Blog

  • Hackers rusos explotan una vulnerabilidad en el proveedor de correo Zimbra para infiltrarse en una agencia marítima ucraniana

    Hackers rusos explotan una vulnerabilidad en el proveedor de correo Zimbra para infiltrarse en una agencia marítima ucraniana

    Un grupo de actores de amenazas patrocinados por el estado ruso habría atacado a una agencia gubernamental ucraniana mediante una campaña de phishing sigilosa que se habría servido de una vulnerabilidad en el programa de correo web Zimbra.

    La investigación, llevada a cabo por la firma de ciberseguridad Seqrite, señala que los atacantes exploraron una vunerabilidad de secuencias de comandos entre sitios, permitiéndoles inyectar código malicioso directamente en un correo electrónico visualizado a través de la interfaz web de Zimbra.

    A diferencia de las campañas de phising tradicionales en este caso el ataque no se basó en archivos adjuntos ni enlaces maliciosos. Todo el exploit se encontraba integrado en un único email que simulaba ser una solicitud de práctica escrita en ucraniano. El correo se mandó en enero desde una cuenta comprometida de un estudiante. 

    “El correo electrónico de phishing no contiene archivos adjuntos maliciosos, enlaces sospechosos ni macros”, han destacado los investigadores. “Toda la cadena de ataque reside en el cuerpo HTML de un solo mensaje”.

    A los cibermalos rusos les encanta Zimbra

    Al usar esta fórmula los atacantes pudieron interceptar sesiones autenticadas sin desplegar malware ni activar muchas de las defensas de seguridad convencionales. 

    La operación ha sido atribuida al grupo de amenazas persistentes avanzadas APT28, también conocido como Fancy Bear y presuntamente vinculado a la inteligencia militar rusa. Este grupo tiene a sus espaldas un largo historial de ataques contra entidades gubernamentales ucranianas y occidentales.

    Los expertos en ciberseguridad han señalado como el servicio de correo web Zimbra ha sido blanco repetidamente de otros grupos de hackers vinculados a Rusia, como APT29 y Winter Vivern, en campañas de espionaje contra organizaciones de Europa del Este.

  • Un hacker afirma haber robado 100 GB de datos de Crunchyroll

    Un hacker afirma haber robado 100 GB de datos de Crunchyroll

    Un actor de amenazas asegura haberse hecho con 100 GB de datos confidenciales de usuarios pertenecientes a Crunchyroll, la conocida plataforma de streaming de anime propiedad de Sony

    Según los detalles que ha competido el medio Cyber Digest, la brecha de seguridad se inició a través de una estación de trabajo comprometida de un empleado de esta compañía, la cual presta servicios a las operaciones de atención al cliente de Cunchyroll. 

    El trabajador ejecutó un programa malicioso sin percatarse, dando al atacante acceso al entorno corporativo. Este llevó a cabo movimientos laterales, logrando finalmente entrar en los sistemas internos, incluyendo la infraestructura de atención al cliente y la gestión de incidencias. 

    El pirata informático pudo campar a sus anchas por las redes del servicio durante 24 horas antes de que estas fueran desconectadas. 

    A pesar del breve lapso de permanencia, la magnitud de la exfiltración sugiere una operación bien preparada, que probablemente incluyó la recopilación automatizada de datos y técnicas de preparación rápida para maximizar el robo de información antes de su contención.

    El incidente coincide con las denuncias relacionadas con una filtración de datos más amplia de Telus Digital, revelada en la misma fecha, en la que los atacantes alegaron haber accedido a múltiples organizaciones que se apoyan en la firma para servicios de atención al cliente, procesamiento de datos mediante inteligencia artificial y moderación de contenido.

    Crunchyroll no suelta prenda

    Cyber Digest revisó una muestra de los datos robados, encontrando que hay direcciones IP, direcciones de email, información de tarjetas de crédito y datos analíticos de clientes vinculados al comportamiento del usuario. 

    Con todos estos detalles en su poder los ciberdelincuentes pueden hacer robo de identidad, fraude financiero y campañas de phising altamente dirigidas contra usuarios de Crunchyroll. 

    En el momento de escribir este artículo el servicio de manga y anime no ha reconocido la brecha ni tampoco ha publicado un comunicado oficial sobre el tema.

    Para meterles más presión, el responsable de la amenaza ha afirmado que sus intentos de contactar con la empresa han sido ignorados y que no se ha realizado ninguna notificación formal a los usuarios que puedan verse afectados.

    Este año no está siendo nada fácil para Crunchyroll. A principios del mismo la compañía sufrió una demanda colectiva por haber compartido datos de visualización de usuarios con plataformas de marketing de terceros sin el consentimiento adecuado. 

  • ASLAN 2026 radiografía la nueva ciberseguridad: IA, resiliencia, identidades y OT

    ASLAN 2026 radiografía la nueva ciberseguridad: IA, resiliencia, identidades y OT

    Un año más, la ciberseguridad fue uno de los ejes del Congreso ASLAN, cuya edición de 2026 se celebró la pasada semana en Madrid. A lo largo de tres días –17, 18 y 19 de marzo–, el congreso anual de la asociación de empresas TIC reunió a ponentes de primer nivel en torno a seis grandes áreas temáticas: Ciberseguridad, Data & Resilience, Digital Workspace, Inteligencia Artificial (IA), Cloud & Datacenter e Intelligent Networks.

    Ciberseguridad con y para IA

    En un panorama donde la inteligencia artificial tiene un impacto creciente tanto en tecnología como en negocio, resulta inevitable analizar cómo nos afecta la IA desde el punto de vista de la ciberseguridad. Este fue el objeto de la mesa redonda “Ciberseguridad reforzada con IA y machine learning”, en el primer día del congreso, que contó con la participación de Carlos Tortosa, responsable de Grandes Cuentas de ESET España; Carlos Molano, Channel Business Manager de SentinelOne; Fernando Martínez, Head of Key Account Management de Hornet Security; Fernando Cuervo, vicepresidente senior de Growth & EMEA de LuMu Technologies, y Jesús Manuel Dorta, responsable de la Unidad de Negocio de Ciberseguridad y Proyectos Especiales de Grupo Cibernos.

    Estamos viviendo una sofisticación creciente de lo que Tortosa denominó el “lado oscuro de la IA”: herramientas como FraudGPT, DIG o WormGPT que se utilizan para generar código malicioso. Pero ¿cuáles son las principales amenazas potenciadas por IA? Según el experto de ESET España, estas se concentran en varios frentes: ataques adversarios, que manipulan los datos de entrada para engañar herramientas de IA legítimas; la inyección de datos corruptos durante el entrenamiento de los modelos para crear puertas traseras; la evasión avanzada de EDR y XDR mediante la ofuscación del código de malware, evitando así los análisis de comportamiento; la automatización de exploits; y el robo de datos aprovechando el llamado shadow AI, es decir, el uso no autorizado de modelos de IA por parte de los empleados de una organización.

    No obstante, la inteligencia artificial también tiene un “lado luminoso”. Su aplicación permite acelerar la detección de amenazas, automatizar la respuesta ante incidentes, ampliar las capacidades de análisis de logs y de vulnerabilidades públicas para reforzar la ciberseguridad predictiva, y desarrollar sistemas de autenticación y algoritmos de detección de manipulaciones o deepfakes. ESET emplea la IA en su motor de detección avanzado, en su motor interno de machine learning Augur y en su herramienta de gestión de la seguridad ESET Protect.

    Carlos Molano advirtió de que la extensión de la inteligencia artificial, unida a la multiplicación de identidades, contribuye a que los riesgos aumenten de manera exponencial. Pero “este uso malicioso de la IA hay que combatirlo con IA”, afirmó. La protección contra amenazas impulsadas por IA que ofrece SentinelOne se centra en cuatro focos principales: el uso de IA por parte de los empleados, asistentes de generación de código para desarrolladores, reducción de riesgos en la inyección de prompts en aplicaciones de IA, y despliegue y utilización de IA agéntica.

    Desde Hornet Security, Martínez repasó las principales amenazas derivadas del uso indebido de la  inteligencia artificial: la adopción descontrolada de herramientas, el uso malicioso de agentes, la evolución hacia un ransomware 3.0 que ya no secuestra los datos, sino que los manipula para comprometer la confianza en los mismos, el creciente empleo de técnicas man in the middle para atacar los métodos de identificación, los ataques de ingeniería social para resetear cuentas con privilegios, la expansión de la superficie de ataque al software as a service (SaaS) y la utilización de extensiones de navegador maliciosas o vulnerables. Además, recordó que la IA permite que cualquiera pueda crear una herramienta de malware, por lo que ya no es necesario ser un experto en programación para desarrollar ransomware o troyanos.

    A ello se suman los riesgos asociados a la sobreexposición de datos corporativos en Microsoft Copilot y el riesgo de infección en cadena de agentes de IA, lo que incrementará la superficie de ataque dentro de las organizaciones. Frente a este escenario, Hornet propone “una visión holística de la ciberseguridad”, en la que, además de tener muy claro todo lo relacionado con los datos que se comparten dentro de una compañía, se realicen revisiones periódicas de los prompts.

    Por su parte, Cuervo explicó cómo funcionan la evasión de los EDR y los controles de ciberseguridad básicos. La primera técnica de evasión se basa en las propias limitaciones del EDR ante el crecimiento de la superficie de ataque y el conocimiento de los atacantes sobre cómo evadir las defensas; de hecho, actualmente se venden kits de evasión de EDR y herramientas de phishing cada vez más sofisticadas. Para hacer frente a esta amenaza, según Cuervo, hay que identificar y resolver los puntos ciegos en la arquitectura y la estrategia de seguridad actuales, asegurarse de que todas las herramientas se comunican entre sí, y “hacer de la visibilidad de la red el eje central de la estrategia”, ya que lo único que los atacantes no pueden evitar es dejar rastro de su presencia en la red.

    Dorta destacó los beneficios que puede aportar la inteligencia artificial para avanzar “desde el SOC tradicional a un SOC cognitivo”, lo que da significado a los eventos. “El desafío para el SOC ya no está en la ingesta de eventos, el verdadero problema está en interpretar esa información y darle contexto”, aseguró el responsable de Ciberseguridad y Proyectos Especiales de Grupo Cibernos. El SOC cognitivo aporta comprensión semántica, un uso de la IA local como asistente, un contexto en tiempo real y apoyo a las decisiones con recomendaciones fundamentadas. En este ámbito, las herramientas de IA desempeñan papel clave a la hora de interpretar la información, definir un contexto e incluso generar respuestas.

    Ciberresiliencia en el contexto actual

    Asumiendo que todas las organizaciones van a sufrir, tarde o temprano, algún ciberataque, y que el dato constituye hoy día la base de los negocios, el respaldo de la información resulta fundamental.

    Por ello, es necesario contar con estrategias de ciberresiliencia que complementen a las de ciberseguridad. Esta creciente tendencia a tomar en consideración la ciberresiliencia estuvo muy presente en el gran encuentro anual de ASLAN, con un stage propio de Data & Cyber Resilience que acogió más de 20 presentaciones, así como la mesa redonda “Ciberresiliencia, máxima protección para el dato y el negocio”. En ella, Andrei Yankovskiy, Cloud Support Engineer de ReeVo; Guillermo de Escudero, Presales Systems Engineer de Dell Technologies; Víctor Pérez de Mingo, director de Preventa de Veeam, y Alexandre Adam, Enterprise Account Executive de Riot, debatieron acerca de las mejores estrategias de ciberresiliencia.

    Para Andrei Yankovskiy, “urge un cambio de perspectiva: no debemos ver la ciberseguridad como algo técnico, sino como algo que forma parte de los procesos de negocio”La estrategia de ReeVo trabaja aquí en varios frentes: conocer las amenazas, reducir la superficie de ataque, realizar una supervisión y dar una respuesta a todos los incidentes que puedan ocurrir.

    En el caso de Dell Technologies, la estrategia en el ámbito de la ciberresiliencia va más allá de la estrategia de backup tradicional. Se basa en la ausencia de certezas, en un enfoque zero trust, en la imposibilidad de detectar lo desconocido y en el denominado “principio de Kerckhoffs”, que parte de la premisa de asumir que el enemigo conoce nuestros sistemas. Bajo un concepto de ciberresiliencia definido, según De Escudero, como “la capacidad de los sistemas digitales de anticipar, resistir, recuperarse y adaptarse a condiciones adversas”, la estrategia de la compañía se articula en tres pasos: blindarse, detectar y restaurar.

    El especialista de Dell Technologies también diferenció entre disaster recovery cyber recovery. Este último, además de por su objetivo de afrontar las consecuencias de ciberataques, se caracteriza por estar aislado, restringido al CISO y su equipo, poder ubicarse tanto en entornos locales como remotos y estar diseñado para salvaguardar las operaciones más críticas, no la totalidad de las operaciones del negocio. De Escudero concluyó señalando que la capacidad de recuperación integral se basa en la inmutabilidad y el aislamiento de los datos, así como en la inteligencia necesaria para analizar qué accede a ese entorno para poder protegerlo. 

    Por su parte, Víctor Pérez de Mingo ofreció varios consejos en materia de ciberresiliencia. Partiendo de la base de que el 74% de las organizaciones sufre un riesgo manifiesto de exfiltración de sus datos y de que más del 30% sobreestima su nivel real de madurez en seguridad, subrayó la necesidad de asumir que siempre existe una brecha, verificar de forma explícita quién accede a qué áreas y aplicar siempre el menor nivel de privilegios posible. Además, recordó que la gestión de identidades, accesos y datos son siempre responsabilidad de la propia organización, independientemente del modelo de responsabilidad compartida con hyperscalers y proveedores de servicios.

    Si estos principios se trasladan a la data resilience, es necesario apostar por la separación de dominios de hardware y software, diseñar arquitecturas resilientes basadas en múltiples zonas y, por último, garantizar la inmutabilidad del dato, es decir, que no pueda ser borrado ni alterado. El director de Preventa de Veeam concluyó con una regla de oro, la “3-2-1”: disponer de al menos tres copias de los datos, en al menos dos tecnologías distintas, y asegurar que al menos una de ellas sea inmutable y proporcione un air gap, preferiblemente fuera de la infraestructura y solo accesible en modo lectura.

    La ciberresiliencia está también estrechamente ligada al factor humano. En este sentido, Alexandre Adam abordó cómo “reinventar la seguridad de los empleados”, defendiendo, frente a la formación tradicional, una “visión ESPM” de gestión de la postura de ciberseguridad del empleado, basada en medir el factor humano y su evolución en el tiempo: si tienen activada la autenticación en dos factores, si reutilizan contraseñas, etc. Con este objetivo, Riot ha desarrollado un agente, Albert, que interactúa directamente con los empleados a través de canales corporativos habituales –Teams, Google Chat o Slack– para formarles y concienciarles en ciberseguridad mediante píldoras formativas de pocos minutos distribuidas a lo largo del año.

    Respecto a las estrategias de ciberresiliencia que deben implementar las pequeñas empresas, los ponentes coincidieron en que aquellas con menos recursos deben comenzar por hacer un análisis de sus datos críticos y elegir las soluciones en consecuencia.

    Seguridad en entornos de movilidad crítica y OT

    El desarrollo del Internet of Things (IoT) y de las redes móviles 5G ha permitido a las empresas conectar una amplia gama de dispositivos a la red para recopilar y compartir información, lo que les proporciona una visión global y en tiempo real de sus sistemas y procesos. A ello se suma el uso creciente –y en algunos sectores hegemónico– de dispositivos móviles en trabajos de campo como la construcción, las explotaciones agrícolas o la logística y el reparto… La contrapartida es que cada dispositivo móvil conectado puede convertirse en un punto de entrada para un ciberataque, comprometiendo la propia eficiencia operativa de la compañía.

    No es de extrañar, por tanto, que algunas de las sesiones celebradas en el Congreso ASLAN de este año giraran en torno a la seguridad en entornos industriales y de movilidad crítica. Es el caso de la presentación “La evolución de la seguridad en entornos de movilidad crítica”, que tuvo lugar el martes 17 en el Stage Cybersecurity de la mano de SOTI.

    David Parras, director regional de SOTI para el Sur de Europa, explicó cómo los dispositivos móviles críticos –aquellos que tienen que estar funcionando sin interrupción, utilizados por arquitectos, repartidores o agricultores, pero también por miembros del Ejército y las Fuerzas de Seguridad del Estado– están expuestos a todo tipo de incidentes, desde la descarga de la batería a intrusiones y ataques.

    Para protegerlos, el enfoque de seguridad propuesto por SOTI se articula en base a cinco aspectos fundamentales: visibilidad total 24/7 de los dispositivos; diagnóstico inteligente apoyado en la IA de SOTI Stella; gobierno unificado mediante una única plataforma para todos los dispositivos; priorización de riesgos, con KPIs de riesgos comprensibles para los directivos, gracias a su solución de diagnóstico Xsight y a la automatización; y, por último, una postura anticipatoria que pase de soluciones reactivas a proactivas. “La seguridad industrial del futuro no se construye respondiendo a incidentes, se construye eliminando las condiciones que permiten esos incidentes”, concluyó Parras.

    En cuanto a la ciberseguridad en entornos OT, estos plantean importantes desafíos, ya que un mayor número de dispositivos conectados y la ampliación del perímetro de la red incrementan significativamente la complejidad para los responsables de proteger la infraestructura. De hecho, Gartner prevé que en 2027 “el 70% de los incidentes de seguridad tendrán su origen en dispositivos IoT gestionados inadecuadamente”. 

    Durante la presentación “Ciberseguridad OT” del primer día del congreso, Cristóbal Corredor, IT Channel Account Manager Iberia en Motorola Solutions, advirtió de que “a menudo caemos en la falsa creencia de que las cámaras de videovigilancia, los lectores de acceso o la sensórica garantizan por sí solas nuestra protección, cuando en realidad pueden convertirse en puertas abiertas para los ciberataques”. Para responder a este riesgo, es necesario implementar una estrategia de seguridad convergente que integre de forma eficaz las soluciones de seguridad física de la organización con las mejores prácticas de ciberseguridad. Solo así se puede asegurar el blindaje de todos estos dispositivos. 

    Gestión de identidades  

    Por último, la gestión de identidades, accesos y cuentas privilegiadas también supone un elemento crucial en un mundo donde el concepto tradicional de perímetro de seguridad se ha difuminado con la extensión de la movilidad y del puesto de trabajo digital.

    En la mesa redonda “La gestión de identidades como base de la seguridad TI”, celebrada también el martes 17, Joan Vives (Technical Consultant de Manage Engine), Manel Jadraque (director de Negocio de Interbel), Mar García (Country Manager de Okta) y María José Gutiérrez (directora de Marketing y Comunicación de Redtrust) abordaron cómo el manejo adecuado de las identidades es fundamental para los sistemas de seguridad empresarial modernos.

    Así, en el ámbito de la gestión de identidades y accesos, se habla de las “Cuatro Aes”: Administración, Autenticación, Autorización y Auditoría. La Administración se centra en la creación y gestión de cuentas de usuario, lo que incluye dar de alta nuevos usuarios, actualizar roles y dar de baja cuentas cuando los usuarios abandonan la organización.

    En este punto, resulta imprescindible contar con una solución robusta de gestión de identidades y accesos, tanto para usuarios como para clientes. Sus aportaciones en términos de seguridad son claras: verificación remota de identidad resistente a deepfakes, firma digital, registros electrónicos, autenticación multifactor sin contraseña resistente al phishing o provisión automatizada de usuarios.

    De este modo, una solución de gestión de identidades permite a las empresas proteger sus datos y sistemas de forma más eficaz, al tiempo que ofrece a los usuarios una experiencia segura y sin fricciones, mejorando así la confianza en su marca.

    ¿Qué papel puede jugar la inteligencia artificial en la gestión de identidades y accesos? En la sesión “Identidad digital como motor de negocio: de las políticas de seguridad a su ejecución real con IA”, celebrada en el Stage Data & Cyber Resilience, Gabriel Buades, fundador y CTO de Soffid, mostró cómo la IA ya permite trasladar las políticas de seguridad en controles automatizados, medibles y alineados con los procesos de negocio. El uso de modelos avanzados de Identity & Access Management (IAM) y Privileged Access Management (PAM) facilita a las organizaciones optimizar la gestión del ciclo de vida de los usuarios, reducir riesgos operativos y mejorar la productividad, todo ello sin un aumento de la complejidad tecnológica.

    No obstante, la IA no solo supone una ayuda en la gestión de identidades, sino que también implica desafíos, como los derivados de la popularización de los agentes de IA –se estima que a finales de 2026 habrá más de 80 agentes por cada empleado humano–. Firmas especializadas en la gestión de la identidad digital como Redtrust ya tienen previsto empezar a trabajar a finales de año en certificados para agentes de IA. Redtrust, que se define a sí misma como “un firewall de certificados”, ofrece una gestión y custodia centralizada de todos los certificados digitales de los usuarios de una empresa, estableciendo permisos y creando un registro de eventos para cada usuario.

    Pero es en el puesto de trabajo donde el reto de gestionar la identidad, la presencia y la seguridad se hace más evidente. En la presentación de Primion dentro del Stage Digital Workspace, celebrada el jueves 19, su Country Manager, Javier Alonso, señaló que “el lugar de trabajo actual ya no es un lugar único”es una red de personas que se mueven constantemente entre espacios, roles, horarios y niveles de responsabilidad. El trabajo híbrido, los equipos dinámicos y las operaciones flexibles han configurado una nueva realidad en la que las organizaciones deben preservar la seguridad y la confianza en entornos donde casi nada es permanente y su fuerza laboral está en continuo movimiento.

    Para gestionar la identidad, la presencia y la seguridad en este entorno, las compañías han de comprender quién está en cada uno de sus espacios, por qué está ahí, cuándo debería estar y qué nivel de confianza debe tener en cada momento. Y, según Alonso, esto no debe hacerse mediante un control rígido, sino a través de una gestión inteligente y adaptable, diseñada para entornos laborales dinámicos. Gracias a credenciales de identidad seguras y flexibles, empleados, visitantes y colaboradores pueden autenticarse de distintas formas adaptadas a cada contexto y situación.

  • Un ciberataque bloquea cientos de vehículos dotados de sistemas que impiden conducir ebrios

    Un ciberataque bloquea cientos de vehículos dotados de sistemas que impiden conducir ebrios

    La compañía estadounidense Intoxalock, especializada en dispositivos de bloqueo de encendido para vehículos en caso de que el conductor se encuentre bajo los efectos del alcohol, ha sufrido un ciberataque que interrumpió parte de sus operaciones en distintos puntos del país.

    Qué son los dispositivos de bloqueo de encendido 

    Los sistemas que desarrolla Intoxalock funcionan mediante pruebas de aliento que el conductor debe superar antes y durante la conducción. Un tipo de tecnología habitual en programas de rehabilitación para infractores por conducción bajo los efectos del alcohol y, para garantizar su correcto funcionamiento, requiere de calibraciones periódicas en centros autorizados, generalmente cada 25 o 30 días.

    Sin este mantenimiento, el sistema puede bloquear el vehículo como medida de seguridad. Precisamente esta dependencia técnica fue la que amplificó el impacto del ataque, al impedir que muchos usuarios cumplieran con los requisitos necesarios para seguir conduciendo.

    Impacto directo en clientes y servicios técnicos

    Según datos proporcionados por la propia empresa, en el estado de Connecticut Intoxalock atiende a unos 6.000 clientes. De ellos, entre un 7% y un 10% necesitaban realizar una calibración durante el periodo de interrupción. Esto se traduce en cientos de conductores potencialmente afectados solo en esta región, a los que se suman casos en los demás estadosde EE.UU.

    Como medida preventiva, tras detectar lo que definió como un “evento cibernético”,la compañía optó por pausar un número determinado de sistemas, una decisión que, aunque orientada a proteger la infraestructura, provocó un efecto inmediato sobre los usuarios, que vieron limitada su capacidad de movilidad sin margen de reacción.

    Medidas adoptadas para mitigar la crisis

    Ante la situación, Intoxalock implementó un plan de contingencia que incluía la concesión de prórrogas de 10 días para las calibraciones pendientes. Este margen adicional permitió a muchos clientes seguir utilizando sus vehículos de forma temporal mientras se restablecían los sistemas.

    Además, la empresa habilitó canales de atención específicos para gestionar incidencias y consultas, entre los que incluyó una línea directa de mensajería.

    También anunció que asumiría los costes derivados directamente de la interrupción, una medida orientada a reducir el impacto económico en los usuarios afectados.

    Recuperación progresiva de los sistemas

    Tras varios días de interrupción, la compañía confirmó que sus servicios habían sido restablecidos. Las operaciones relacionadas con instalaciones, calibraciones y soporte técnico ya han vuelto a estar disponibles, permitiendo a los usuarios retomar los procedimientos habituales.

    No obstante, la empresa ha recomendado a aquellos clientes que recibieron prórrogas que acudieran a un centro de servicio antes de que expirara el nuevo plazo.

    En algunos casos, los vehículos que no pudieron ser recalibrados durante el incidente podrían requerir traslado físico a instalaciones técnicas, lo que añade complejidad logística al proceso de normalización.

    Un contexto de crecientes ciberataques a infraestructuras sensibles

    El caso de Intoxalock se enmarca en una tendencia global al alza en ataques dirigidos a empresas que gestionan servicios esenciales o infraestructuras sensibles.

    Según el FBI, las pérdidas derivadas del cibercrimen han superado los 16.000 millones de dólares en 2024, lo que supone un incremento significativo respecto al año anterior.

    Expertos en inteligencia señalan que los atacantes no solo buscan beneficios económicos, sino también generar disrupción en servicios clave.

    En este sentido, el incidente pone de relieve (una vez más) la vulnerabilidad de sistemas conectados que, aunque no forman parte de infraestructuras tradicionales como energía o telecomunicaciones, tienen un impacto directo en la vida diaria de los ciudadanos.

  • Zencer, afectada por una supuesta filtración en plena ola de ataques a energéticas españolas

    Zencer, afectada por una supuesta filtración en plena ola de ataques a energéticas españolas

    La cooperativa española Zencer podría haberse sumado a la lista cada vez más amplia de víctimas de ciberataques que últimamente está golpeando al sector energético nacional.

    En su anuncio, difundido en X por DailyDarkWeb y DarkWebInformer –cuentas especializadas en monitorizar actividad en la dark web–, el atacante señala que la brecha tuvo lugar el pasado 30 de abril y que le permitió hacerse con un amplio volumen de información interna y datos de clientes de Zencer.

    En concreto, según detalla, dispone de 88.274 registros de la compañía, que incluyen datos sensibles como números de identificación fiscal (NIF/CIF), números de teléfono o direcciones de correo electrónico. El paquete también contendría información de marketing y administrativa de la empresa, así como datos relacionados con sus utilidades y sus ventas.

    “El actor también ha compartido públicamente una muestra de los registros, haciendo referencia a importantes proveedores de energía como Iberdrola”, indica DailyDarkWeb.

    A diferencia de otros anuncios similares en los que la información robada se vende al mejor postor, lowiq fija el precio de venta en 80 euros, una cifra relativamente baja para el volumen y la tipología de los datos ofertados.

    En el momento de escribir este artículo Zencer no ha realizado ninguna declaración sobre este supuesto incidente de seguridad, por lo que aún no está confirmado ni verificado. De ser cierto y como advierte DailyDarkWeb, podría implicar riesgos significativos dada la naturaleza de los datos. Entre esos riesgos destacan:

    • Suplantación de identidad de clientes y empleados.
    • Ingeniería social relacionada con las utilidades.
    • Intentos de compromiso de correo electrónico empresarial.
    • Recopilación de inteligencia del sector energético.

    Las energéticas, en el punto de mira de los ciberdelincuentes.

    Este supuesto incidente de Zencer llega en plena oleada de ciberataques contra las energéticas españolas. El último caso es el de Naturgy, que ayer mismo reconoció a Escudo Digital una brecha que afecta a 200.000 de sus clientes en España, tras el acceso no autorizado a una base de datos de un proveedor externo.

  • Nace un nuevo foro para el cibercrimen: BreachBoard

    Nace un nuevo foro para el cibercrimen: BreachBoard

    El mundo del cibercrimen funciona un poco como ese poder regenerador de la Hidra de Lerna. Cuando Heracles le cortaba una cabeza a esta feroz criatura de la mitología griega surgían dos en su lugar. Algo similar pasa con los grupos de ciberdelincuentes, las variantes de ransomware o incluso con los foros para vender datos robados. 

    Esta novedad se describe como una comunidad dedicada al intercambio de bases de datos robadas y herramientas de explotación. Al igual que sus antecesoras, facilita vender, comprar y compartir credenciales filtradas, accesos comprometidos y utilidades para llevar a cabo ciberataques. 

    Su denominación no es casual. La partícula ‘Breach’ supone una clara referencia a las brechas de datos y al nombre de Breached o BreachForums. Con Board se hace un guipo a los foros tipo imageboard o message board. 

    En cuanto a su administrador, no hay información verificada. No es nada raro, ya que en los foros de este tipo que arrancan la identidad de quien está detrás suele ser opaca o directamente falsa. 

    El nacimiento de este nuevo marketplace de datos robados es un intento claro de captar a usuarios desplazados tras las incautaciones policiales, las filtraciones internas y la consiguiente pérdida de confianza que las otras plataformas han sufrido. Así su objetivo es capitalizar la fragmentación actual del ecosistema de la ciberdelincuencia. Cómo funciona BreachBoard

    La cuenta de X de VECERT Analyzer ha compartido un par de pantallazos que permiten extraer información muy interesante sobre la plataforma. En primer lugar, la interfaz visible apunta a que podría estar construido sobre software tipo MyBB o similar, algo habitual en este tipo de comunidades por su facilidad de despliegue. Esto sugiere que el foro ha podido levantarse en muy poco tiempo y que, al menos por ahora, no hay una gran inversión técnica detrás.

    En el menú aparecen secciones como Databases, Upgrades, Marketplace, Messages, Hidden Service y Extras. Esta organización es típica de los foros orientados a la compraventa de información robada y muestra que no se trata simplemente de un foro de discusión, sino de una plataforma pensada desde sus inicios para facilitar actividades ilícitas. 

    La sección de Databases apunta a repositorios de datos filtrados, mientras que Marketplace indica un espacio para transacciones entre usuarios. Upgrades probablemente esté vinculado a cuentas premium o niveles de acceso, algo común para monetizar el contenido, y la presencia de Hidden Service sugiere que el foro podría tener o planea tener una versión accesible a través de redes como Tor. 

    El dominio utilizado, breachboard.zip, también resulta significativo. El uso de TLDs poco convencionales como .zip se ha popularizado recientemente porque son baratos, rápidos de registrar y suelen tener menos control inicial. Esto encaja con estrategias de despliegue rápido y proyectos que buscan posicionarse con agilidad.

    Otro elemento relevante es la información de infraestructura visible en el gráfico, donde aparece una dirección IP concreta (80.78.30.205) junto a registros DNS básicos (TXT, SPF, IPv4). 

    Esto sugiere que el foro no está especialmente oculto ni protegido a nivel de infraestructura, algo poco habitual en actores más consolidados, que suelen recurrir a servicios de hosting blindado, redes de anonimización o capas adicionales de protección. En este caso, todo apunta a un despliegue directo y poco sofisticado, probablemente pensado para probar el funcionamiento antes de escalar.

    ¿Polis o ladrones?

    No obstante, este tipo de foros emergentes suele tener algunos riesgos asociados para sus usuarios, sobre todo en sus primeros meses de vida. Es común que las fuerzas del orden los lancen de forma oportunista para operaciones encubiertas o honeypots, con el fin de pillar a los cibermalos que están desencantados de otros servicios del mismo estilo.

    A su vez también hay amigos de lo ajeno que se aprovechan de la situación y los ponen en marcha para lucrarse, bien con la venta falsa de bases de datos o, finalmente, desapareciendo con el dinero de los wallets sin dejar rastro. 

  • Exclusiva: El hacker de Naturgy niega que los afectados solo sean un 3% de los clientes de la compañía

    Exclusiva: El hacker de Naturgy niega que los afectados solo sean un 3% de los clientes de la compañía

    Los datos personales, financieros y de contratos energéticos de cientos de miles de españoles clientes de Naturgy están en manos de un ciberdelincuente y podrían acabar circulando por la dark web. Sin embargo, el número podría ser mucho más alto del que señala la compañía en términos oficiales

    Hemos podido hablar con el autor del hackeo, el autodenominado Spain, quien asegura tener en su poder un archivo .csv con 1,34 millones de contratos de usuarios. Además, acusa a la compañía eléctrica y de gas de querer minimizar el número “para pagar menos a la AEPD”.

    Además, el pirata informático niega otro detalle fundamental respecto al hackeo: Naturgy, después de hacer un análisis exhaustivo, constataba la “inexistencia de una brecha de seguridad” en sus sistemas propios y descartaba que la exfiltración procediera de su plataforma comercial, apuntando a que la falla se había producido en un proveedor externo. Sin embargo, Spain afirma que pudo entrar a través del backend de checkout.naturgy.com, es decir, según él, el acceso no autorizado se dio mediante este subdominio oficial de Naturgy diseñado para el proceso seguro de pagos, contratación de tarifas y gestión de facturas pendientes.

    Spain se ceba con las energéticas

    Spain salió a la palestra a principios de 2024, con un ciberataque a Endesa que le permitió hacerse con 20 millones de datos de clientes y ex clientes de la compañía. 

    La semana pasada también ponía en su punto de mira a Fenie Energia. En un foro de la dark web publicaba un anuncio donde se jactaba de tener en su poder 430 GB de datos de la firma que comprendían 1,7 millones de registros. Entre los detalles filtrados supuestamente había nombres, apellidos, teléfonos, emails, direcciones físicas, detalles bancarios, CUPS, etc. 

    Días después hacía lo propio con Naturgy, recabando información similar de clientes de la energética, aunque originalmente indicaba haber conseguido registros de 1,8 millones de clientes

    En conversaciones con este medio el hacker de sombrero negro reconoce que ha intentado negociar con Fenie Energia y Endesa pero “nunca se lo toman en serio”. Revela que todavía no ha “vendido nada”. “Si estuvieran interesados en negociar, se pondrían en contacto conmigo”, concluye. 

  • Un hacker quinceañero, detenido por filtrar datos del Gobierno francés

    Un hacker quinceañero, detenido por filtrar datos del Gobierno francés

    La precocidad en el mundo del cibercrimen es una tendencia creciente. Muchos de los hackers de sombrero negro que se dedican a hacerse con los datos de grandes empresas e instituciones y extorsionarlas son insultantemente jóvenes, como confirman muchas de las detenciones que están llevando a cabo últimamente las fuerzas del orden. Pero la última anunciada por Francia se lleva la palma.
    Según recoge un comunicado de la Fiscalía de París, la OFAC (Oficina Contra la Ciberdelincuencia) fue informada el mes pasado de un ciberataque contra la mencionada agencia. 

    Días atrás se había encontrado un anuncio en la dark web donde un actor de amenazas apodado ‘breach3d’ aseguraba tener en su poder entre 12 y 18 millones de registros, los cuales ofrecía a la venta. 

    El atacante se jactó de haber obtenido identificadores de inicio de sesión, nombres y apellidos, correos electrónicos, fechas de nacimiento, identificadores únicos de cuenta, direcciones postales (en algunos casos), lugares de nacimiento, números de teléfono, metadatos e incluso referencias a sexo y estado civil. 

    Afortunadamente, no se vieron comprometidos documentos adjuntos ni datos biométricos, algo que podría haber resultado muy complicado para los afectados teniendo en cuenta a lo que se dedica la institución. 

    En abril, ciberataques mil

    La ANTS confirmó que había notado una actividad inusual en su red el pasado 13 de abril, así como la autenticidad de los datos revendidos. 

    Tres días después, la sección de lucha contra la ciberdelincuencia de la fiscalía abrió una investigación, que llevó a sospechar a los agentes que era el menor quien se ocultaba bajo el seudónimo de ‘breach3d’. El 29 de abril se puso en marcha una instrucción judicial. 

    El pirata informático podría ser acusado por el acceso no autorizado, la extracción de datos y transmisión y la interrupción de un sistema estatal, así como por la posesión de herramientas o software que permiten cometer dichos delitos e incluso por la obstaculización del funcionamiento contra un sistema de tratamiento automatizado de datos de carácter personal gestionado por el Estado.

    Según han señalado las autoridades, el ciberdelincuente podría enfrentarse a una pena de hasta siete años de cárcel y a una sanción económica que ascendería a 300.000 euros por sus actividades delictivas.

  • Cerca de 70.000 clientes de Mi Electro podrían haber sido víctima de una filtración de datos

    Cerca de 70.000 clientes de Mi Electro podrían haber sido víctima de una filtración de datos

    La cadena de tiendas de electrónica y plataforma de ecommerce Mi Electro Spain habría sufrido una brecha de seguridad con su consiguiente filtración de datos. 

    Entre los datos expuestos hay datos personales de los usuarios, como IDs, correos electrónicos, nombres completos y apellidos, fechas de nacimiento y ciudades de residencia. 

    Los expertos recomiendan a los usuarios que cambien sus contraseñas lo antes posible y que activen la autenticación multifactor en sus cuentas de Mi Electro para mitigar el acceso no autorizado.  

    Desde Escudo Digital nos hemos puesto en contacto con la compañía para dilucidar lo ocurrido, confirmar que la brecha de datos es auténtica y saber qué medidas ha adoptado la firma. Actualizaremos la noticia en caso de recibir información. 

    Muchos Davides contra Goliaths

    Mi Electro opera como una comunidad de tiendas de electrodomésticos y tecnología que agrupa a pequeños comercios locales en España bajo una misma enseña y plataforma online. 

    Su filosofía es algo diferente a otras cadenas como MediaMarkt, ya que busca dotar de más estructura a las tiendas de barrio pero haciendo fuerza en común. De hecho, los pedidos, que se entregan en unas 24 horas, son servidos por los establecimientos más cercanos a los clientes que son quienes se apuntan la venta. 

    El sello nació en 2017 impulsado por el grupo de distribución Eldisser y con el objetivo de competir contra gigantes del comercio electrónico como Amazon. Su red abarca más de 500 establecimientos en nuestro país y su centro logístico se encuentra en Paterna (Valencia) con más de 65.000 m2. Se da el caso de que ahora mismo están celebrando su noveno aniversario con múltiples ofertas. 

    Por su parte, el usuario ‘creepy vault’ no es demasiado conocido en panorama de las ciberamenazas ni el nombre pertenece a un grupo de ransomware popular. El término hace referencia principalmente a los perturbadores experimentos sociales de la franquicia de videojuegos Fallout, en relación a los refugios experimentales que puso en marcha la empresa Vault.

  • Más allá del ‘recuerda esta contraseña’: cómo el navegador se convirtió en el eslabón más débil de tu identidad digital

    Más allá del ‘recuerda esta contraseña’: cómo el navegador se convirtió en el eslabón más débil de tu identidad digital

    ¿Cuántas veces has hecho clic en ese botón sin pensarlo dos veces? “Recordar contraseña”. Suena práctico, casi inocente. El navegador se ofrece a memorizar por ti y tú aceptas, agradecido, sin teclear otra vez esa combinación imposible de símbolos que te exigieron al registrarte. Respiras tranquilo. Pero esa comodidad es un espejismo peligroso.

    Mientras tú confías, los datos cantan otra historia. En España, durante 2024, las tres contraseñas más repetidas fueron “123456”, “123456789” y “12345678”, según las contraseñas más usadas en España en 2024 analizadas por NordPass sobre 2,5 terabytes de credenciales filtradas. 

    Cifras que son una invitación abierta a los hackers. El navegador no es un guardián de tu identidad; es, en realidad, un vector de exposición masiva que los ciberdelincuentes han aprendido a explotar con una eficacia industrial.

    El panorama de amenazas: las credenciales, el nuevo phishing

    El mapa del cibercrimen ha cambiado y las credenciales son ahora el botín más goloso. El M‑Trends Report 2025 de Mandiant, propiedad de Google, reveló que el robo de credenciales ya supera al phishing como vector de infección inicial, con un 16% de prevalencia frente al 14% de los engaños tradicionales. 

    Solo la explotación de vulnerabilidades sigue por delante, con un 33%. Los atacantes ya no necesitan engañarte para que descargues un archivo; prefieren entrar con la llave que tú mismo dejaste puesta.

    Y esa llave abre demasiadas puertas. Según el análisis de Sophos X‑Ops, las credenciales comprometidas estuvieron presentes en el 56% de los ciberataques que derivaron en robo de datos o ransomware, más que en 2022. 

    El problema tampoco distingue entre tu equipo personal y el de tu empresa. Según el informe Sophos State of Ransomware 2025, las credenciales comprometidas fueron una causa común de los ataques de ransomware analizados.

    Por si fuera poco, la calidad de las contraseñas que circulan por la darknet es desastrosa. Un análisis de Kaspersky sobre 193 millones de credenciales filtradas mostró que el 45% se puede adivinar en menos de un minuto. Solo el 23% era lo bastante resistente como para tardar más de un año en comprometerse. 

    ¿De verdad crees que tu “Mascota2020*” va a detener a un ejército de malware diseñado para vaciar navegadores?

    El doble tesoro del navegador: cookies de sesión y vault de contraseñas

    Tu navegador guarda dos tipos de joyas que los atacantes ansían. La primera no es tu contraseña, sino la llave maestra que abre la sesión sin necesidad de ella.

    Cookies de sesión: la llave maestra que ignora tus cambios de contraseña

    Se han filtrado más de 93.000 millones de cookies en la dark web, un 74% más que el año anterior, según una investigación de NordVPN. Lo más alarmante es que un porcentaje de esas cookies siguen activas, lo que significa que cualquier atacante puede usarlas ahora mismo para suplantar identidades. España no sale bien parada: ocupa el puesto 15 mundial, con cerca de 139 millones de cookies robadas vinculadas a actividad real de usuarios.

    El secuestro de cookies (cookie hijacking) permite a los atacantes colarse en tus cuentas sin saber tu contraseña, incluso si la cambias después. Lo consiguen mediante ataques Man-in-the-Middle en redes Wi-Fi inseguras o explotando endpoints olvidados. 

    De hecho, investigadores de Cloudsek descubrieron que infostealers como Lumma, Rhadamanthys y otros pueden restaurar cookies de sesión de Google ya caducadas explotando un endpoint no documentado de Google OAuth. Cerraste sesión y cambiaste la clave, pero la puerta trasera seguía abierta.

    Consciente del desastre, Google está desarrollando la tecnología DBSC (Device Bound Session Credentials) para vincular las sesiones al dispositivo físico, y tanto Microsoft Edge como Okta han mostrado interés en adoptarla. 

    El hecho de que los propios navegadores busquen soluciones urgentes confirma la magnitud del agujero.

    La base de datos silenciosa: cómo los infostealers leen tu ‘Login Data’

    El segundo tesoro es más obvio: las contraseñas que almacenas en el navegador. Chrome, Edge y otros navegadores basados en Chromium guardan tus credenciales en un archivo SQLite llamado Login Data. Firefox utiliza key4.db. Ninguno de estos archivos está realmente a salvo si no has configurado una contraseña maestra (algo que la mayoría de los usuarios omite).

    Los infostealers no necesitan “romper” ningún cifrado complejo porque el sistema se lo da hecho. En Windows, Chrome y Edge usan la API DPAPI (Data Protection API) para proteger la clave de cifrado. 

    Pero un malware que se ejecuta con los mismos permisos de tu usuario puede llamar a esa misma API y obtener la clave en texto plano, como explica el análisis de RedesZone. Es como guardar la llave de una caja fuerte en un cajón que cualquier programa puede abrir.

    Infostealers: el ejército silencioso que vacía tu navegador

    Estos programas no son obra de genios aislados. Forman parte de un negocio criminal cada vez más profesionalizado y barato.

    El crecimiento en España y Latinoamérica ha sido explosivo. Según la telemetría de ESET, Lumma Stealer registró un aumento del 395% en detecciones durante el segundo semestre de 2024, con más de 50.000 casos y entrando por primera vez en el top 10 de amenazas. Sus mayores concentraciones se dieron en Perú, Polonia, España, México y Eslovaquia. 

    Mientras tanto, Formbook (XLoader) creció un 200% en el mismo periodo, difundido principalmente por adjuntos maliciosos de phishing. Ambos están especializados en robar cookies, credenciales guardadas, billeteras de criptomonedas y extensiones de 2FA.

    Cualquiera con malas intenciones y unos pocos dólares puede lanzar una campaña de infostealer gracias al modelo MaaS (malware as a service). 

    Un panel de comando y control cuesta desde 50 dólares al mes, según la Counter Threat Unit de Sophos. El delincuente no necesita saber escribir código; solo paga la suscripción, configura unos parámetros y espera a que las credenciales empiecen a llegar.

    En España ya hemos vivido las consecuencias. En 2024, el robo de una sola contraseña provocó un incidente masivo en una empresa de telecomunicaciones. Un infostealer infectó un ordenador corporativo y extrajo la clave de acceso al registro RIPE. 

    Sin 2FA activado y sin rotación de credenciales, los atacantes manipularon el registro regional de internet y causaron una caída de servicios que afectó a miles de usuarios. 

    La firma de ciberseguridad Tarlogic documentó que la infección inicial ocurrió en septiembre de 2023, pero el ataque se ejecutó meses después, con la víctima sin saber nada.

    Del robo de cookies al ransomware: la cadena de valor de tus credenciales

    ¿Qué ocurre con tus datos una vez que salen de tu equipo? Las credenciales extraídas se empaquetan en “registros” y se venden en mercados de la dark web o en canales de Telegram. Un paquete con acceso a una cuenta corporativa puede ser mucho más rentable que los datos de una tarjeta de crédito.

    Los intermediarios de acceso inicial compran esos registros y los revenden a operadores de ransomware, que los utilizan para infiltrarse en redes empresariales. De repente, aquel clic de “recordar contraseña” que diste hace seis meses es el origen de un secuestro de datos que paraliza una compañía entera. 

    Según el informe Sophos State of Ransomware 2025, las credenciales comprometidas fueron una causa común de los ataques de ransomware analizados.

    La brecha temporal entre la infección silenciosa y el ataque de alto impacto puede ser de meses, tiempo durante el cual la víctima no tiene la menor sospecha.

    Checklist: ¿tu gestor de identidad digital realmente te protege?

    Llegados a este punto, la pregunta no es si necesitas protegerte, sino si la herramienta que estás usando ahora mismo está a la altura del problema. Vamos a medirlo con cinco criterios reales.

    Cinco criterios para evaluar la protección real

    • Cifrado de extremo a extremo y arquitectura de conocimiento cero. El proveedor no debe poder acceder a tus datos bajo ninguna circunstancia.
    • Resistencia ante infostealers. Las credenciales no deben residir en archivos locales vulnerables al malware.
    • Monitoreo de brechas y dark web. Debe alertarte automáticamente si tus datos aparecen en filtraciones.
    • Autenticación multifactor integrada. Capacidad de gestionar TOTP y passkeys sin aplicaciones externas.
    • Control sobre sesiones y cookies. Mecanismos que mitiguen el secuestro de sesión.

    Ahora, compara.

    El gestor de contraseñas del navegador falla en estos criterios. Su cifrado depende de la API DPAPI de Windows, que cualquier malware con los mismos permisos puede esquivar. Los archivos Login Data y key4.db están expuestos. El 2FA requiere otra app. Y las cookies, como hemos visto, son robadas a escala masiva.

    Un gestor de contraseñas dedicado resuelve estos puntos con una arquitectura pensada para la amenaza actual. 

    La diferencia no es menor: almacenar contraseñas no es lo mismo que defender tu identidad digital.

    Caveats y contrapuntos: ninguna herramienta es infalible

    Que quede claro: ni la mejor tecnología puede salvar a quien la usa mal. Reutilizar contraseñas entre servicios, ignorar las alertas de brechas o no activar el 2FA anula cualquier ventaja técnica. El eslabón humano sigue siendo el más frágil.

    Iniciativas como DBSC de Google demuestran que incluso los navegadores reconocen el problema del robo de cookies, pero su implementación es incipiente y masiva. Mientras tanto, el riesgo es real y presente. Migrar a un gestor dedicado exige disciplina y un cambio de hábitos. 

    Además, concentrar todos los secretos en un solo proveedor tiene su propio riesgo: por eso mantener un backup offline de las credenciales críticas sigue siendo una práctica recomendable.

    Conclusión: tu identidad digital merece más que un botón de “recordar”

    Durante años hemos delegado la custodia de nuestras claves en el navegador, creyendo que ese botón de “recordar contraseña” era un gesto inocente. Hoy sabemos que los infostealers y el robo de cookies han convertido ese atajo en una autopista para los atacantes.

    Los datos de 2024-2025 son rotundos: las credenciales robadas ya superan al phishing como puerta de entrada y alimentan de forma directa la cadena del ransomware. La buena noticia es que disponemos de criterios claros para elegir una defensa real: cifrado extremo a extremo, resistencia al malware local y monitoreo activo de filtraciones.

    Apostar por un gestor de contraseñas con arquitectura de conocimiento cero no es un lujo técnico, sino una respuesta fundamentada a las amenazas que nos rodean. 

    La pregunta que deberías hacerte hoy no es si merece la pena cambiar de herramienta, sino cuánto vale la identidad digital que estás dejando desprotegida en tu navegador. Revisa ahora dónde guardas tus credenciales. 

    Si tu herramienta solo las recuerda, pero no las defiende, ha llegado el momento de buscar algo mejor.