Autor: admin

  • Casi siete de cada diez adolescentes han sufrido ciberviolencia en el último año

    Casi siete de cada diez adolescentes han sufrido ciberviolencia en el último año

    El 57% de la población joven de entre 15 y 29 años afirma haber sufrido algún tipo de ciberviolencia en el último año, una incidencia que asciende hasta el 69% entre adolescentes de 15 a 19 años. Además, uno de cada cuatro jóvenes reconoce haber ejercido conductas agresivas en internet o en redes sociales.

    El estudio se basa en una encuesta online realizada a 1.500 jóvenes residentes en España con edades comprendidas entre los 15 y los 29 años, quienes han compartido sus experiencias y percepciones sobre las ciberviolencias. 

    El stalking y los insultos o expresiones difamatorias son las formas de ciberviolencia que la juventud percibe como más habituales, ambas mencionadas por el 64% de las personas jóvenes. Les siguen los discursos de odio (54%) y la difusión de imágenes manipuladas (50%). El control digital de la pareja aparece también como una práctica frecuente para el 48% de la juventud.

    La difusión no consentida de imágenes íntimas es la agresión digital que más preocupa, citada por el 48% de jóvenes, seguida de los fraudes o estafas online (45%) y de las amenazas o extorsiones (35%). No obstante, determinadas prácticas de control digital presentan mayores niveles de tolerancia social: el 21% considera justificable presionar a la pareja para que deje de interactuar con alguien en redes sociales y solo al 34% le parece muy mal el stalking.

    Impacto de la ciberviolencia por género

    El impacto emocional de la ciberviolencia es desigual por género. El 58% de las víctimas reconoce que las agresiones condicionaron su estado emocional o su vida cotidiana y, en el caso de las chicas, el 25% afirma haberse sumido en un estado de apatía tras estas experiencias, diez puntos porcentuales más que los chicos.

    Los autores del estudio enfatizan la necesidad de implementar programas educativos que ayuden a los jóvenes a identificar y manejar situaciones de ciberviolencia. Estos programas deben estar diseñados para aumentar la conciencia sobre los riesgos digitales y proporcionar herramientas para protegerse en línea. La educación en este ámbito es crucial para reducir la incidencia de ciberviolencia.

    Además, el estudio destaca que las redes sociales son un espacio donde la ciberviolencia es especialmente prevalente. La naturaleza anónima y expansiva de las plataformas digitales facilita la propagación de comportamientos dañinos, lo que hace esencial que los jóvenes cuenten con el conocimiento y las habilidades necesarias para navegar de manera segura en estos entornos.

    Las instituciones educativas y las familias juegan un papel fundamental en este sentido. El informe sugiere que las escuelas deben integrar la educación digital en sus currículos, mientras que las familias deben fomentar un diálogo abierto sobre las experiencias en línea de los jóvenes. La colaboración entre estos actores es vital para crear un entorno seguro.

    Políticas efectivas contra la ciberviolencia

    El estudio también señala que la colaboración entre el sector público y privado es esencial para desarrollar políticas efectivas que aborden la ciberviolencia. Las empresas tecnológicas, en particular, pueden desempeñar un papel clave al implementar medidas de seguridad y moderación en sus plataformas para proteger a los usuarios jóvenes.

    A pesar de los desafíos que plantea la ciberviolencia, el estudio identifica oportunidades para mejorar la situación actual. La innovación tecnológica puede ser una aliada en la lucha contra este problema, mediante el desarrollo de herramientas que ayuden a prevenir y detectar comportamientos perjudiciales en línea. 

    El estudio concluye que, aunque se han logrado avances en la comprensión de la ciberviolencia, queda mucho por hacer para garantizar la seguridad de los jóvenes en el entorno digital. La cooperación entre gobiernos, instituciones educativas, familias y el sector privado es esencial para abordar este problema de manera efectiva y sostenible.

    Ante esta situación, Fad Juventud ha lanzado la campaña ‘Desconecta la ciberviolencia’, centrada en el papel de víctimas, agresores y testigos de la violencia digital, así como en la necesidad de implicar a las familias y fomentar el diálogo. La iniciativa se completa con un nuevo programa educativo orientado a prevenir el ciberacoso en los centros escolares.

  • El gigante educativo detrás de Canvas sufre un ciberataque que afecta a 8.800 escuelas y universidades

    El gigante educativo detrás de Canvas sufre un ciberataque que afecta a 8.800 escuelas y universidades

    La tecnológica educativa Instructure, responsable de la plataforma Canvas, investiga un ciberataque que podría haber expuesto millones de datos de estudiantes, profesores y personal administrativo. El incidente afectaría a miles de instituciones educativas en distintos países.

    La herramienta se utiliza para administrar cursos, entregar tareas, evaluar alumnos y mantener la comunicación entre docentes y estudiantes.

    Según datos que han comenzado a trascender, los responsables del ataque aseguran haber obtenido información sobre 8.809 organizaciones educativas, entre ellas universidades, distritos escolares y plataformas de aprendizaje digital, repartidas en distintos países.

    Los ciberdelincuentes afirman haber robado 280 millones de registros

    El grupo ShinyHunters, conocido por protagonizar importantes filtraciones de datos durante los últimos años, se ha atribuido la autoría del incidente.

    Los atacantes sostienen que lograron extraer alrededor de 280 millones de registros asociados a usuarios de Canvas.

    Entre la información supuestamente comprometida figuran nombres de usuario, direcciones de correo electrónico, mensajes privados y otros datos vinculados a matrículas e interacciones dentro de la plataforma educativa.

    Las cifras son especialmente elevadas si se tiene en cuenta el volumen de usuarios que manejan las instituciones afectadas.

    Algunos centros habrían sufrido exposiciones de decenas de miles de registros, mientras que otros podrían enfrentarse a filtraciones que superarían varios millones de datos.

    El grupo asegura además que consiguió acceder a grandes cantidades de información utilizando distintas funciones internas de exportación de datos disponibles en Canvas, incluyendo APIs de usuario, herramientas de aprovisionamiento y sistemas avanzados de consulta de información.

    Canvas, una pieza clave para universidades y colegios

    Canvas se ha convertido en una infraestructura esencial para el sector educativo digital. Millones de alumnos y profesores utilizan diariamente la plataforma para acceder a materiales de estudio, enviar trabajos, consultar notas o participar en clases virtuales.

    La expansión de este tipo de sistemas se aceleró especialmente tras la pandemia, cuando universidades y centros educativos de todo el mundo reforzaron sus entornos online para mantener la actividad académica.

    Precisamente por esa enorme dependencia tecnológica, un incidente de estas características puede tener consecuencias especialmente importantes. Y es que, las plataformas educativas almacenan información muy valiosa para los ciberdelincuentes, desde datos personales hasta historiales académicos o comunicaciones privadas.

    Además, las universidades suelen manejar enormes bases de datos conectadas a múltiples sistemas internos, lo que incrementa la superficie de exposición frente a ataques sofisticados.

    Varias universidades ya investigan posibles impactos

    Aunque Instructure confirmó que se encuentra analizando el incidente, distintas instituciones académicas han comenzado ya sus propias investigaciones internas para determinar si sus sistemas o usuarios podrían haberse visto afectados.

    Entre ellas figura la University of Colorado Boulder, que reconoció estar al tanto de una brecha relacionada con la empresa matriz de Canvas y señaló que el incidente tendría alcance nacional e internacional.

    También Rutgers University indicó que continúa monitorizando la situación mientras mantiene operativa la plataforma para estudiantes y personal docente.

    Por su parte, la Tilburg University explicó que todavía no puede confirmar si la información de alumnos y trabajadores de la institución se ha visto comprometida y que continúa solicitando aclaraciones técnicas adicionales al proveedor tecnológico.

    El sector educativo, cada vez más expuesto a los ciberataques

    El ataque contra Instructure vuelve a poner sobre la mesa el creciente interés de los grupos criminales por el sector educativo. Durante los últimos años, universidades, escuelas y plataformas académicas se han convertido en objetivos prioritarios debido al enorme volumen de datos personales que almacenan.

    A diferencia de otros sectores, muchas instituciones educativas operan con infraestructuras complejas y grandes redes distribuidas entre campus, dispositivos personales y plataformas externas, algo que dificulta enormemente la protección total frente a amenazas avanzadas.

  • El colapso del tiempo: cuando el atacante multiplica su velocidad por cuatro con IA

    El colapso del tiempo: cuando el atacante multiplica su velocidad por cuatro con IA

    Estamos ante un cambio de paradigma. Hemos pasado de percibir a la IA como un “helper” o ayudante de los ciberdelincuentes a enfrentarnos a ello como un elemento activo de desestabilización. Y eso nos obliga a hacer cambios urgentes en la defensa de las organizaciones. 

    Durante la jornada organizada por ISMS, de la que Escudo Digital es un año más media partner, ponentes y conferencistas hicieron en sus intervenciones continuas referencias a la presentación, filtración y posterior cuarentena del modelo de inteligencia artificial de vanguardia Claude Mythos, desarrollado por la empresa Anthropic hace apenas unos días, a principios de abril de 2026.  

    En sus primeras pruebas, este modelo demostró capacidades sin precedentes en ciberseguridad, siendo capaz de encontrar y explotar automáticamente vulnerabilidades de software (zero-day) con mayor eficiencia que los expertos humanos.  

    Mythos, inicialmente diseñado como un modelo de lenguaje generalista, reveló una habilidad excepcional para analizar grandes bases de código y encontrar fallos de seguridad, incluyendo vulnerabilidades ocultas por más de 20 años en sistemas operativos, y crear exploits autónomos para aprovechar esos fallos. 

    Pese a que Anthropic ha decidido no dar salida al modelo, su aparición ha puesto de relieve que la inteligencia artificial se ha convertido en una infraestructura crítica que puede ser utilizada tanto para una defensa sólida como para ataques sin precedentes, cambiando el foco hacia una ciberseguridad proactiva e impulsada por IA. 

    Para el experto de Palo Alto Networks, estas nuevas capacidades de la IA generan dos grandes problemas: que permiten saltar eslabones en la cadena de ataque y que éste es mucho más rápido. “La gran novedad es el colapso del tiempo. Ahora el tiempo desde el acceso inicial a la exfiltración es de solo 25 minutos”, advirtió. 

    Serrano explicó que la velocidad de los atacantes se ha multiplicado por cuatro en el último año, exponiendo a las organizaciones a un reto sin precedentes: el humano debe acercarse al tiempo de respuesta de una máquina. “Ya no es una opción no parchear. La IA es persistente y trabaja 24/7”, insistió. 

    En su opinión, la inteligencia artificial debe ser combatida por inteligencia artificial. En esta línea, explico las tres grandes líneas que su empresa propone para enfrentarse a los nuevos atacantes: evaluación, protección y plataformización. “El viejo enfoque de SOCS aislados no puede seguir el ritmo de un ataque de 25 minutos. La automatización debe estar incrustada en toda la operación”, dijo. 

    AESIA trabaja en la responsabilidad de la IA agéntica 

    La jornada, que congregó a más de 900 asistentes, se abrió con el testimonio de Javier Torres, secretario general de AESIA, quien explicó las claves de funcionamiento de una institución que agrupa a 35 personas y que, según dijo “no tiene como prioridad sancionar, sino ayudar a crear confianza y sistemas de inteligencia artificial seguros”. 

    Torres explicó que la agencia española está ayudando a países como Marruecos, Serbia o Turquía a desarrollar su legislación sobre inteligencia artificial y anunció que en mayo se publicará el primer borrador que regulará la responsabilidad sobre la IA agéntica. 

  • Los datos de más de un centenar de políticos portugueses, expuestos por un ciberdelincuente

    Los datos de más de un centenar de políticos portugueses, expuestos por un ciberdelincuente

    Una brecha de seguridad en la agencia creativa BLAT Studio, con sede en Lisboa, ha dejado al descubierto datos personales de políticos lusos, además de credenciales vinculadas a asociaciones estudiantiles universitarias. 

    El aspecto más crítico de la filtración afecta directamente a representantes políticos del Partido Socialdemócrata (PSD) de Portugal. En concreto, se habrían comprometido 127 registros correspondientes a diputados.

    Entre los detalles a los que habrían tenido acceso los ciberdelincuentes, hay nombres completos, direcciones físicas, números de teléfono, correos electrónicos personales y profesionales, cargos y posiciones dentro del partido y enlaces a sus redes sociales (Facebook, Instagram, Twitter, TikTok, YouTube y LinkedIn).

    Así, la brecha de seguridad abre la puerta a que los afectados reciban campañas de phising altamente dirigidas y suplantación de identidad, pero también implica posibles riesgos para su seguridad física. 

    Otros afectados

    El acceso no autorizado también afecta a asociaciones estudiantiles de diversas universidades portuguesas, como ISCAL (Instituto Superior de Contabilidade e Administração de Lisboa), IST (Instituto Superior Técnico), FADU (Faculdade de Arquitetura y Diseño) y ESML (Escola Superior de Música de Lisboa).

    Respecto a ellas se han identificado 119 direcciones de correo electrónico junto con credenciales cifradas mediante bcrypt y codificadas en Base64.

    El incidente incluye, asimismo, la filtración de más de 1 millón de líneas de comunicaciones internas de BLAT Studio con sus clientes. Dichos registros contienen cuerpos de mensajes, marcas de tiempo, identificadores de usuario y archivos adjuntos. 

    El incidente ha sido atribuido al actor de amenazas conocido como Boogeymann, un pirata informático sin demasiada trayectoria o que está operando con ese seudónimo de manera temporal. 

  • Bulgaria facilitó la exportación de herramientas de espionaje a regímenes represivos, según un informe

    Bulgaria facilitó la exportación de herramientas de espionaje a regímenes represivos, según un informe

    El Gobierno de Bulgaria autorizó a una empresa local de tecnología de vigilancia a exportar sus sistemas a países con historiales conocidos de violaciones de derechos humanos.  

    Entre 2018 y 2024, las autoridades búlgaras concedieron licencias de exportación para equipos de interceptación de comunicaciones y software de monitorización a países donde existía un riesgo claro de que estas herramientas se usaran para represión interna.

    Así lo señala un informe de Human Rights Watch, quien habría revisado documentos oficiales de control de exportaciones para realizar dichas afirmaciones. 

    Entre los destinos de estas exportaciones figuran territorios con antecedentes de vigilancia de opositores, periodistas y activistas. Algunos de los países receptores fueron Azerbaiyán, Bahréin, Brasil, República Dominicana, El Salvador, Ghana, Guatemala, Israel, Jordania, Malasia, México, Marruecos, Panamá, Serbia y Emiratos Árabes Unidos.

    El documento subraya que este tipo de tecnología puede utilizarse para espiar llamadas, mensajes y otras comunicaciones digitales. Además, el informe recoge que algunas de estas herramientas están diseñadas para explotar vulnerabilidades en la infraestructura global de telecomunicaciones, lo que permite interceptar datos sin que los usuarios sean conscientes.

    Espionaje desde la red, no desde el dispositivo

    La compañía en cuestión es Circles, con sede en Bulgaria (y vinculada originalmente a Chipre). A diferencia del spyware que infecta teléfonos, sus sistemas suelen operar a nivel de red, aprovechando vulnerabilidades o accesos en la infraestructura de telefonía para obtener llamadas, mensajes, metadatos y localización.

    Este tipo de tecnología forma parte del ecosistema global de vigilancia como servicio, donde empresas privadas venden capacidades de espionaje a gobiernos. 

    Dentro de este panorama, hay compañías como NSO Group, conocida por su software Pegasus, que infecta directamente dispositivos móviles, mientras que Circles se centra más en la interceptación desde la red, sin necesidad de comprometer el teléfono del objetivo.

    Human Rights Watch critica que el sistema europeo de control de exportaciones de tecnología de vigilancia sigue siendo débil y poco transparente, lo que facilita que estas herramientas acaben en manos de Gobiernos con historial de represión.

  • Ciberseguridad: el sector que no puede permitirse seguir eligiendo mal

    Ciberseguridad: el sector que no puede permitirse seguir eligiendo mal

    El dato no tiene vuelta atrás: en España hay casi cuatro ofertas de empleo en ciberseguridad por cada profesional disponible. Según el estudio sobre la industria de la ciberseguridad en España 2025, elaborado por el INCIBE y CONETIC, el sector emplea actualmente a 164.761 personas y se prevé que alcance los 282.157 empleos en 2029, con un crecimiento anual del 14,25%. El mercado existe, el dinero está ahí —6.351 millones de euros de facturación en 2024— y la demanda no para de crecer. El problema es que el sector lleva años sin encontrar a quien lo cubra.

    La inteligencia artificial ha añadido otra capa de complejidad. No solo porque los propios sistemas de IA introducen nuevos vectores de vulnerabilidad, sino porque los atacantes también la usan: phishing generado automáticamente, deepfakes para fraude de CEO, código malicioso optimizado con modelos de lenguaje. El adversario se ha sofisticado. La pregunta es si la defensa está a la altura. Y la respuesta, hoy, es que no puede estarlo si no tiene con quién cubrir las vacantes.

    El perfil que España busca y no encuentra

    Si se revisa cualquier semana las ofertas de empleo en ciberseguridad en España, el patrón es casi invariable: ingeniería informática, telecomunicaciones, matemáticas. Tres a cinco años de experiencia. A veces, directamente, “imprescindible titulación técnica”. Es un modelo de selección diseñado para un mercado que ya no existe.

    Durante décadas, la ciberseguridad fue una especialización dentro de la informática. Ese tiempo pasó. Hoy es una disciplina con identidad propia y subdisciplinas radicalmente distintas: análisis de amenazas, cumplimiento normativo, respuesta a incidentes, inteligencia de fuentes abiertas, gestión de riesgos. Muchas de ellas no requieren saber programar en C++. Requieren saber pensar: contextualizar, identificar patrones, comunicar el riesgo a quien toma decisiones.

    El resultado de esta ortodoxia es predecible: las vacantes no se cubren, y los profesionales que podrían cubrirlas no llegan a presentarse porque el filtro de la oferta los descarta antes de que nadie lea su CV.

    Lo que el modelo anglosajón entendió antes

    En el Reino Unido y Estados Unidos esta conversación lleva años siendo diferente. El sector aprendió, por necesidad, que esperar al candidato técnico perfecto es un lujo que no puede permitirse. Y empezó a identificar las competencias que realmente necesita cada rol, buscándolas donde estuvieran, independientemente de la titulación de origen.

    El resultado es una industria donde no es extraño encontrar analistas de inteligencia de amenazas con grado en Historia, especialistas en cumplimiento normativo formados en Derecho o consultores de gestión de riesgos cuya carrera empezó en Relaciones Internacionales. No llegaron a esos puestos a pesar de su formación: llegaron en parte gracias a ella. Un historiador sabe construir narrativas a partir de evidencias fragmentadas. Un politólogo entiende la motivación de los actores. Un internacionalista puede leer un informe de amenazas geopolíticas y traducirlo en implicaciones operativas.

    Programas como el CyberFirst del NCSC británico, o las iniciativas de reskilling de IBM y Google, han demostrado que en doce a dieciocho meses se puede llevar a alguien con base analítica sólida —aunque no técnica— a un nivel de competencia real. No en todos los roles: no vas a convertir a un filósofo en pentester de kernel en un año. Pero sí en analista de SOC, especialista en cumplimiento con ENS o NIS2, investigador de OSINT o gestor de riesgos.

    Lo que España necesita hacer

    Algunas empresas han empezado a moverse. Telefónica, Indra o S2 Grupo tienen programas internos que permiten incorporar perfiles no convencionales. Es un avance real, pero insuficiente para un sector que necesita casi duplicar su fuerza laboral en cuatro años.

    El cambio tiene que ocurrir en tres frentes: reescribir las ofertas de empleo para describir competencias reales en lugar de titulaciones; invertir en programas de formación con universidades y centros de FP que permitan a profesionales de otras disciplinas adquirir las competencias técnicas mínimas para roles específicos; y aceptar que un equipo diverso en formación y perspectiva es más resiliente que uno homogéneo. Los adversarios no atacan solo con código. Atacan con ingeniería social, desinformación y paciencia. Combatirlos requiere el mismo tipo de pluralidad.

    El coste de no cambiar

    Cada vacante sin cubrir no es un expediente de RRHH pendiente. Es una brecha de defensa activa: un incidente que nadie detectará a tiempo, una auditoría que nadie hará, un riesgo que nadie evaluará.

    España tiene el cuarto mercado europeo de ciberseguridad y la ambición de seguir creciendo. Pero no puede permitirse seguir buscando al candidato perfecto en el perfil de siempre mientras las amenazas escalan y las vacantes se acumulan. El talento está ahí. Solo hay que cambiar dónde se mira.

  • Desmantelan una red que había infectado 15.000 páginas webs hechas con WordPress

    Desmantelan una red que había infectado 15.000 páginas webs hechas con WordPress

    Una coalición policial internacional coordinada por Países Bajos, Canadá, EE.UU y Alemania, con el soporte de Europol y Eurojust, ha ejecutado una gran operación contra el grupo cibercriminal de origen ruso Evil Corp.

    La acción, enmarcada dentro de la denominada ‘Operación Endgame’, ha logrado limpiar cerca de 15.000 páginas web legítimas que habían sido infectadas con el malware SocGholish y ha desactivado su red de servidores.

    El modus operandi de esta banda se basaba en explotar brechas de seguridad en sitios vulnerables de WordPress para comprometerlos. Se estima que se han filtrado las credenciales de acceso de 1,4 millones de portales web a nivel global. 

    Una vez tomado el control de la página, los atacantes mostraban avisos falsos de actualización del navegador (técnica conocida como FakeUpdates) para engañar a los visitantes, instalar el código malicioso y obtener acceso remoto a sus ordenadores.

    La intervención policial conjunta ha resultado en la retirada y toma de control de más de un centenar de servidores y dominios utilizados por la banda criminal. 

    Paralelamente, las fuerzas del orden eliminaron los accesos traseros (backdoors) de las páginas afectadas de servicios cotidianos (como restaurantes y talleres) e iniciaron una campaña de notificación masiva en colaboración con plataformas de ciberseguridad para alertar a los propietarios damnificados.

    Una amenaza con una década de vida

    SocGholish lleva operando activamente desde 2017 como vía de entrada principal para desplegar amenazas críticas, incluyendo distintas variantes de ransomware dirigidas contra infraestructuras estratégicas globales. 

    El mencionado malware está operado por un actor de amenazas de habla rusa, identificado como DEV-0206, Gold Prelude, Mustard Tempest, TA569 y UNC1543, que actúa como intermediario de acceso inicial y ha sido asociado con la infame banda Evil Corp, la cual se cree que está vinculada a su vez a la inteligencia rusa. 

    Las autoridades recuerdan a todos los administradores de WordPress la necesidad imperativa de actualizar sus sistemas, modificar credenciales y activar la autenticación multifactor para evitar futuras infecciones.

  • El ransomware ya no solo cifra archivos: ahora desafía con publicar los datos robados

    El ransomware ya no solo cifra archivos: ahora desafía con publicar los datos robados

    Los grupos criminales continúan utilizando el ransomware, de eso no hay duda alguna. Pero cada vez apuestan más por una estrategia basada en el robo de datos y la amenaza de hacerlos públicos si la víctima no accede a sus demandas.

    Y es que muchas empresas han mejorado sus capacidades de recuperación ante desastres y disponen de copias de seguridad que permiten restaurar sistemas en tiempos relativamente reducidos.

    Como consecuencia, los delincuentes buscan nuevas fórmulas de presión que generen un mayor impacto financiero, legal y reputacional.

    La extorsión basada en datos gana protagonismo

    Según 2026 Global Incident Response Report, elaborado por Unit 42, la unidad de inteligencia de amenazas de Palo Alto Networks, los incidentes de extorsión que incluyeron cifrado de sistemas descendieron hasta el 78% durante 2025.

    La cifra supone un cambio respecto a los cuatro años anteriores, cuando este porcentaje superaba habitualmente el 90%.

    El dato refleja una tendencia: los atacantes comprenden que la información confidencial tiene un enorme valor estratégico.

    La publicación de documentos internos, datos de clientes, información financiera o propiedad intelectual puede provocar consecuencias mucho más graves que una simple interrupción temporal de la actividad.

    En muchos casos, el objetivo ya no es impedir que la organización trabaje, sino amenazar con exponer información sensible ante clientes, socios, reguladores o competidores.

    Actores especializados en el robo de información

    Unit 42 ha identificado varios grupos criminales que han evolucionado desde modelos tradicionales de ransomware hacia esquemas centrados casi exclusivamente en la exfiltración de datos y la extorsión.

    Entre ellos destaca Bling Libra, también conocido como ShinyHunters, un actor especializado en comprometer aplicaciones software as a service (SaaS).

    También figura Hazy Scorpius, conocido como CLOP, responsable de campañas que han aprovechado vulnerabilidades críticas en plataformas empresariales como Oracle EBS.

    Estos grupos han demostrado que la obtención de grandes volúmenes de información puede convertirse en una herramienta de presión extremadamente eficaz sin necesidad de desplegar procesos complejos de cifrado.

    La inteligencia artificial acelera los ataques

    La creciente incorporación de inteligencia artificial en las operaciones de ciberdelincuencia está contribuyendo a aumentar la velocidad y la eficacia de los ataques.

    Los delincuentes pueden automatizar tareas de reconocimiento, localizar vulnerabilidades con mayor rapidez y optimizar las campañas de intrusión.

    Uno de los datos más llamativos recogidos por Unit 42 es que algunos atacantes son capaces de pasar del acceso inicial a una red corporativa al robo completo de información en apenas 72 minutos.

    Esta reducción drástica de los tiempos de actuación dificulta la capacidad de respuesta de las organizaciones y obliga a reforzar los mecanismos de detección temprana.

    Cuatro factores explican el cambio de estrategia

    La reducción del uso del cifrado responde a varios elementos que están modificando el equilibrio entre atacantes y defensores.

    Por un lado, las empresas han mejorado notablemente sus sistemas de copia de seguridad y recuperación, lo que limita la efectividad del secuestro de archivos como mecanismo de presión.

    También se observa una mayor madurez en las soluciones de protección de endpoints y en las herramientas automatizadas capaces de interrumpir ataques antes de que alcancen sus objetivos.

    A ello se suma la rapidez con la que los delincuentes pueden extraer información crítica y la creciente presión regulatoria existente en numerosos mercados.

    Las sanciones por incumplimiento normativo, las posibles reclamaciones judiciales y el daño reputacional derivado de una filtración masiva pueden generar consecuencias económicas de enorme magnitud.

    Sectores más afectados por esta tendencia

    Las campañas centradas exclusivamente en el robo de información afectaron especialmente durante 2025 a empresas de servicios profesionales, organizaciones sanitarias y compañías orientadas al consumidor final.

    Las empresas medianas concentraron el 64% de los incidentes analizados, lo que demuestra que los atacantes no solo persiguen grandes corporaciones. Muchas organizaciones de tamaño medio gestionan información valiosa, pero disponen de recursos más limitados para protegerse.

    Aunque la industria manufacturera continúa siendo uno de los sectores más castigados por la ciberdelincuencia, el ámbito de la construcción registró un incremento interanual del 44% en este tipo de ataques. Los delincuentes encuentran especialmente atractivos los documentos relacionados con licitaciones, contratos, previsiones financieras y proyectos estratégicos.

    Reforzar la protección del dato como prioridad

    El impacto económico de estas operaciones resulta considerable. El coste medio asociado a incidentes de extorsión basados en robo de información alcanza ya los 5,08 millones de dólares, mientras que las brechas de gran alcance pueden superar los 10 millones de dólares.

    Ante este escenario, las organizaciones están obligadas a ampliar su estrategia de seguridad más allá de la protección frente al ransomware tradicional. La revisión de accesos a aplicaciones SaaS, la implantación de sistemas de autenticación resistentes al phishing, la monitorización continua de posibles filtraciones y la aceleración de los procesos de respuesta ante incidentes se han convertido en medidas esenciales.

  • Al descubierto las contraseñas de la mitad de los firewalls Fortinet conectados a Internet

    Al descubierto las contraseñas de la mitad de los firewalls Fortinet conectados a Internet

    Una de las mayores filtraciones de credenciales de seguridad corporativa de los últimos años ha dejado al descubierto las contraseñas de administración de unos 75.000 dispositivos Fortinet, una de las marcas de cortafuegos (firewalls) más utilizadas por empresas y organismos públicos de todo el mundo.

    El incidente, bautizado informalmente como ‘FortiBleed’, podría afectar a cerca del 50% de los cortafuegos de la marca conectados actualmente a Internet, según estimaciones basadas en datos de la plataforma Shodan, utilizada para localizar dispositivos expuestos en la red.

    Todo comenzó cuando el investigador de ciberseguridad Bob Diachenko encontró un servidor accesible desde Internet que almacenaba una enorme base de datos con credenciales aparentemente válidas de dispositivos FortiGate, la gama de firewalls de Fortinet.

    El servidor expuesto almacenaba nombres de usuario, direcciones de email y contraseñas en texto plano de decenas de miles de organizaciones. 

    «Los ciberdelincuentes usan un sofisticado método de descifrado de hashes para obtener las claves en texto plano de las configuraciones de FortiGate y, posteriormente, utilizarlas para infiltrarse en la red interna y tomar el control», ha comentado Diachenko en un post de LinkedIn.

    Posteriormente, el experto en seguridad Kevin Beaumont analizó el conjunto de datos junto a la firma Hudson Rock y confirmó que la información era auténtica. Este verificó personalmente las credenciales en varias organizaciones, comprobando que funcionaban. 

    El experto pudo identificar lo que correspondería a una campaña masiva de ataque de fuerza bruta y explotación activa contra Fortinet que afecta a 75.000 dispositivos. Es decir, cubre aproximadamente el 50% de equipos de firewall de la marca que se encuentran online en este momento. 

    Según su análisis, los datos, que son recientes, parecen provenir de exportaciones de configuración de los dispositivos, ya que incluyen elementos que solo son visibles desde el propio dispositivo. 

    El análisis de Hudson Rock muestra que las 73.932 URL únicas de cortafuegos abarcan 194 países y 21.632 dominios únicos. Entre los nombres que aparecen en el conjunto de datos se incluyen Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle y numerosas agencias gubernamentales y operadores de infraestructuras críticas. 

    De hecho, una sola entrada en las capturas de pantalla de Diachenko mostraba 21.634 nombres de dominio, incluidos Chevron y la propia Fortinet.

    El asunto es especialmente preocupante, porque si un atacante consigue las credenciales de administrador de uno de estos dispositivos, puede obtener el equivalente a las llaves maestras de un edificio. 

    Es decir, con estos detalles en su poder, los piratas informáticos pueden acceder remotamente a la red de las empresas, modificar sus reglas de seguridad, crear nuevas cuentas de administrador ocultas, espiar el tráfico corporativo y facilitar ataques posteriores contra servidores y empleados. 

    Los hackers también dejaron un agujero de seguridad

    La investigación reveló además un detalle especialmente llamativo: Los atacantes dejaron accidentalmente expuestos sus propios archivos de trabajo, incluyendo herramientas, scripts y registros de actividad.

    El análisis de este material sugiere que un grupo de ciberdelincuentes vinculado con Rusia realizó alrededor de 1.160 millones de intentos de acceso contra dispositivos FortiGate y otros 2.100 millones de intentos contra servidores Microsoft SQL Server.

    Para descifrar las contraseñas utilizaron un sistema basado en 45 tarjetas gráficas de alto rendimiento (GPU), capaces de probar enormes cantidades de combinaciones en poco tiempo.

    Los expertos no saben con certeza cómo lograron las claves. Una de las hipótesis es que los atacantes lograran obtener archivos de configuración completos de los dispositivos aprovechando alguna vulnerabilidad conocida de Fortinet.

    Otro aspecto que preocupa a los investigadores es el formato de la base de datos. Y es que cada entrada no solo incluye las credenciales, sino también información sobre la empresa afectada, como su sector de actividad, ingresos estimados, número de empleados y país.

    Según Beaumont, este formato es habitual en los mercados clandestinos donde los ciberdelincuentes venden accesos a redes corporativas.

    En lugar de una simple colección de contraseñas robadas, el conjunto de datos parece diseñado para facilitar la comercialización de esos accesos entre grupos criminales especializados en ransomware, espionaje o robo de información.

  • La supuesta devolución de Hacienda que busca robar DNIs y datos bancarios

    La supuesta devolución de Hacienda que busca robar DNIs y datos bancarios

    Las devoluciones de la Agencia Tributaria son uno de los ganchos que utilizan los ciberdelincuentes para explotar la campaña de la declaración de la renta, como hemos advertido en estas páginas. Ahora, a falta de poco más de una semana para que termine el plazo para cumplir con Hacienda –el 30 de junio–, ESET ha alertado sobre una nueva estafa que vuelve a recurrir a este cebo, pero con un objetivo más ambicioso de lo habitual.

    Phishing, robo de identidad y llamada telefónica: un fraude en varias fases

    Según explica la compañía de ciberseguridad, el ataque comienza con un correo electrónico que simula proceder de la Agencia Tributaria e informa al usuario de que tiene derecho a un reembolso de impuestos. El mensaje incluye un enlace desde el que supuestamente puede iniciarse el proceso para recibir el dinero.

    Sin embargo, al pulsar sobre ese enlace, el usuario es redirigido a una página web fraudulenta diseñada para imitar la apariencia del portal oficial del organismo oficial. Una vez allí, los atacantes no solo solicitan información de la tarjeta bancaria, incluyendo el número, la fecha de caducidad y el código de seguridad. También reclaman otros datos, como el número de teléfono, y lo que es más grave: fotografías del Documento Nacional de Identidad (DNI) por ambas caras, lo que amplía considerablemente las posibilidades de fraude.

    Con la información recopilada en esta campaña, los delincuentes no solo pueden intentar acceder a las cuentas bancarias de las víctimas, sino también utilizar los documentos robados para suplantar su identidad y realizar operaciones fraudulentas en su nombre«, advierte Josep Albors, director de Investigación y Concienciación de ESET España.

    El supuesto «formulario de reembolso electrónico» va más allá, pidiendo a los usuarios que indiquen su entidad bancaria, y que faciliten sus credenciales de acceso y otros detalles personales.

    Además, el ataque no se queda ahí. En una última fase, las víctimas reciben incluso una llamada telefónica de los delincuentes, quienes, al parecer, se hacen pasar por empleados de su compañía bancaria para pedirles códigos de verificación o autenticación que les permitan realizar transferencias o acceder a los fondos.

    «Los atacantes están combinando diferentes técnicas para aumentar sus posibilidades de éxito. La llamada telefónica aporta una falsa sensación de legitimidad que puede hacer que algunos usuarios bajen la guardia y faciliten información que nunca deberían compartir», apunta Albors.

    Aunque la campaña de la renta concluye el martes de la próxima semana, Hacienda dispone de un plazo de hasta seis meses para efectuar las devoluciones. Por tanto, esta estafa podría prolongarse hasta finales de este año, aprovechando que muchos contribuyentes estarán pendientes de recibir su reembolso.

    Cómo evitar este tipo de estafas

    ESET recomienda desconfiar de cualquier correo electrónico que solicite datos personales o bancarios para tramitar devoluciones fiscales y recuerda que la Agencia Tributaria, al igual que otros organismos, realizan sus comunicaciones a través de sus canales oficiales.

    Los expertos también aconsejan aplicar las siguientes medidas de seguridad:

    • Verificar siempre la dirección del remitente y sospechar de correos inesperados relacionados con devoluciones de impuestos.
    • No acceder a enlaces recibidos por correo electrónico para realizar gestiones relacionadas con la Agencia Tributaria.
    • Comprobar cuidadosamente la dirección web antes de introducir cualquier dato personal o financiero.
    • No compartir fotografías del DNI u otros documentos identificativos a través de enlaces recibidos por e-mail.
    • Desconfiar de llamadas que soliciten códigos de verificación enviados por SMS o aplicaciones bancarias.
    • Contar con soluciones de seguridad capaces de detectar y bloquear correos fraudulentos y páginas web maliciosas.