Blog

  • Un ciudadano ucraniano se declara culpable por su participación en el grupo de ransomware Conti

    Un ciudadano ucraniano se declara culpable por su participación en el grupo de ransomware Conti

    El grupo de ransomware Conti se hizo bastante popular hace unos años por sus frecuentes y dañinos incidentes contra organizaciones sanitarias, Gobiernos y empresas. Surgido de la banda Ryuk y vinculado estrechamente a la operación de malware y botnet TrickBot pegó sus últimos coletazos en 2022 a causa de un aumento de la presión policial sobre el colectivo y también de una filtración de conversaciones internas

    Ahora todo el peso de la justicia está a punto de caer sobre uno de sus miembros. Oleksii Oleksiyovych Lytvynenko, ciudadano ucraniano de 44 años de edad, se ha declarado culpable de conspiración para cometer fraude electrónico por su participación en la infame operación de ransomware Conti. Previamente el hacker había sido extraditado de Irlanda a EE.UU. 

    El ciberdelincuente ayudó a perpetrar ciberataques entre 2021 y 2022, período durante el cual se cifraron los sistemas de las víctimas, se robaron datos y se exigieron rescates en Bitcoins a diferentes organizaciones de EE.UU. y otros países. 

    Lytvynenko, residente en Cork (Irlanda) trabajó con otros miembros de Conti para piratear las redes de las víctimas, cifrar sus archivos y sistemas y pedirles onerosas sumas económicas a cambiar de devolverles el acceso y evitarla filtración de datos. 

    Este pirata informático ha reconocido haberse unido a la banda en septiembre de 2021. También ha admitido tener en su poder datos robados de múltiples víctimas estadounidenses y en el extranjero. 

    Lytvynenko tampoco ha negado su trabajo en el desarrollo de componentes de malware, incluyendo un loader, que se usa para cargar programas que son necesarios para ejecutar otros ataques maliciosos. 

    Una sangría ‘conti’-nua

    El Departamento de Justicia indica en un comunicado de prensa que la variante de ransomware Conti llegó a infectar un millar de ordenadores y redes a nivel global.  

    El organismo asegura que entre 2020 y 2022 los ataques de Conti impactaron en 47 Estados distintos de EE.UU., 31 países y el Distrito de Columbia y Puerto Rico. Según las estimaciones del FBI, hasta enero de 2022 se habían desembolsado unos 150 millones de dólares en concepto de rescates. 

    “La declaración de culpabilidad de Lytvynenko representa un paso importante para que los ciberdelincuentes rindan cuentas por el daño que infligen a las víctimas en todo el mundo”, ha declarado Brett Leatherman, subdirector de la División Cibernética del FBI. 

    “Lytvynenko se aprovechó del miedo y la coacción, conspirando para usar el ransomware Conti con el fin de extorsionar a las víctimas y robar sus datos. Este caso demuestra que el FBI y nuestros socios perseguirán sin descanso a los responsables de los ciberdelitos, independientemente de dónde operen, y los llevarán ante la justicia”, advierte. 

  • Un ciberdelincuente asegura tener “miles de registros” procedentes de una antigua brecha en el ecosistema de Netllar

    Un ciberdelincuente asegura tener “miles de registros” procedentes de una antigua brecha en el ecosistema de Netllar

    Un actor de amenazas que se identifica como ‘fuerzayhonor’ ha publicado en un foro de la dark web una supuesta antigua brecha de datos que afectaría al ecosistema de telecomunicaciones de Netllar en España

    Originalmente, Netllar nació como operador regional y fue creciendo mediante integraciones sucesivas hasta acabar absorbida en la estructura actual de MasOrange. En la práctica, funciona como OMV, una compañía que comercializa servicios de fibra y móvil usando la infraestructura de red del grupo, pero con identidad, tarifas y atención propias. Nettllar forma parte de su conjunto de operadoras low cost junto a otras como Simyo, Pepephone o Llamaya, y se utiliza para captar segmentos de clientes más sensibles al precio o con necesidades más simples.

    Según la información difundida por el propio actor, el supuesto acceso no se limitaría a una sola marca, sino que alcanzaría a varias compañías que operan bajo acuerdos o infraestructuras compartidas dentro del mismo entorno, incluyendo Netllar, así como otras marcas asociadas como Oceans, Octel y Europanetwork. 

    El cibermalo asegura que la base de datos afectada contendría decenas de miles de registros de clientes, superando supuestamente los 50.000.

    La muestra compartida en el foro describe la exposición de datos personales de alto valor, incluyendo información identificativa como nombres y apellidos o razones sociales, identificadores fiscales de tipo DNI/NIF/NIE, direcciones postales completas, así como datos de contacto (como teléfonos y correos electrónicos personales y corporativos). 

    También se mencionan detalles vinculados a la relación contractual con el operador, lo que incrementaría el potencial impacto en caso de confirmarse la autenticidad del incidente.

    Un ciberdelincuente poco conocido

    En cuanto al pirata informático, ‘fuerzayhonor’ no cuenta por el momento con una atribución clara dentro de comunidades de ciberinteligencia ni con un historial públicamente verificado de campañas previas. 

    Su actividad conocida se limita, al menos en esta ocasión, a la publicación de un supuesto ‘data dump’ en entornos clandestinos, sin evidencias adicionales que permitan confirmar su capacidad operativa o vinculación con otras brechas anteriores.

    El posible alcance del incidente, de ser real, tendría implicaciones relevantes tanto para la operadora como para los usuarios afectados. 

    Este tipo de filtraciones en el sector de telecomunicaciones suelen derivar en campañas de fraude altamente dirigidas, como intentos de suplantación de identidad, ataques de ingeniería social por vía telefónica o SMS, e incluso escenarios de toma de control de cuentas si los datos se combinan con otros conjuntos filtrados previamente.

    Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer lo ocurrido y actualizaremos la información si recibimos respuesta.

  • Una vulnerabilidad de día cero en PeopleSoft permite el hackeo de un centenar de universidades

    Una vulnerabilidad de día cero en PeopleSoft permite el hackeo de un centenar de universidades

    Una grave vulnerabilidad en la herramienta Oracle PeopleSoft ha sido aprovechada por la conocida banda de ciberextorsión ShinyHunters para comprometer más de un centenar de organizaciones antes de que existiera una solución oficial. 

    La campaña, detectada por investigadores de Google y Mandiant, se dirigió principalmente contra universidades y centros de educación superior, que representan cerca del 70% de las víctimas identificadas hasta el momento.

    El fallo, registrado como CVE-2026-35273, afecta al componente de gestión de entornos de PeopleSoft y ha recibido una puntuación de gravedad de 9,8 sobre 10. Lo más preocupante es que no requiere credenciales ni ninguna acción por parte de los usuarios para ser explotado. Un atacante puede tomar el control de un servidor vulnerable de forma remota si este está expuesto a la red.

    Según el análisis publicado por el grupo de inteligencia de amenazas de la firma de Mountain View y Mandiant, los ataques tuvieron lugar entre el 27 de mayo y el 9 de junio. Oracle emitió su aviso de seguridad el 10 de junio. 

    Esto significa que durante todo ese periodo los ciberdelincuentes estuvieron explotando una vulnerabilidad para la que no existía parche ni advertencia pública, una situación conocida como ‘ataque de día cero’ zero day.

    ShinyHunters aprovechó el fallo de PeopleSoft para acceder a los sistemas afectados, moverse por las redes internas y localizar información de interés. 

    Como parte de la operación, los atacantes dejaban archivos con mensajes de extorsión en los servidores comprometidos para confirmar el acceso y advertir a las víctimas.

    Más de un centenar de víctimas

    Hasta el momento, Mandiant ha notificado a más de 100 organizaciones afectadas por la campaña. El 68% pertenecen al sector universitario y educativo, principalmente en EE.UU. Entre las víctimas confirmadas figura la Universidad de Nottingham, cuyos datos filtrados incluyen información de estudiantes y antiguos alumnos. 

    El servicio Have I Been Pwned ya ha indexado alrededor de 455.000 direcciones de correo electrónico procedentes de la brecha, junto con otros datos personales como nombres, direcciones, números de teléfono, pasaportes e información sensible relacionada con discapacidad o procedencia étnica.

    Ante la gravedad de la situación, Oracle recomienda deshabilitar temporalmente los componentes afectados o restringir completamente su acceso desde Internet. 

    Los investigadores advierten de que las organizaciones que utilicen PeopleSoft y no hayan aplicado las medidas de mitigación deben actuar con urgencia, ya que la campaña demuestra la rapidez con la que grupos criminales como ShinyHunters pueden convertir una vulnerabilidad desconocida en una operación masiva de robo de datos.

  • El ‘Micropolix’ del FBI: dentro del laboratorio urbano donde se entrenan los ciberataques del futuro

    El ‘Micropolix’ del FBI: dentro del laboratorio urbano donde se entrenan los ciberataques del futuro

    Si en algún momento has ido con tus primos, sobrinos o hijos a Micropolix, esa ciudad en miniatura ubicada en San Sebastián de los Reyes (Madrid) donde los niños pueden probar oficios como bomberos, médicos o cajeros por un día, quizá te resulte fácil imaginar el concepto del Kinetic Cyber Range del FBI. 

    La diferencia es que aquí nadie juega, no hay recreo y las consecuencias simuladas incluyen ataques de ransomware, intrusiones en redes críticas y hospitales colapsados. Es, en cierto modo, la versión adulta y radical de esa urbe infantil, pero diseñada para prepararse ante una guerra digital cada vez más real.

    El Kinetic Cyber Range se encuentra en el campus del FBI en Huntsville, Alabama, y ocupa unos 2.000 metros cuadrados. A simple vista parece una pequeña ciudad interior, construida con un nivel de detalle casi inquietante. Hay casas completamente amuebladas, un hotel, una gasolinera, una tienda, un hospital, instalaciones industriales, una compañía eléctrica y hasta un salón recreativo. En total, se pueden encontrar 11 emplazamientos edificios distintos. 

    Sin embargo, lo realmente importante no son las recreaciones, sino lo que hay detrás: todos esos espacios están conectados a sistemas informáticos reales que replican infraestructuras modernas.

    De la teoría a la maqueta

    Dentro de esta polis que parece sacada de unos estudios cinematográficos de Hollywood los sistemas funcionan como lo harían en el mundo real, con redes corporativas, servidores, dispositivos conectados, sistemas tipo Active Directory, entornos Windows y Linux y una arquitectura digital compleja.

    El lugar incluso alberga un centro de datos con más de 200 servidores físicos, lo que permite simular desde pequeñas intrusiones hasta ataques a gran escala sobre infraestructuras críticas.

    El objetivo del Kinetic Cyber Range es cambiar por completo la forma en que se entrena a los investigadores del FBI y a sus socios. Por aquí también pasan la NASA, el ejército estadounidense y otras agencias de policía locales. 

    Durante años, la formación en ciberseguridad se basaba principalmente en teoría, simulaciones de software o ejercicios aislados en pantalla. Ahora, en cambio, los estudiantes se enfrentan a escenarios híbridos en los que lo físico y lo digital se combinan. Pueden entrar en una casa para incautar dispositivos, analizar coches para extraer datos de sus sistemas electrónicos o investigar redes empresariales completas como si fueran compañías reales.

    Tratando con personas, no solo con sistemas

    Los ejercicios no se limitan a la parte técnica, sino que también tienen componentes operativos y humanos. En muchos casos, los participantes deben entrevistar a actores que representan a responsables de empresas, abogados o directivos. Deben actuar bajo presión, determinar qué dispositivos incautar, cómo preservar evidencia digital o cómo actuar cuando un sistema crítico está siendo atacado en tiempo real. La idea es reproducir no solo la tecnología, sino también el estrés y la incertidumbre de una investigación real.

    Uno de los escenarios más habituales es el de ataques de ransomware simulados, especialmente contra infraestructuras sensibles como hospitales. En estos ejercicios, los sistemas quedan bloqueados, los servicios dejan de funcionar y los equipos deben decidir rápidamente cómo contener el incidente, cómo recuperar la operativa y cómo obrar sin empeorar la situación. Es una forma de entrenar la toma de decisiones en condiciones de presión extrema.

    El centro también pone mucho énfasis en el trabajo con infraestructuras críticas. Los participantes se enfrentan a simulaciones de fallos en redes eléctricas o caídas de sistemas corporativos. Todo está diseñado para que el entorno sea lo más realista posible, incluyendo la densidad de servidores, la complejidad de las redes y la interacción entre múltiples sistemas interconectados.

    En todo este despliegue se espera que los alumnos cometan errores. El objetivo es que esos fallos ocurran en un entorno controlado, donde no tienen consecuencias reales, para que no se repitan cuando se enfrenten a incidentes auténticos fuera del laboratorio. 

  • El phishing alcanza cifras récord: crece un 94% impulsado por la inteligencia artificial

    El phishing alcanza cifras récord: crece un 94% impulsado por la inteligencia artificial

    El imparable avance de la IA está permitiendo a los cibermalos crear campañas cada vez más sofisticadas, con mensajes personalizados y difíciles de distinguir de las comunicaciones legítimas.

    La inteligencia artificial acelera el crecimiento del fraude digital

    El Fraud & Security Report 2026 elaborado por Infobip refleja un panorama más que preocupante.

    En dicho estudio, el phishing ya representa el 49% de todo el contenido malicioso bloqueado por la compañía y ha experimentado un crecimiento interanual del 94%.

    El informe, basado en el análisis de miles de millones de interacciones registradas a escala mundial, señala que los ciberdelincuentes están utilizando herramientas de inteligencia artificial para automatizar la creación de campañas fraudulentas y adaptarlas a cada víctima.

    Como consecuencia, las amenazas detectadas aumentaron un 77% respecto al ejercicio anterior.

    “Los ciberdelincuentes están utilizando la IA para automatizar y escalar campañas con una rapidez inédita, pero la protección con IA también está avanzando a gran velocidad. El crecimiento de la detección basada en IA confirma que las organizaciones más avanzadas ya no tratan la seguridad como un añadido, sino que la están incorporando directamente a su infraestructura de comunicaciones”, afirma Matija Ražem, Chief Commercial Telecom Officer de Infobip.

    Las empresas refuerzan sus sistemas de protección

    El incremento de los ataques también está impulsando importantes inversiones en tecnologías defensivas.

    Las organizaciones están incorporando soluciones capaces de analizar grandes volúmenes de información en tiempo real para detectar actividades sospechosas antes de que provoquen daños.

    Durante el último año, la implantación de sistemas de detección apoyados en inteligencia artificial aumentó un 71%.

    Paralelamente, las soluciones basadas en el análisis de patrones de comportamiento crecieron un 105%, una cifra que evidencia el cambio hacia modelos de seguridad mucho más dinámicos y predictivos.

    Este tipo de herramientas no solo identifica amenazas conocidas, sino que también detecta anomalías que podrían indicar un intento de fraude, incluso cuando los ataques emplean técnicas inéditas.

    Las Network APIs ganan protagonismo

    El informe también destaca el avance de las denominadas Network APIs como una de las tecnologías con mayor potencial para reducir el fraude digital.

    Entre ellas destacan soluciones como SIM Swap o Number Verification, que permiten verificar la identidad del usuario y detectar intentos de suplantación de forma más eficaz.

    Las interacciones con estas herramientas crecieron un 91% durante el último año, siendo el sector financiero el que lidera su implantación debido al elevado nivel de riesgo al que está expuesto.

    Desde la compañía consideran que la protección debe integrarse directamente en las plataformas de comunicación con los clientes para responder a un escenario donde los ataques evolucionan continuamente y aprovechan las capacidades de la inteligencia artificial para aumentar su eficacia.

    Lo que nos espera

    La evolución del phishing demuestra que los métodos tradicionales de protección ya no resultan suficientes frente a campañas automatizadas capaces de generar mensajes convincentes en cuestión de segundos.

    La combinación de inteligencia artificial ofensiva y herramientas avanzadas de defensa está marcando una nueva etapa en la lucha contra el fraude digital.

    Y la realidad es una: las organizaciones que incorporan sistemas inteligentes de detección, análisis de comportamiento y verificación de identidad están mejor preparadas para reducir riesgos y responder con rapidez ante ataques que, según muestran los datos del informe, continúan creciendo a un ritmo sin precedentes.

  • Hackers vinculados a Rusia utilizan redes WiFi públicas para robar cuentas de Microsoft 365

    Hackers vinculados a Rusia utilizan redes WiFi públicas para robar cuentas de Microsoft 365

    Microsoft ha alertado de una nueva campaña de ciberespionaje atribuida a un grupo de hackers vinculado al Gobierno ruso que estaría utilizando redes WiFi públicas comprometidas para robar las credenciales de acceso a cuentas de Microsoft 365.

    La campaña, bautizada como CaptiveCrunch, comenzó en mayo y según la firma de Satya Nadella se atribuye a Storm-2945, una subdivisión de Midnight Blizzard, también conocido como APT29 o Cozy Bear. Se trata de un grupo de ciberespionaje que, según distintas agencias de inteligencia occidentales, está respaldado por el Servicio de Inteligencia Exterior de Rusia (SVR).

    La investigación apunta a que los atacantes lograron comprometer equipos que gestionan estas redes WiFi públicas y modificaron su configuración para redirigir el tráfico de los usuarios a servidores bajo su control. De esta forma podían interceptar las credenciales de acceso a Microsoft 365 de empleados que se conectaban mientras viajaban por motivos de trabajo.

    La actividad fue detectada inicialmente por la firma de ciberseguridad ReliaQuest, que observó cambios en la configuración DNS de determinados routers. Estas modificaciones permitían desviar la navegación de las víctimas sin que estas fueran conscientes de ello.

    Microsoft señala que los atacantes centraron sus esfuerzos en profesionales de sectores como servicios financieros, consultoría, despachos jurídicos, sanidad, energía y comercio minorista. El objetivo principal habría sido obtener información con fines de inteligencia.

    Actualizaciones del navegador que no eran tales

    Además del robo de credenciales, los ciberdelincuentes rusos distribuían programas maliciosos haciéndolos pasar por actualizaciones del navegador. 

    Una vez instalados, estos programas podían recopilar archivos, registrar las pulsaciones del teclado, capturar credenciales y tokens de sesión, acceder de forma remota al equipo e incluso activar el micrófono o la cámara del dispositivo.

    La compañía también ha detectado intentos similares dirigidos a usuarios de Android, a quienes se les inducía a descargar aplicaciones maliciosas mediante técnicas de ingeniería social. 

    En algunos casos, las páginas fraudulentas solicitaban a las víctimas introducir un código de autenticación en la página oficial de inicio de sesión de Microsoft. Aunque esta técnica ya había sido utilizada anteriormente por el grupo, su integración en redes WiFi públicas aumenta las posibilidades de que los usuarios confíen en la solicitud y completen el proceso.

    La firma de las ventanas asegura haber identificado un número elevado de redes comprometidas en organizaciones del sector de la hostelería y en otros entornos que utilizan este tipo de portales cautivos en varios países. 

    Desde Microsoft recomiendan verificar la legitimidad de cualquier solicitud de autenticación y evitar descargar supuestas actualizaciones de software desde páginas que aparezcan durante el proceso de conexión a Internet.

  • Festina podría haber sido hackeada por una banda de ransomware recién creada

    Festina podría haber sido hackeada por una banda de ransomware recién creada

    Un ciberdelincuente ha publicado un mensaje en un conocido foro de la dark web donde se jacta de haber hackeado a la conocida firma de relojes española Festina Group y haber obtenido 160 GB de datos de la compañía. 

    El atacante es un nuevo grupo de extorsión que se hace llamar Panzer (no confundir con la compañía india dedicada a los servicios de ciberseguridad Panzer IT). 

    Se trata de una banda de nuevo cuño que hasta ahora solo cuenta con un par de víctimas, según su página de filtraciones. Además de la firma española, también ha añadido a la Universidad Surakarta, de Indonesia. 

    Desde DarkFeed han elaborado un escueto informe de inteligencia sobre el colectivo, revelando que ya ha lanzado un programa de afiliados con un portal de gestión dedicado que incluye sistema de tickets, gestión de equipos, actualizaciones de noticias y un modelo de reparto de ingresos 80/20 para los afiliados. 

    La banda de ransomware también ha publicado normas operativas, incluyendo restricciones para atacar países de la CEI (Comunidad de Estados Independientes). Esta es una característica común en actores de amenazas con origen en Europa del este o Rusia. 

    Un grupo que funciona como un reloj

    Festina Group es mucho más que la marca de relojes que comparte su nombre. La compañía comercializa además las firmas Lotus, Candino, Jaguar, Kronaby y Calypso, además de las enseñas de joyería Lotus Style y Lotus Silver.

    El grupo relojero tiene su sede corporativa en Madrid y un centro logístico en Barcelona, estando presente en más de 90 países y vendiendo más de 5 millones de unidades al año. También cuenta con filiales en distintos mercados europeos y en Chile.

    Un detalle llamativo es que la propia documentación legal de Festina Group contempla expresamente la posibilidad de sufrir ataques contra sus sistemas informáticos. En su aviso legal, Festina-Lotus S.A. menciona los ataques de hackers o de terceros especializados contra la seguridad o integridad de sus sistemas entre los acontecimientos que pueden quedar fuera de su control.

    Se entenderán incluidos en el concepto de Fuerza Mayor, todos aquellos acontecimientos acaecidos fuera del control de LA COMPAÑIA, tales como: fallo de terceros, operadores o compañías de servicios, actos de Gobierno, falta de acceso a redes de terceros, actos u omisiones de las Autoridades Públicas, aquellos otros producidos como consecuencia de fenómenos naturales, apagones, etc y el ataque de hackers o terceros especializados a la seguridad o integridad del sistema informático, siempre que LA COMPAÑIA haya adoptado todas las medidas de seguridad de que disponga de acuerdo con el estado de la técnica”, señala el escrito. 

    Desde Escudo Digital nos hemos puesto en contacto con la firma relojera para conocer más detalles sobre este supuesto incidente y contrastar la información y actualizaremos la noticia si recibimos respuesta por su parte. 

  • Una supuesta brecha de seguridad expone más de 5,2 millones de registros de usuarios de gimnasios

    Una supuesta brecha de seguridad expone más de 5,2 millones de registros de usuarios de gimnasios

    Un actor de amenazas asegura tener en su poder datos de la compañía de software Xplor Resamania, quien cuenta con soluciones de gestión dirigidas a gimnasios y centros deportivos.

    La instancia afectaría a varias organizaciones de diversos países, como Francia, Suiza, Bélgica, Luxemburgo, Reino Unido, Alemania y también España. Entre ellas hay cadenas que operan en nuestro país, como Fitness Park o Gigafit. La primera cuenta con instalaciones en ciudades como Madrid, Barcelona, Valencia, Sevilla, Zaragoza, Málaga, Alicante, etc.

    El cibermalo se jacta de haber extraído nombres completos, direcciones de correo electrónico, números de teléfono, direcciones postales, ciudad y código postal, fecha de nacimiento, detalles de membresía, información del club, fechas de inicio y fin de la suscripción, información de precios, indicadores de personal e identificadores de clientes y proveedores.

    En el momento de publicar esta información, Xplor Technologies/Xplor Resamania no había hecho público ningún comunicado confirmando o desmintiendo la supuesta filtración de datos ni había informado de un incidente de seguridad relacionado con este caso.

    Este medio ha contactado con la firma de software para conocer su versión y actualizará esta información cuando reciba respuesta

    El peso de gestionar tantos gimnasios

    La plataforma original nació en Francia como Resamania y consolidó su liderazgo internacional tras integrarse dentro del grupo global de tecnología y pagos Xplor Technologies

    Recientemente, en marzo, Xplor culminó una fusión histórica con Clubessential Holdings. Esto unificó de forma definitiva su catálogo bajo la marca global única Xplor, creando un gigante mundial del software fitness que da servicio a más de 61.000 centros en todo el mundo.

    La compañía cuenta con una fuerte presencia en el mercado español a través de su filial Resamania Spain, operando en más de 400 clubes y gimnasios privados a nivel nacional. 

    No obstante, por el momento no existe confirmación de que la supuesta exfiltración incluya datos de los centros españoles ni de qué clientes concretos se habrían visto comprometidos.

    Un actor de amenazas asegura tener en su poder datos de la compañía de software Xplor Resamania, quien cuenta con soluciones de gestión dirigidas a gimnasios y centros deportivos.

    El ciberdelincuente ha publicado un mensaje en la dark web en el que afirma haberse hecho con una base de datos que contendría 5,2 millones de registros. 

    La instancia afectaría a varias organizaciones de diversos países, como Francia, Suiza, Bélgica, Luxemburgo, Reino Unido, Alemania y también España. Entre ellas hay cadenas que operan en nuestro país, como Fitness Park o Gigafit. La primera cuenta con instalaciones en ciudades como Madrid, Barcelona, Valencia, Sevilla, Zaragoza, Málaga, Alicante, etc.

    El cibermalo se jacta de haber extraído nombres completos, direcciones de correo electrónico, números de teléfono, direcciones postales, ciudad y código postal, fecha de nacimiento, detalles de membresía, información del club, fechas de inicio y fin de la suscripción, información de precios, indicadores de personal e identificadores de clientes y proveedores.

    En el momento de publicar esta información, Xplor Technologies/Xplor Resamania no había hecho público ningún comunicado confirmando o desmintiendo la supuesta filtración de datos ni había informado de un incidente de seguridad relacionado con este caso.

    Este medio ha contactado con la firma de software para conocer su versión y actualizará esta información cuando reciba respuesta

    El peso de gestionar tantos gimnasios

    La plataforma original nació en Francia como Resamania y consolidó su liderazgo internacional tras integrarse dentro del grupo global de tecnología y pagos Xplor Technologies

    Recientemente, en marzo, Xplor culminó una fusión histórica con Clubessential Holdings. Esto unificó de forma definitiva su catálogo bajo la marca global única Xplor, creando un gigante mundial del software fitness que da servicio a más de 61.000 centros en todo el mundo.

    La compañía cuenta con una fuerte presencia en el mercado español a través de su filial Resamania Spain, operando en más de 400 clubes y gimnasios privados a nivel nacional. 

  • Un comentario en X puede bastar para secuestrar un navegador con IA

    Un comentario en X puede bastar para secuestrar un navegador con IA

    Los navegadores basados en inteligencia artificial están empezando a introducir un problema de seguridad diferente al de los navegadores tradicionales. Su capacidad para leer páginas web, interpretar instrucciones y realizar acciones en nombre del usuario puede ser aprovechada mediante ataques de inyección indirecta de prompts, incluso sin que la víctima tenga que hacer clic en un enlace malicioso. 

    La investigación, bautizada como PleaseFix, muestra una de las principales dificultades de seguridad a las que se enfrentan los llamados navegadores agénticos. A diferencia de un navegador convencional, estos sistemas no se limitan a mostrar una página, sino que pueden interpretar lo que aparece en ella y ejecutar acciones en diferentes servicios en los que el usuario tiene una sesión abierta. 

    En el caso de ChatGPT Atlas, Zenity identificó una técnica de inyección indirecta de prompts que no requiere una interacción directa de la víctima con el contenido malicioso. El ataque parte de lo que los investigadores denominan una ‘colisión de intención‘. En ella el usuario proporciona al agente una petición legítima y, al surfear por la web para cumplirla, Atlas encuentra instrucciones maliciosas que pueden alterar la forma en la que interpreta esa orden. 

    Uno de los escenarios planteados comienza con una acción aparentemente inofensiva. El usuario solicita a Atlas que se suscriba a un boletín a partir de una publicación de X. Un comentario especialmente preparado puede hacer que el agente abandone el flujo previsto y visite una página controlada por el atacante. A partir de ahí, este puede recibir nuevas instrucciones y utilizarlas para actuar sobre otros servicios en los que el usuario está autenticado.

    Esto plantea un problema especialmente relevante porque los navegadores agénticos tienen acceso simultáneo a diferentes sesiones. Zenity sostiene que este diseño permite reproducir, en cierta medida, un problema similar al que históricamente representó el Cross-Site Request Forgery (CSRF): contenido procedente de un sitio puede acabar provocando acciones en otro contexto en el que el usuario mantiene una sesión abierta. 

    Ejemplos de amenazas mediante esta técnica

    En una de las demostraciones, Atlas puede ser inducido a acceder a WhatsApp Web, consultar los contactos de la víctima y enviar mensajes de phishing. En otra, el agente es dirigido hacia Amazon, donde añade productos a la cesta y modifica la dirección de envío para utilizar la del atacante. Cuando las medidas de seguridad impiden que esta herramienta pulse directamente el botón de compra, los investigadores consiguen que utilice el asistente de IA integrado en Amazon, Rufus, para completar la operación.

    El caso de Claude en Chrome muestra una variante diferente del mismo problema. En este escenario, el envite puede comenzar con un correo electrónico que contiene instrucciones ocultas. La víctima únicamente debe pedir a Claude que haga algo aparentemente normal, como resumir los últimos mensajes recibidos. Al procesar el contenido del correo, el agente puede interpretar esas instrucciones incrustadas como órdenes que debe ejecutar.

    A partir de ahí, los investigadores consiguieron construir una cadena de ataque que aprovecha los permisos de los que dispone el agente dentro de las sesiones activas del usuario. Una de las técnicas empleadas consiste en hacer que Claude importe un paquete aparentemente legítimo desde un CDN controlado por el atacante. Ese paquete puede ejecutar código y utilizar el contexto de autenticación disponible en el navegador.

    En las pruebas de Zenity, este mecanismo permitió acceder al contenido del correo electrónico de Gmail y extraer información de los mensajes para enviarla a un servidor controlado por el atacante. También fue posible compartir archivos almacenados en Google Drive con una cuenta bajo control del atacante. El mismo tipo de acceso puede utilizarse para intentar tomar el control de servicios como Slack o X.

    Un problema que viene en el ADN de los navegadores agénticos

    La cadena de ataque resulta especialmente significativa porque puede aprovechar los propios mecanismos de recuperación de cuentas. Un atacante tiene la posibilidad de iniciar un proceso de acceso o restablecimiento de contraseña en uno de estos servicios y hacer que el agente supervise el correo electrónico de la víctima en busca del código de verificación. Ese código puede terminar siendo entregado al atacante, permitiéndole completar el proceso de autenticación y hacerse con la cuenta.

    La llamada indirect prompt injection resulta especialmente problemática porque la instrucción maliciosa no tiene por qué proceder del propio usuario. Puede estar escondida en una página web, un documento, un correo electrónico, una publicación en redes sociales o cualquier otro contenido que el agente tenga que leer para completar una tarea. El usuario puede, por tanto, realizar una petición completamente legítima y convertirse en el intermediario involuntario de un ataque.

    El problema es que los modelos de IA no separan de forma perfecta el contenido que deben analizar de las instrucciones que deben obedecer. Para un navegador agéntico, esa frontera resulta todavía más importante: una página web puede contener texto diseñado para ser leído por una persona, pero también puede incluir instrucciones dirigidas específicamente al agente que está procesando ese contenido.

    Por este motivo, estos ataques son difíciles de solucionar con un parche convencional. En el caso de Atlas, Zenity informó a OpenAI de sus hallazgos en enero y la compañía reconoció el informe. Sin embargo, según los investigadores, la vulnerabilidad está vinculada a la propia arquitectura del navegador agéntico y a su capacidad para operar entre diferentes sitios autenticados, por lo que no existe una corrección sencilla equivalente a solucionar un fallo de software tradicional.

    En cuanto a Claude en Chrome, los investigadores comunicaron los hallazgos a Anthropic entre diciembre y enero, aunque la compañía los clasificó como “informativos”. La situación pone de manifiesto una dificultad que probablemente será cada vez más habitual a medida que los agentes dispongan de más permisos: limitar una técnica de ataque sin eliminar al mismo tiempo una de las funcionalidades que hacen útil al propio agente.

    La evolución de la inyección de prompts muestra, en definitiva, cómo cambia el riesgo cuando la IA deja de limitarse a responder preguntas y empieza a actuar en nombre de las personas. Un comentario en X o un correo electrónico ya no son únicamente contenido que el usuario puede leer, sino que también pueden convertirse en una vía para influir en un agente que tiene acceso a sus cuentas. Y cuanto mayores sean sus permisos, también será mayor el impacto potencial de una instrucción que consiga engañarlo.
     

    Los navegadores basados en inteligencia artificial están empezando a introducir un problema de seguridad diferente al de los navegadores tradicionales. Su capacidad para leer páginas web, interpretar instrucciones y realizar acciones en nombre del usuario puede ser aprovechada mediante ataques de inyección indirecta de prompts, incluso sin que la víctima tenga que hacer clic en un enlace malicioso. 

    Investigadores de la firma de seguridad especializada en IA Zenity han demostrado amenazas de este tipo contra ChatGPT Atlas y Claude en Chrome, con escenarios que incluyen el robo de información, el envío de mensajes de phishing y el secuestro de cuentas.

    La investigación, bautizada como PleaseFix, muestra una de las principales dificultades de seguridad a las que se enfrentan los llamados navegadores agénticos. A diferencia de un navegador convencional, estos sistemas no se limitan a mostrar una página, sino que pueden interpretar lo que aparece en ella y ejecutar acciones en diferentes servicios en los que el usuario tiene una sesión abierta. 

    En el caso de ChatGPT Atlas, Zenity identificó una técnica de inyección indirecta de prompts que no requiere una interacción directa de la víctima con el contenido malicioso. El ataque parte de lo que los investigadores denominan una ‘colisión de intención‘. En ella el usuario proporciona al agente una petición legítima y, al surfear por la web para cumplirla, Atlas encuentra instrucciones maliciosas que pueden alterar la forma en la que interpreta esa orden. 

    Uno de los escenarios planteados comienza con una acción aparentemente inofensiva. El usuario solicita a Atlas que se suscriba a un boletín a partir de una publicación de X. Un comentario especialmente preparado puede hacer que el agente abandone el flujo previsto y visite una página controlada por el atacante. A partir de ahí, este puede recibir nuevas instrucciones y utilizarlas para actuar sobre otros servicios en los que el usuario está autenticado.

    Esto plantea un problema especialmente relevante porque los navegadores agénticos tienen acceso simultáneo a diferentes sesiones. Zenity sostiene que este diseño permite reproducir, en cierta medida, un problema similar al que históricamente representó el Cross-Site Request Forgery (CSRF): contenido procedente de un sitio puede acabar provocando acciones en otro contexto en el que el usuario mantiene una sesión abierta. 

    Ejemplos de amenazas mediante esta técnica

    En una de las demostraciones, Atlas puede ser inducido a acceder a WhatsApp Web, consultar los contactos de la víctima y enviar mensajes de phishing. En otra, el agente es dirigido hacia Amazon, donde añade productos a la cesta y modifica la dirección de envío para utilizar la del atacante. Cuando las medidas de seguridad impiden que esta herramienta pulse directamente el botón de compra, los investigadores consiguen que utilice el asistente de IA integrado en Amazon, Rufus, para completar la operación.

    El caso de Claude en Chrome muestra una variante diferente del mismo problema. En este escenario, el envite puede comenzar con un correo electrónico que contiene instrucciones ocultas. La víctima únicamente debe pedir a Claude que haga algo aparentemente normal, como resumir los últimos mensajes recibidos. Al procesar el contenido del correo, el agente puede interpretar esas instrucciones incrustadas como órdenes que debe ejecutar.

    A partir de ahí, los investigadores consiguieron construir una cadena de ataque que aprovecha los permisos de los que dispone el agente dentro de las sesiones activas del usuario. Una de las técnicas empleadas consiste en hacer que Claude importe un paquete aparentemente legítimo desde un CDN controlado por el atacante. Ese paquete puede ejecutar código y utilizar el contexto de autenticación disponible en el navegador.

    En las pruebas de Zenity, este mecanismo permitió acceder al contenido del correo electrónico de Gmail y extraer información de los mensajes para enviarla a un servidor controlado por el atacante. También fue posible compartir archivos almacenados en Google Drive con una cuenta bajo control del atacante. El mismo tipo de acceso puede utilizarse para intentar tomar el control de servicios como Slack o X.

    Un problema que viene en el ADN de los navegadores agénticos

    La cadena de ataque resulta especialmente significativa porque puede aprovechar los propios mecanismos de recuperación de cuentas. Un atacante tiene la posibilidad de iniciar un proceso de acceso o restablecimiento de contraseña en uno de estos servicios y hacer que el agente supervise el correo electrónico de la víctima en busca del código de verificación. Ese código puede terminar siendo entregado al atacante, permitiéndole completar el proceso de autenticación y hacerse con la cuenta.

    La llamada indirect prompt injection resulta especialmente problemática porque la instrucción maliciosa no tiene por qué proceder del propio usuario. Puede estar escondida en una página web, un documento, un correo electrónico, una publicación en redes sociales o cualquier otro contenido que el agente tenga que leer para completar una tarea. El usuario puede, por tanto, realizar una petición completamente legítima y convertirse en el intermediario involuntario de un ataque.

    El problema es que los modelos de IA no separan de forma perfecta el contenido que deben analizar de las instrucciones que deben obedecer. Para un navegador agéntico, esa frontera resulta todavía más importante: una página web puede contener texto diseñado para ser leído por una persona, pero también puede incluir instrucciones dirigidas específicamente al agente que está procesando ese contenido.

    Por este motivo, estos ataques son difíciles de solucionar con un parche convencional. En el caso de Atlas, Zenity informó a OpenAI de sus hallazgos en enero y la compañía reconoció el informe. Sin embargo, según los investigadores, la vulnerabilidad está vinculada a la propia arquitectura del navegador agéntico y a su capacidad para operar entre diferentes sitios autenticados, por lo que no existe una corrección sencilla equivalente a solucionar un fallo de software tradicional.

    En cuanto a Claude en Chrome, los investigadores comunicaron los hallazgos a Anthropic entre diciembre y enero, aunque la compañía los clasificó como “informativos”. La situación pone de manifiesto una dificultad que probablemente será cada vez más habitual a medida que los agentes dispongan de más permisos: limitar una técnica de ataque sin eliminar al mismo tiempo una de las funcionalidades que hacen útil al propio agente.

  • El dilema de la hiperconectividad: la carrera por blindar las futuras redes 6G antes de su despliegue

    El dilema de la hiperconectividad: la carrera por blindar las futuras redes 6G antes de su despliegue

    Mientras los desplegables comerciales de quinta generación (5G) continúan consolidándose en la infraestructura global, los consorcios internacionales de telecomunicaciones, agencias de defensa y fabricantes de chips libran una batalla silenciosa en el diseño conceptual del estándar 6G. Esta próxima generación no se limita a ofrecer descargas más rápidas; proyecta integrar frecuencias de THz (terahercios), comunicación holográfica, gemelos digitales en tiempo real y la convergencia absoluta entre las redes terrestres y los satélites en órbita baja.

    Sin embargo, cada salto cualitativo en velocidad y capacidad multiplica exponencialmente la superficie de ataque. La arquitectura del 6G trasciende la conectividad tradicional para convertirse en una red de redes nativa de inteligencia artificial donde la toma de decisiones sobre el tráfico, el enrutamiento y la asignación de recursos ocurrirá de forma autónoma en milisegundos.

    Asegurar esta malla tecnológica exige replantear el paradigma defensivo desde los fundamentos del hardware hasta los protocolos de orquestación en la nube. La ciberseguridad ya no puede contemplarse como una capa superpuesta post-despliegue, sino como un requisito de diseño integrado en cada componente de la futura red.

    La metamorfosis técnica: qué cambia realmente con la llegada del 6G

    El estándar 6G está diseñado para operar en el espectro sub-terahertziano y de terahercios ($100\text{ GHz}$ a $3\text{ THz}$), lo que permite velocidades de transmisión de datos estimadas en hasta un terabit por segundo ($1\text{ Tbps}$) con latencias inferiores a los $0.1\text{ milisegundos}$. A diferencia de generaciones anteriores, donde las antenas transmitían datos a dispositivos pasivos, el 6G funcionará bajo el concepto de Joint Communication and Sensing (JCAS), convirtiendo a la propia red inalámbrica en un radar masivo capaz de mapear e interpretar el entorno físico.

    +---------------------------------------------------------------------------------+
    |                       ARQUITECTURA DE SEGURIDAD EN 6G                           |
    |                                                                                 |
    |   +-------------------------------------------------------------------------+   |
    |   |            CONVERGENCIA SATELITAL Y TERRESTRE (Non-Terrestrial)        |   |
    |   +------------------------------------+------------------------------------+   |
    |                                        |                                        |
    |                                        v                                        |
    |   +------------------------------------+------------------------------------+   |
    |   |          ORQUESTACIÓN AUTÓNOMA Y NATIVA DE IA (Zero-Trust)              |   |
    |   +------------------------------------+------------------------------------+   |
    |                                        |                                        |
    |                                        v                                        |
    |   +-----------------------+   +-----------------------+   +-----------------+   |
    |   |   Segmentación Edge   |   |   Criptografía PQC    |   | Malla JCAS      |   |
    |   |   (Zero latency)      |   |   (Anti-Cómputo Q)    |   | (Radar Físico)  |   |
    |   +-----------------------+   +-----------------------+   +-----------------+   |
    |                                                                                 |
    +---------------------------------------------------------------------------------+
    

    Esta capacidad de sensorización masiva implica que la red no solo transportará paquetes de datos, sino que rastreará movimientos, objetos y constantes biométricas en tiempo real. La arquitectura pasa de ser una infraestructura puramente digital a un ecosistema físico-digital interconectado.

    La virtualización extrema también alcanza niveles inéditos. Mediante la fragmentación profunda de red (Deep Network Slicing), un solo soporte físico compartirá miles de subredes virtuales aisladas dedicadas a servicios críticos tan variados como cirugía remota, vehículos autónomos interconectados o gestión de redes eléctricas de alto voltaje.

    El reverso de la medalla: los nuevos vectores de amenaza en la era 6G

    El incremento desproporcionado en la densidad de dispositivos conectados y la dependencia absoluta de software en la nube generan vulnerabilidades críticas que no existían en las redes celulares del pasado.

    +-----------------------------------------------------------------------------------+
    |                        AMENAZAS ESPECÍFICAS EN REDES 6G                           |
    |                                                                                   |
    |   +-----------------------+     +-----------------------+     +---------------+   |
    |   |    Ataques Adversarios|     | Infección en la Malla |     |  Intercepción |   |
    |   |      a la IA          |     |    Satelital (NTN)    |     |  Física JCAS  |   |
    |   |                       |     |                       |     |               |   |
    |   | Envenenamiento de     |     | Compromiso de enlaces |     | Espionaje vía |   |
    |   | modelos de enrutamiento|    | láser inter-satelital |     | señales THz   |   |
    |   +-----------+-----------+     +-----------+-----------+     +-------+-------+   |
    |               |                             |                         |           |
    |               +----------------------+------+-------------------------+           |
    |                                      v                                            |
    |                        [ COMPROMISO SISTÉMICO DE RED ]                            |
    |             (Caída de Servicios Críticos, Interrupción de Smart Cities)          |
    +-----------------------------------------------------------------------------------+
    

    Uno de los puntos más vulnerables es la exposición a ataques adversarios contra la inteligencia artificial. Dado que la gestión del tráfico y la asignación de frecuencias en 6G estarán administradas por modelos de aprendizaje automático distribuidos en el Edge Computing (computación en el borde), un atacante podría inyectar datos manipulados (data poisoning) para desestabilizar algoritmos de enrutamiento, provocando cuellos de botella artificiales o desviando tráfico sin levantar alertas.

    Vector de AtaqueMecanismo en 6GImpacto Potencial
    Envenenamiento de IA (Data Poisoning)Inyección de telemetría falsa en los modelos de aprendizaje del Edge.Desestabilización de rutas de datos y degradación del servicio.
    Ataques DDoS Distribuidos MasivosBotnets compuestas por millones de sensores del Internet de los Sentidos (IoE).Saturación de capas de orquestación en la nube.
    Compromiso de Redes No Terrestres (NTN)Explotación de enlaces ópticos/láser entre satélites LEO y estaciones terrenas.Intercepción transfronteriza de tráfico global.
    Ataques Criptográficos Post-CuánticosDescifrado de tráfico interceptado mediante futura computación cuántica.Exposición retrospectiva de secretos corporativos y estatales.

    El riesgo de denegación de servicio distribuido (DDoS) adopta dimensiones gigantescas. La proliferación del llamado “Internet de los Sentidos” y la integración de miles de millones de micro-sensores biométricos o industriales sin capacidad de cómputo robusta permitirá a los ciberdelincuentes coordinar botnets con volúmenes de tráfico capaces de abrumar los nodos de procesamiento primario.

    Infraestructura crítica bajo amenaza: repercusiones para la industria y los ciudadanos

    La integración del 6G en servicios esenciales transforma la ciberseguridad de un asunto de privacidad informática en una cuestión de seguridad nacional y de física operativa. En las ciudades inteligentes automatizadas, la señalización del tráfico vehicular, la distribución de agua potable y los sistemas de respuesta médica de emergencia dependerán del mismo tejido de comunicaciones.

    Una interrupción sistemática o la manipulación maliciosa de las rebanadas de red (slices) reservadas para emergencias podría paralizar centros urbanos enteros. La interrupción de la conectividad en un entorno 6G no significará simplemente la imposibilidad de cargar una página web, sino la detención física de líneas de producción robóticas y flujos logísticos autónomos.

    Para los usuarios individuales, el despliegue del radar ambiental JCAS suscita graves dudas éticas y de ciberseguridad. Si la señal de radiofrecuencia de alta frecuencia puede detectar la presencia y movimiento de objetos dentro de un espacio cerrado para optimizar la señal, una brecha en la privacidad de la red permitiría a actores maliciosos reconstruir la disposición interna de una vivienda o rastrear personas sin necesidad de cámaras físicas o GPS.

    Del cifrado tradicional al cómputo cuántico: la estrategia de mitigación

    Para contrarrestar la sofisticación de estas amenazas, los organismos de estandarización como el 3GPP y la ITU postulan que la ciberseguridad del 6G debe asentarse sobre una arquitectura de Confianza Cero (Zero Trust Architecture) continua, combinada con criptografía de vanguardia.

    • Criptografía Post-Cuántica (PQC): Integración de algoritmos matemáticos inmunes a la capacidad de cálculo de los ordenadores cuánticos para asegurar el intercambio de claves y las firmas digitales en los nodos de acceso.
    • Aislamiento de Entornos mediante Micro-segmentación: Creación de barreras criptográficas infranqueables entre slices de red, impidiendo que el compromiso de un sensor doméstico permita la escalada de privilegios hacia redes industriales.
    • Atestación Continuada mediante IA Defensiva: Despliegue de agentes de seguridad autónomos en el borde de la red (Edge) capaces de analizar anomalías en el comportamiento del tráfico y aislar nodos infectados en microsegundos sin intervención humana.
    • Seguridad en la Capa Física (PLS): Utilización de las propiedades inherentes del canal de radiofrecuencia en banda THz (como la direccionalidad extrema de los haces) para evitar la intercepción de señales a nivel de aire (eavesdropping).

    La soberanía tecnológica en el nuevo mapa geopolítico

    El desarrollo del 6G trasciende la competencia comercial de las multinacionales tecnológicas para convertirse en un terreno de disputa geopolítica entre bloques continentales. La definición de los estándares de seguridad que regirán la próxima década dictará qué naciones mantienen la soberanía sobre sus datos e infraestructuras estratégicas.

    A medida que los laboratorios de investigación prueban los primeros prototipos de transmisiones en terahercios, queda claro que la resiliencia del ecosistema digital del futuro no se medirá únicamente por los gigabits transferidos por segundo, sino por la solidez del blindaje que proteja cada bit procesado. La capacidad de anticipar los riesgos invisibles del 6G antes de su despliegue comercial determinará si la próxima revolución de las telecomunicaciones se convierte en el motor de la economía inteligente o en su mayor punto de vulnerabilidad.