectado a 30 notarías al “no tener cuidado con un servidor que no estaba debidamente securizado”. Además, confirman que no tendría ninguna relación con el Kit Digital. Asimismo, apuntan que Notin no está en el Esquema Nacional de Seguridad nivel alto. 

    ******Actualización: 28/12 a las 11.00 horas

    Desde Notin se han puesto en contacto con nosotros aclarando que “se ha detectado un incidente de seguridad limitado exclusivamente a un servidor periférico de mantenimiento, externo y totalmente aislado de la infraestructura crítica de la compañía. Este entorno estaba destinado únicamente a procesos temporales de migración. Notin confirma que sus sistemas centrales, software ERP y todas sus soluciones comerciales han permanecido íntegras y no se han visto involucradas ni comprometidas en ningún momento.”

    Aunque el grupo Everest afirma haber exfiltrado 145 GB de datos, desde Notin puntualizan que esta cifra corresponde a “la profundidad técnica de un entorno de soporte puntual. El incidente afecta a un número muy reducido de notarías en proceso técnico de migración de datos. Dada la densidad de archivos por expediente en la función pública, el volumen mencionado no es representativo de la base global de clientes de la empresa, sino que se circunscribe a un entorno ya clausurado y sin conexión con la red de servicio”, añaden. 

    El proveedor de software también asegura que ya ha perimetrado el alcance exacto del incidente, afirmando que se trata de “un grupo muy acotado de clientes”, los cuales han sido informados individualmente. “Notin ha cumplido estrictamente con los protocolos normativos realizando la correspondiente notificación ante la AEPD, además de colaborar estrechamente con INCIBE y las Fuerzas y Cuerpos de Seguridad del Estado”, añaden. 

    La firma, además, insiste en que la intrusión no escaló a los sistemas operativos principales, aseverando que “los documentos y comunicaciones de la inmensa mayoría de las notarías permanezcan protegidos y accesibles solo por sus titulares legales.”

    ******Actualización 27/12 a las 13:45h

    El Consejo General del Notariado (CGN) señala que según la información disponible hasta el momento, el incidente habría afectado a alrededor de 30 notarías y se encuentra circunscrito exclusivamente a los sistemas de Notin “sin que exista constancia de afectación a las plataformas corporativas del Notariado ni a los sistemas gestionados por el Centro Tecnológico del Notariado (CTNotariado), que no se han visto comprometidos”. 

    El organismo, aunque no habría intervenido en la gestión del incidente al tratarse de un proveedor tecnológico ajeno a las infraestructuras corporativas del Notariado, afirma que sigue los hechos “con atención y preocupación”.

    “El Consejo General del Notariado mantiene su compromiso absoluto con la ciberseguridad, la protección de los datos y la transparencia e informará si se produjeran novedades relevantes”, han comentado para este medio.

  • El FBI cierra una página que almacenaba credenciales de acceso a bancos

    El FBI cierra una página que almacenaba credenciales de acceso a bancos

    EE.UU. ha anunciado el cierre de web3adspanels.org, un servicio alojado en la dark web que permitía la compraventa de credenciales bancarias. Este ‘market’ albergaba miles de nombres de usuario y claves de inicio robadas y había seguido operando hasta el pasado mes de noviembre. 

    El FBI ha comunicado la incautación de un dominio web y una base de datos utilizados para impulsar un plan con el fin de estafar a ciudadanos estadounidenses mediante el robo de sus cuentas del banco. Junto a la oficina americana también han colaborado las fuerzas del orden estonias. 

    El modus operandi era muy simple. El grupo criminal tras la página publicaba anuncios falsos en buscadores como Google y Bing que se hacían pasar por anuncios bancarios reales. Las victimas que pinchaban en ellos eran redirigidas a webs fraudulentas controladas por los cibermalos. 

    En estas páginas los usuarios introducían sus detalles de inicio de sesión y el malware se apoderaba de dicha información. Posteriormente, los amigos de lo ajeno utilizaban las credenciales robadas para acceder a los sitios web bancarios legítimos correspondientes para entrar en las cuentas bancarias de las víctimas y desplumarlas.

    Miles de afectados por estos fraudes

    Las autoridades estadounidenses han señalado que hay una veintena de afectados en EE.UU., incluyendo a una empresa de Georgia. Estas perdieron alrededor de 14,6 millones de dólares y se enfrentaron a intentos de pérdidas de 28 millones de dólares.

    La incautación del dominio se produce aproximadamente un mes después de que el FBI emitiera un Anuncio de Servicio Público (ASP) relacionado con el fraude de robo de cuentas mediante la suplantación de identidad de una institución financiera.

    Desde enero, el Centro de Quejas de Delitos en Internet (IC3) del FBI ha recibido más de 5.100 denuncias de fraude por robo de cuentas bancarias, con pérdidas que superan los 262 millones de dólares, según un comunicado del Departamento de Justicia de EE.UU.

  • Descubren un paquete malicioso que roba conversaciones y archivos de WhatsApp

    Descubren un paquete malicioso que roba conversaciones y archivos de WhatsApp

    Un paquete malicioso publicado en el repositorio npm ha sido detectado robando credenciales y conversaciones de WhatsApp. La librería, llamada lotusbail, contaba con más de 56.000 descargas antes de ser identificada como una amenaza.
    Npm es el repositorio oficial de paquetes de JavaScript y Node.js, donde desarrolladores de todo el mundo publican y comparten librerías de código que otros pueden usar en sus proyectos. Es un recurso muy útil porque permite reutilizar funcionalidades ya desarrolladas, pero al ser abierto y de acceso público, también puede convertirse en un vector de ataques si algún paquete contiene código malicioso.

    A primera vista, lotusbail se presentaba como una librería legítima para interactuar con WhatsApp Web, permitiendo enviar y recibir mensajes desde aplicaciones externas. Sin embargo, el paquete incluía código que interceptaba información sensible de los usuarios que lo utilizaban. 

    Entre los datos comprometidos se encontraban credenciales de autenticación, mensajes enviados y recibidos, listas de contactos y archivos compartidos. Además, la librería establecía una conexión persistente con los servidores del atacante, lo que permitía mantener acceso a la cuenta incluso después de eliminar el paquete del proyecto.

    Cómo ha pasado desapercibida

    El código malicioso estaba ofuscado y cifrado, dificultando su detección automática. Esto, combinado con la funcionalidad real que ofrecía la librería, hizo que muchos desarrolladores la integraran sin sospechar ningún riesgo. 

    El caso de lotusbail evidencia la vulnerabilidad de los ecosistemas de software abiertos como npm, donde librerías de terceros pueden ser utilizadas masivamente sin auditoría previa. Además, pone de manifiesto que no toda librería es segura, incluso si proviene de un repositorio oficial. 

    Antes de proceder a instalar un paquete los expertos recomiendan verificar quién lo mantiene (para ver su perfil o reputación), revisar el código fuente (sobre todo si hay dependencias críticas) y utilizar herramientas de escaneo de dependencias que pueden identificar paquetes maliciosos o sospechosos. 

  • Un ataque de ransomware compromete la agencia nacional del agua en Rumanía

    Un ataque de ransomware compromete la agencia nacional del agua en Rumanía

    Un importante ataque de ransomware ha comprometido alrededor de 1.000 sistemas informáticos de la Administrația Națională Apele Române, la agencia que gestiona la infraestructura hidráulica de Rumanía. 

    La intrusión, detectada el 20 de diciembre de 2025, afectó a servidores de aplicaciones de sistemas de información geográfica, bases de datos, estaciones de trabajo Windows, servidores de correo y web, así como servidores DNS.

    A pesar de la gravedad del ataque, las operaciones hidráulicas y de suministro de agua no se vieron interrumpidas, ya que el personal presente en las instalaciones continuó gestionando las funciones esenciales de forma manual mientras se restauran los sistemas afectados. La agencia ha difundido información oficial a través de canales alternativos, ya que su página web permanece fuera de servicio.

    El ataque se propagó a diez de las once administraciones regionales de cuencas fluviales del país. Aunque las autoridades no han identificado al grupo responsable, confirmaron que los archivos fueron cifrados y que los atacantes dejaron notas de rescate solicitando que la agencia negociara dentro de un plazo de siete días. 

    Los expertos han especulado con que se aprovechó BitLocker de Windows para el cifrado de los sistemas, lo que indica que el ataque podría no haber sido ejecutado por un grupo de ransomware convencional.

    La Dirección Nacional de Ciberseguridad de Rumanía (DNSC) ha reiterado su política de no negociar con los ciberdelincuentes, con el objetivo de evitar financiar o incentivar el cibercrimen. Además, han recomendado no contactar con los equipos de TI de la agencia para que puedan concentrarse en la recuperación de los sistemas afectados.

    Aguas revueltas

    El agua y sus ‘guardianes’ ha sido un objetivo recurrente por parte de los cibermalos en los últimos años. En febrero de 2023 la empresa municipal de agua y energía de Oporto fue comprometida por LockBit. Un año después, era el grupo Black Basta quien realizaba un ataque de ransomware a Southern Water, la empresa británica que suministra y gestiona aguas residuales para millones de personas en el sur de Inglaterra. 

    España también ha estado en el punto de mira. En abril de este año Aigües de Mataró, el operador municipal de agua en Mataró, sufrió un incidente de ransomware que cifró servidores administrativos y posiblemente implicó exfiltración de datos personales de clientes, aunque sin afectar al suministro de agua ni a la calidad del servicio.

  • Cómo un menor de edad hizo perder 100 millones de dólares en un ciberataque a varios casinos de Las Vegas

    Cómo un menor de edad hizo perder 100 millones de dólares en un ciberataque a varios casinos de Las Vegas

    Detrás de las luces y el glamour, los casinos operan con infraestructuras digitales altamente interconectadas que gestionan reservas, pagos, accesos y operaciones internas en tiempo real.
    Recientemente se ha conocido que entre 2023 y 2024, la ciudad fue escenario de uno de los episodios de ciberseguridad más impactantes de su historia reciente.

    Varias de las mayores compañías del sector del juego sufrieron ataques coordinados que paralizaron servicios críticos y provocaron pérdidas económicas superiores a los 100 millones de dólares.

    Lo que más sorprendió a los investigadores no fue solo la magnitud del daño, sino el perfil del responsable principal: un adolescente que actuó sin herramientas técnicas complejas.

    El ataque que puso en jaque a los gigantes del juego

    Durante varios meses de 2023, casinos de referencia como MGM Grand y Caesars Entertainment experimentaron interrupciones severas en sus operaciones.

    Sistemas de reservas inactivos, máquinas recreativas fuera de servicio y problemas generalizados en el acceso a habitaciones afectaron tanto a clientes como a empleados.

    Informes internos estimaron que, solo en el caso de MGM, las pérdidas directas e indirectas superaron los 100 millones de dólares, considerando ingresos no percibidos, gastos de recuperación y daño reputacional.

    Las autoridades locales atribuyeron estos incidentes al grupo conocido como Scattered Spider, una red de ciberdelincuentes especializada en ataques contra grandes corporaciones.

    Este colectivo ya había sido vinculado previamente a intrusiones en empresas de telecomunicaciones y tecnología, lo que elevó la preocupación sobre su capacidad para infiltrarse en sectores críticos.

    Una confesión inesperada

    El giro más llamativo del caso se produjo cuando un joven de 17 años admitió su participación directa en los ataques. Debido a su edad, su identidad no fue revelada públicamente, aunque las autoridades confirmaron que sería procesado como adulto.

    El menor se enfrenta a varios cargos graves relacionados con suplantación de identidad, extorsión, conspiración y acceso no autorizado a sistemas informáticos.

    Según documentos judiciales, el adolescente colaboró activamente con otros miembros del grupo, aportando conocimientos prácticos y ejecutando fases clave del ataque.

    La edad del implicado evidenció que el riesgo no siempre proviene de actores con largos historiales criminales, sino también de perfiles jóvenes con habilidades sociales y comprensión básica de entornos corporativos.

    La ingeniería social como arma principal

    A diferencia de otros ataques que emplean malware avanzado o vulnerabilidades de día cero, este caso se apoyó casi exclusivamente en técnicas de ingeniería social.

    El menor identificó a un empleado del MGM Grand a través de LinkedIn y recopiló información suficiente para hacerse pasar por él ante el servicio de soporte técnico interno. Con un discurso convincente, solicitó el restablecimiento de credenciales de acceso.

    Una vez obtenidas las claves, la intrusión fue prácticamente inmediata. En cuestión de minutos, se bloquearon tarjetas de acceso a habitaciones, las máquinas tragaperras dejaron de operar y los empleados perdieron acceso a sus cuentas corporativas.

    El ataque demostró que el eslabón humano sigue siendo uno de los puntos más vulnerables de cualquier sistema de seguridad, incluso en organizaciones con altos presupuestos tecnológicos.

    Pérdidas incalculables

    Las consecuencias fueron más allá de la interrupción puntual de servicios. Expertos del sector estimaron que cada hora de inactividad en un gran casino de Las Vegas puede suponer pérdidas de varios millones de dólares.

    A esto se suman los gastos asociados a auditorías forenses, refuerzo de infraestructuras y compensaciones a clientes afectados, lo que incrementa notablemente el coste total del incidente.

    Además del impacto financiero, las empresas afectadas tuvieron que enfrentar investigaciones regulatorias y una caída temporal en la confianza de los inversores.

    Este tipo de incidentes subraya cómo un solo fallo en los protocolos internos puede escalar rápidamente hasta convertirse en una crisis corporativa de gran alcance.

    El caso pone de relieve la necesidad de reforzar la formación del personal en materia de seguridad digital. Las estadísticas del sector indican que más del 70% de los incidentes graves comienzan con algún tipo de manipulación psicológica.

  • BreachForums, uno de los mayores foros de hackers, hackeado

    BreachForums, uno de los mayores foros de hackers, hackeado

    Un actor de amenazas que se hace llamar HasanBroker ha pirateado el conocido foro de ciberdelincuentes BreachForums, dejando su página inaccesible. Para demostrar este acceso no autorizado, el atacante ha publicado varias imágenes con su impronta. 

    Algunas noticias agradables hoy: el dominio del foro breachforums.bf ha sido suspendido y #OpVictoria ha tenido éxito al atacar estos enlaces débiles del foro falso. Indra y N/A han mostrado su preocupación enviándome mensajes privados sobre nosotros, ya que literalmente estamos explotando su software de foro de todas las formas posibles”, indica el actor de amenazas. 

    Este hacker de sombrero negro asegura haber explotado vulnerabilidades de SQLi, XSS y SSRF para obtener acceso, exponer el servidor de origen e interrumpir el servicio, incluso mediante ataques DDoS (de denegación de servicio distribuida). 

    La operación habría culminado con quejas masivas de abuso al registrador, lo que habría llevado a la ICANN a suspender el dominio, con advertencias de nuevos ataques si el sitio reaparece, según recoge la cuenta de X Hackmanac. 

    “Si lo intentan de nuevo, los destruiremos otra vez — repitiéndolo una y otra vez — no porque nos importe su foro botado, sino porque nos insultaron a nosotros y a nuestro trabajo y esfuerzos para crear un espacio mayor para todos los cibercriminales en internet. Esa es nuestra respuesta”, señala HasanBroker. 

    El foro no ha tardado en reaccionar -haciendo omiso a estas amenazas- y ha anunciado su ‘migración’ a un nuevo dominio para seguir manteniéndose operativo. Además ha pedido a su comunidad que actualicen sus bookmarks para permanecer segura. 

    Brecha tras brecha

    No es la primera vez que BreachForums sufre problemas de seguridad. El foro de hackers ha sido objeto de varios ataques y brechas han trascendido públicamente. 

    En enero se filtró una base de datos que contenía información de aproximadamente 324.000 usuarios del foro, incluyendo nombre de usuario, correo electrónico, IP y otros metadatos. Este dump fue publicado por un actor con el alias ‘James’, aparentemente vinculado al grupo ShinyHunters. Dicho incidente expuso la identidad y actividad de miles de ciberdelincuentes que creían operar anónimamente. 

    El propio foro también ha sufrido compromisos internos por vulnerabilidades en su software. El año pasado, los administradores admitieron que la plataforma había sido comprometida mediante un exploit de día cero en el software MyBB que utilizaba, debido a versiones sin parches y plugins vulnerables. 

    Además, grupos rivales habían filtrado datos anteriormente. En junio de 2023 un competidor del foro publicó información de unos 4.700 usuarios, incluyendo contraseñas, correos electrónicos y claves criptográficas. Anteriormente, otro actor denominado Emo había divulgado información de aproximadamente 212.414 miembros de una versión inicial de BreachForums.

    Por otro lado, las fuerzas de seguridad han intervenido varias veces. A finales de año pasasdo, la unidad francesa BL2C arrestó a varios presuntos administradores del foro, vinculados a alias como ShinyHunters, Hollow, Noct y Depressed, acusados de vender datos robados de grandes organizaciones. 

    Además, autoridades de EE. UU. y Francia han incautado dominios relacionados con BreachForums, especialmente cuando el sitio se reconvirtió en plataforma de extorsión para datos robados, como en el caso de Salesforce.

    No obstante, la herramienta siempre parece resurgir de sus cenizas. El foro ha experimentado apagones y relanzamientos recurrentes. Ha estado offline en varias ocasiones debido a infiltraciones o acciones policiales y ha reaparecido bajo diferentes dominios, restaurando usuarios y datos.

  • ¿Qué hacer si crees que tus datos se han visto comprometidos en el presunto ciberataque a Hacienda?

    ¿Qué hacer si crees que tus datos se han visto comprometidos en el presunto ciberataque a Hacienda?

    Nombres completos, números de DNI, direcciones, cuentas bancarias y detalles tributarios formarían parte del material que un actor malicioso asegura haber obtenido de los sistemas del Ministerio de Hacienda en un hackeo que afectaría a 47,3 millones de ciudadanos. 
    Qué se sabe del supuesto ciberataque a Hacienda

    La alerta se difundió tras una publicación de la firma de inteligencia de amenazas Hackmanac en la red social X, donde se atribuía a un actor denominado HaciendaSec la extracción de una base de datos de gran tamaño.

    Según esa información, el archivo incluiría datos identificativos y financieros vinculados a obligaciones fiscales, afectando potencialmente a decenas de millones de personas.

    El mensaje aseguraba que la información estaba siendo ofrecida en entornos de la dark web, un escenario habitual cuando se produce un ciberataque de alto impacto. Sin embargo, la veracidad de la filtración sigue siendo objeto de análisis técnico.

    La respuesta oficial del Ministerio

    Ante la repercusión mediática, Hacienda ha trasladado a Europa Press que, por el momento, no existen indicios que confirmen que el ciberataque se haya producido.Los equipos especializados continúan revisando los sistemas para descartar cualquier acceso no autorizado y garantizar la integridad de los datos de los contribuyentes.

    Este tipo de comprobaciones suelen requerir tiempo, ya que implican auditorías forenses complejas y el análisis de grandes volúmenes de información, lo que mantiene la incertidumbre mientras no exista una confirmación definitiva.

    Un contexto de máxima tensión digital en España
    La preocupación se ve amplificada por los incidentes recientes registrados en otros sectores estratégicos.

    A mediados de enero, Endesa reconoció un problema de seguridad en la plataforma comercial de Energía XXI, y posteriormente el autor del ataque aseguró haber difundido información de alrededor de 300.000 clientes.

    Este precedente ha reforzado la percepción de que la protección de los datos personales atraviesa un momento crítico y que ningún sector, público o privado, está completamente a salvo de un ciberataque.

    Qué hacer mientras se investiga el incidente
    Aunque no se haya confirmado la intrusión en Hacienda, los especialistas recomiendan adoptar medidas preventivas de inmediato.

    Cambiar contraseñas asociadas a servicios sensibles y reforzar su complejidad reduce el impacto de posibles filtraciones previas que puedan combinarse con nuevos datos.

    La vigilancia de cuentas bancarias y movimientos financieros resulta clave para detectar actividades inusuales con rapidez.

    Asimismo, es fundamental extremar la cautela ante correos electrónicos, mensajes o llamadas que utilicen el miedo al ciberataque como gancho para solicitar información personal o inducir a pulsar enlaces maliciosos.

    Cómo acaban los datos en la dark web
    Según explican expertos de firmas como ESET, la presencia de datos personales en mercados clandestinos suele tener su origen en brechas de seguridad en empresas o administraciones, en campañas de suplantación que engañan al usuario o en infecciones por malware diseñadas para robar información directamente de los dispositivos.

    Una vez recopilados, estos datos se reutilizan para suplantar identidades, acceder a cuentas bancarias, solicitar créditos o lanzar fraudes personalizados, lo que multiplica el riesgo para las víctimas a largo plazo.

    Si descubres que tus datos están expuestos
    En el caso de confirmar que la información personal o financiera circula en la dark web, actuar con rapidez es esencial.

    Modificar de inmediato las credenciales comprometidas y asegurarse de que cada servicio utilice claves únicas limita el alcance del daño. Activar mecanismos de verificación adicional y cerrar sesiones abiertas impide accesos persistentes mediante credenciales robadas.

    También es recomendable contactar con la entidad bancaria para reforzar los controles y analizar los dispositivos en busca de software malicioso.

    Ajustar las configuraciones de privacidad y mantener los sistemas actualizados completa una estrategia defensiva básica frente a las consecuencias de un ciberataque de gran escala.

  • El Ministerio de Ciencia reconoce haber sufrido un hackeo, aunque con un alcance “muy limitado”

    El Ministerio de Ciencia reconoce haber sufrido un hackeo, aunque con un alcance “muy limitado”

    El pasado lunes un actor de amenazas apodado Gordon Freeman afirmaba haber comprometido el Ministerio de Ciencia, Innovación y Universidades (MICIU), haciéndose con gran cantidad de información sensible de ciudadanos y estudiantes. 
    El cibermalo se jactaba de tener en su poder copias de pasaportes y DNIs escaneados, títulos universitarios, certificados académicos, justificantes de matrícula, planes de estudio, direcciones de correo electrónico y datos bancarios, incluidos números de cuenta e IBAN. El hacker habría utilizado como método de exfiltración las iteraciones secuenciales de DNI.

    Pocas horas después una portavoz del organismo contestaba a Escudo Digital señalando que no podían dar detalles.

    Un día después, el Ministerio de Ciencia anunciaba el cierre parcial de su sede electrónica, la cual se mantiene clausurada hasta el momento de escribir estas líneas. La institución aseguraba que habían tomado dicha decisión “como consecuencia de una incidencia técnica en proceso de valoración”. 

    “Se suspenden todos los trámites administrativos en marcha, salvaguardando los derechos e intereses legítimos de todas las personas afectadas por dicho cierre temporal, produciéndose una ampliación de todos los plazos de los distintos procedimientos afectados”, indicaban.

    Poco después el Ministerio ha confirmado haber sufrido un hackeo en los últimos días. Según la misma portavoz, admiten que se ha dado el acceso no autorizado a datos personales de solicitantes de homologaciones y equivalencias.Un acceso “no masivo”

    Ciencia ha puesto el asunto en manos de la Agencia Estatal de Administración Digital y el Centro Criptológico Nacional para investigar y, según han podido saber, el acceso ha sido “limitado y, por lo tanto, no masivo”. 

    No obstante, la institución no ha revelado por el momento la cifra de víctimas, aunque se ha comprometido -en conversaciones con este medio- a comunicárselo a los afectados.

    El MICIU también habría puesto ya el incidente en conocimiento de la Agencia Española de Protección de Datos para que, “en caso de uso indebido de esta información, el usuario pueda alegar que la información extraída ha sido denunciada”.

    Asimismo, el ministerio habría comenzado a implementar mejoras en los sistemas para aumentar la seguridad desde que tuvo conocimiento de la incidencia. Estas tampoco han sido explicadas. 

  • Epstein comenzó a reunirse con el hacker Vincenzo Iozzo en 2014

    Epstein comenzó a reunirse con el hacker Vincenzo Iozzo en 2014

    El delincuente sexual Jeffrey Epstein tuvo su propio ‘hacker de cabecera’ durante unos cuantos años que, presuntamente, le prestó orientación, asistencia técnica y le hizo distintos ‘trabajos’. 

    Así lo recogía un documento de inteligencia facilitado por un informante confidencial al FBI que databa de noviembre de 2017. En este escrito se daban detalles del pirata informático que dejaban muy claro que se trataba de Vincenzo Iozzo, una figura muy conocida dentro del mundo de la ciberseguridad por haber sido pionero encontrando vulnerabilidades en BlackBerry e iOS y haber co-fundado Iperlane, posteriormente vendida a Crowdstrike. Actualmente es CEO de SlashID, una firma de seguridad de identidad. 

    El nombre de Vicenzo Iozzo (O Vincenzo Lozzo) aparece en cientos de documentos que ha liberado el Departamento de Justicia de EE.UU. dentro de los llamados ‘Archivos Epstein’. Ambos estuvieron manteniendo correspondencia electrónica durante cuatro años y se vieron en varias ocasiones presencialmente, quedando en Nueva York. 

    Su primer encuentro presencial se gestó el 6 de mayo de 2014, a través de Joichi Ito, por aquel entonces director del Media Lab del MIT. Cinco años después, Ito renunció tras conocerse que había aceptado donaciones del magnate. En su email este presenta a Iozzo a Epstein como “uno de los mejores expertos en seguridad de redes que conozco”. 

    “Si tienes tiempo, deberíais conectar. Creo que disfrutaréis conociéndoos y también creo que esta idea de negocio en la que estamos trabajando podría interesarte”, sugiere Ito en un correo electrónico. Finalmente, Epstein e Iozzo se acabaron reuniendo por vez primera el 18 de mayo.

    En los siguientes años, se pueden encontrar multitud de correos donde generalmente era el hacker italiano quien proponía verse a Epstein. Solo hay unos cuantos con ‘más chicha’. En uno de ellos, de 2016, Iozzo le dice a Lesley Groff, la secretaria del financiero, que necesaria entre cinco y seis horas con Epstein y una o dos horas adicionales con ella y “las chicas”.

    Cuando Groff preguntó en qué iban a consistir dichas reuniones Iozzo le dijo que habían discutido la posibilidad de que enseñara prácticas de ciberseguridad a personas en la órbita de Epstein. En otro correo el pirata informático indicaba una vez más que debería haber una “configuración ligeramente diferente” entre Epstein y Groff y las “chicas” anónimas. 

    Asesor TIC

    Hay varias comunicaciones donde el italiano le aconseja a Epstein invertir en distintos proyectos o mercados. En un email de 2016, Iozzo le asesoró sobre los riesgos de seguridad de un proyecto tecnológico basado en blockchain y si merecía la pena invertir en él. El experto le explica a Epstein que, aunque la idea suene bien, hay muchas señales de alerta: tecnología poco probada, posible centralización encubierta, falta de transparencia y riesgo real de robos.

    En una conversación mantenida en septiembre de 2018 el hacker orienta al financiero sobre temas de ciberseguros. Vincenzzo propone a Jeffrey crear bonos cibernéticos de catástrofe para cubrir eventos extremos, como una caída masiva de Amazon Web Services por un ciberataque, ya que las aseguradoras tradicionales no pueden asumir ese riesgo por falta de datos y modelos fiables. Estos bonos ofrecerían a los inversores un alto rendimiento si no ocurre la catástrofe, similar a los bonos de catástrofes naturales.

    A través del propio Iozzo, el magnate también llegó a asistir a alguna conferencia de ciberseguridad, acudiendo en 2015 a Black Hat, de la cual el hacker era miembro de su junta directiva.

    Reunión ‘de incógnito’

    A finales de 2018, consciente de las polémicas y en tono irónico, Iozzo mandó un email a un colaborador del magnate preguntando si debía intentar ocultar su identidad en una próxima reunión presencial que tenía con este. “¿Hay mucha prensa en casa dadas las noticias recientes? Estoy intentando decidir si me pongo una gorra de béisbol :)”, bromeaba. 

    El empleado de Epstein le seguía la gracia. “No vi ninguno ayer, pero nunca se sabe con lo que está pasando”, le respondía. “Gafas, sombrero, bufanda. ¡Adelante!”. 

    Esta conversación se daba siete meses antes de que Epstein fuera arrestado por cargos federales de tráfico sexual. Un mes después de su detención, en agosto de 2019, Epstein fue hallado muerto en su celda. 

    **** Actualización 6-febrero a las 16.00h:

    Un portavoz de Iozzo se ha puesto en contacto con este periodista aportando la versión de Iozzo, que recogemos a continuación: 

    “Mis interacciones con Epstein se limitaron a oportunidades de negocio que nunca se materializaron, así como a conversaciones sobre los mercados y las tecnologías emergentes. Nunca observé ni participé en ninguna actividad o comportamiento ilegal. La última publicación de archivos contiene un documento con acusaciones falsas sobre mí, hechas a un agente del FBI hace más de ocho años. Estas acusaciones son falsas y difamatorias. Para evitar dudas, cabe mencionar que nunca he participado en ninguna actividad ilegal o poco ética. Nunca fui el ‘hacker’ de Jeffrey Epstein ni realicé ningún tipo de piratería para él”, ha señalado

  • Un grupo APT hackea gobiernos e infraestructuras críticas en casi 40 países

    Un grupo APT hackea gobiernos e infraestructuras críticas en casi 40 países

    Un grupo de ciberespionaje de estado-nación ha comprometido sistemas de gobiernos y organizaciones de infraestructuras críticas en al menos 37 países, según ha informado la división Unit-42 de Palo Alto Networks. 
    Los investigadores destacan el uso de herramientas regionales, la infraestructura en Asia y la alineación con la zona horaria GMT+8 como indicios de su origen. Así, aunque Palo Alto Networks no atribuye la campaña a un país específico, se sospecha que puede coincidir con actores chinos por su patrón de operaciones. 

    La firma también ha confirmado que el grupo ha estado activo al menos desde enero de 2024, con un incremento notable de actividad en 2025, especialmente contra gobiernos europeos.

    Entre los objetivos comprometidos se encuentran agencias de policía y control fronterizo, ministerios de finanzas y comercio, departamentos de recursos naturales y diplomacia, así como parlamentos nacionales y altos funcionarios electos. 

    Además, se han visto afectados operadores de telecomunicaciones nacionales y organizaciones de seguridad y antiterrorismo, lo que evidencia el alcance estratégico de la operación.

    Para obtener acceso inicial, los atacantes utilizaron campañas de phishing sofisticadas y malware diseñado para evadir detección, como ShadowGuard, un rootkit de kernel para Linux que permite modificar datos del sistema sin ser detectado. 

    Aunque no se han identificado vulnerabilidades de día cero, este APT ha intentado explotar fallos conocidos en productos de Microsoft, SAP, Atlassian, D-Link, Apache, Commvault y proveedores chinos.

    Aprovechando eventos importantes

    Palo Alto Networks advierte de que, aunque el objetivo principal parece ser la recolección de inteligencia, la magnitud y sofisticación de la campaña representan un riesgo significativo para la seguridad nacional y los servicios críticos. 

    Además de vulnerar sistemas, Unit 42 ha observado un incremento masivo en actividades de reconocimiento de infraestructura gubernamental: entre noviembre y diciembre de 2025, el grupo escaneó sistemas asociados a esta en 155 países.

    El informe también detalla ejemplos concretos de cómo los ataques han estado vinculados a eventos políticos y económicos. En Latinoamérica, por ejemplo, el grupo incrementó el escaneo de infraestructura gubernamental de Honduras poco antes de una elección nacional con implicaciones diplomáticas sensibles. Igualmente, en Europa se documentó un aumento de actividad dirigida a sistemas del gobierno checo tras visitas diplomáticas de alto perfil.

    “Dado el alcance de los compromisos y la importancia estratégica de las entidades impactadas, estamos trabajando con pares de la industria y socios gubernamentales para aumentar la concienciación y contrarrestar esta actividad”, destaca la compañía de seguridad.