<rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom"
     xmlns:dc="http://purl.org/dc/elements/1.1/">
        <channel>
        <title>Magazine - vulnerabilidad</title>
        <link>https://www.genbeta.com</link>
        <description>Publicación de noticias sobre gadgets y tecnología. Últimas tecnologías en electrónica de consumo y novedades tecnológicas en móviles, tablets, informática, etc</description>
        <pubDate>Tue, 09 Jun 2026 07:50:24 +0000</pubDate>
        <generator>https://www.genbeta.com</generator>
        <atom:link href="https://www.genbeta.com/tag/vulnerabilidad/rss2.xml" rel="self" type="application/rss+xml" />
                                        <item>
                <title><![CDATA[Un fallo simple en WhatsApp dejó al descubierto 3.500 millones de números de teléfono: la mayor exposición de datos de la historia ]]></title>
                <link>https://www.genbeta.com/seguridad/fallo-simple-whatsapp-dejo-al-descubierto-3-500-millones-numeros-telefono-mayor-exposicion-datos-historia</link>
                <guid>https://www.genbeta.com/seguridad/fallo-simple-whatsapp-dejo-al-descubierto-3-500-millones-numeros-telefono-mayor-exposicion-datos-historia</guid>
                <pubDate>Wed, 19 Nov 2025 13:54:29 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/e24efe/chatgpt-image-19-nov-2025-14_44_23/1024_2000.png" alt="Un&#x20;fallo&#x20;simple&#x20;en&#x20;WhatsApp&#x20;dej&#x00F3;&#x20;al&#x20;descubierto&#x20;3.500&#x20;millones&#x20;de&#x20;n&#x00FA;meros&#x20;de&#x20;tel&#x00E9;fono&#x3A;&#x20;la&#x20;mayor&#x20;exposici&#x00F3;n&#x20;de&#x20;datos&#x20;de&#x20;la&#x20;historia&#x20;">
    </p>
    <p>WhatsApp, la aplicación de mensajería más utilizada del planeta, basa parte de su éxito en la sencillez: basta con añadir un número a la agenda para saber si esa persona usa la plataforma y poder ver su foto de perfil. Lo que millones de usuarios perciben como comodidad se convirtió, sin embargo, en la puerta de entrada al que podría ser <strong>el mayor acceso no autorizado a datos personales jamás documentado</strong>: la exposición de prácticamente <em>todas</em> las cuentas de WhatsApp a nivel mundial.</p>
<!-- BREAK 1 --><p>Un equipo de investigadores de la Universidad de Viena y SBA Research demostró que, sin técnicas avanzadas ni intrusiones, era posible <strong>reconstruir el </strong><strong>directorio completo de la plataforma</strong>, accediendo a <strong>3,5 mil millones de números</strong>, además de fotos de perfil, textos públicos, claves criptográficas y otros metadatos sensibles.</p>
<p>Según los propios autores, si esta extracción masiva hubiera sido realizada por delincuentes y no como parte de una investigación realizada por profesionales éticos, estaríamos hablando de "la mayor filtración de datos de la historia".</p>
<!-- BREAK 2 --><h2>¿En qué consistía el fallo?</h2>
<p>WhatsApp permite saber si un número existe en la plataforma simplemente añadiéndolo como contacto. Esta funcionalidad, pensada para facilitar la comunicación,<strong> no contaba con </strong><strong>limitaciones de velocidad</strong><strong> ni mecanismos anti‐explotación en ciertas interfaces</strong>, especialmente en WhatsApp Web.</p>
<!-- BREAK 3 --><p>Los investigadores no hicieron más que automatizar lo que cualquier usuario puede hacer manualmente:</p>
<ol><li value="1">Generar números válidos de todo el mundo.</li><li value="2">Consultar a WhatsApp si esos números tenían cuenta.</li><li value="3">Descargar los datos públicos asociados.</li></ol>
<p>El sistema no detectaba actividad excesiva ni bloqueaba peticiones, lo que permitió realizar <strong>100 millones de comprobaciones por hora</strong>. Así, entre diciembre de 2024 y abril de 2025, con solo cinco cuentas autenticadas y un servidor universitario, lograron consultar <strong>63 mil millones de números</strong> y confirmar <strong>3.5 mil millones de cuentas activas</strong>.</p>
<!-- BREAK 4 --><h2>Qué datos quedaron expuestos</h2>
<ul><li><strong>Números de teléfono</strong>: El dato básico, pero también el más sensible: un identificador personal único y persistente.</li><li><strong>Fotos de perfil y mensajes 'info':</strong> El <strong>57%</strong> de los usuarios tenía su foto visible a cualquier desconocido, y un <strong>29%</strong> mostraba texto público con información personal —a veces extremadamente delicada— como afiliaciones religiosas, políticas o incluso enlaces a redes como Tinder u OnlyFans. Sólo en Norteamérica, la descarga de fotos visibles supuso <strong>3.8 terabytes de imágenes</strong>. En un muestreo, <strong>dos tercios</strong> contenían rostros reconocibles mediante algoritmos de reconocimiento facial.</li></ul><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/mensajeria-instantanea/acabas-actualizar-whatsapp-windows-veras-que-su-consumo-ram-se-ha-multiplicado-hay-razon-para-eso" class="pivot-outboundlink" data-vars-post-title="Si acabas de actualizar WhatsApp en Windows, verás que su consumo de RAM se ha multiplicado. Hay una razón para eso ">
     <img alt="Si&#x20;acabas&#x20;de&#x20;actualizar&#x20;WhatsApp&#x20;en&#x20;Windows,&#x20;ver&#x00E1;s&#x20;que&#x20;su&#x20;consumo&#x20;de&#x20;RAM&#x20;se&#x20;ha&#x20;multiplicado.&#x20;Hay&#x20;una&#x20;raz&#x00F3;n&#x20;para&#x20;eso&#x20;" width="375" height="142" src="https://i.blogs.es/57de74/chatgpt-image-13-nov-2025-18_54_31/375_142.webp" onerror='this.src="https://i.blogs.es/57de74/chatgpt-image-13-nov-2025-18_54_31/375_142.png"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/mensajeria-instantanea/acabas-actualizar-whatsapp-windows-veras-que-su-consumo-ram-se-ha-multiplicado-hay-razon-para-eso" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Si acabas de actualizar WhatsApp en Windows, verás que su consumo de RAM se ha multiplicado. Hay una razón para eso ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/mensajeria-instantanea/acabas-actualizar-whatsapp-windows-veras-que-su-consumo-ram-se-ha-multiplicado-hay-razon-para-eso" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Si acabas de actualizar WhatsApp en Windows, verás que su consumo de RAM se ha multiplicado. Hay una razón para eso ">Si acabas de actualizar WhatsApp en Windows, verás que su consumo de RAM se ha multiplicado. Hay una razón para eso </a>
   </div>
  </div>
 </div>
</div>
<ul><li><strong>Claves criptográficas y metadatos técnicos</strong>: De forma inesperada, los investigadores accedieron también a <strong>claves públicas</strong> utilizadas para el cifrado de extremo a extremo. No se comprometieron mensajes, pero sí se identificaron 2.9 millones de casos de reutilización de claves (un grave problema de seguridad).</li><li><strong>Información sobre dispositivos vinculados</strong>: WhatsApp revelaba cuántos dispositivos tenía asociada cada cuenta, un dato que puede sugerir hábitos de uso o prácticas sospechosas (como el uso múltiple en redes de spam) .</li></ul>
<h2>Un riesgo desigual según el país</h2>
<p>Los datos permitieron construir un mapa detallado del uso global de WhatsApp. Entre los hallazgos más llamativos:</p>
<ul><li><strong>India</strong>: 749 millones de cuentas; el 62% mostraba foto pública.</li><li><strong>Brasil</strong>: 206 millones; 61% con foto visible.</li><li><strong>Estados Unidos</strong>: 137 millones; 44% con foto y 33% con texto público.</li><li><strong>Irán</strong>: 60 millones pese a la prohibición vigente de la app, un riesgo enorme para los usuarios si el Estado hubiese accedido a la información.</li><li><strong>China</strong>: 2,3 millones de cuentas pese a la prohibición oficial que impera también en China respecto a la app de Meta.</li></ul>
<h2>Una crisis de privacidad estructural</h2>
<p>Los investigadores señalan que la raíz del problema no es solo la ausencia de límites de consulta, sino el propio uso del <strong>número de teléfono como identificador universal</strong>. Los números telefónicos:</p>
<!-- BREAK 5 --><ul><li>son fáciles de enumerar,</li><li>siguen patrones conocidos por país,</li><li>no están diseñados para servir como credenciales secretas.</li></ul>
<p>Por tanto, cualquier plataforma basada en ellos queda expuesta a ataques de <strong>enumeración masiva</strong>. Sin un ritmo de consulta extremadamente limitado, la privacidad depende más de la opacidad por volumen que de la seguridad real. WhatsApp parece haber tomado nota: ya ha empezado a testear un sistema de <strong>nombres de usuario</strong>, que podría reducir esta dependencia del número telefónico.</p>
<!-- BREAK 6 --><h2>La respuesta de Meta: ocho años tarde</h2>
<p><strong>El primer aviso documentado sobre esta vulnerabilidad se remonta a </strong><strong>2017</strong>, cuando un investigador independiente ya demostró la posibilidad de enumerar números y perfiles. Meta respondió entonces que <strong>la aplicación funcionaba 'según lo diseñado'</strong> y no consideró el hallazgo como un error remunerable en su programa de recompensas. En 2024 y 2025 los avisos se multiplicaron, pero Meta <strong>no actuó</strong> hasta que la publicación del estudio era inminente.</p>
<!-- BREAK 7 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/actualidad/signal-vs-whatsapp-grabaciones-que-guardia-civil-posee-santos-cerdan-desvelan-curioso-debate-que-app-segura" class="pivot-outboundlink" data-vars-post-title="Signal vs. WhatsApp: las grabaciones que la Guardia Civil posee de Santos Cerdán desvelan un curioso debate sobre qué app es más segura ">
     <img alt="Signal&#x20;vs.&#x20;WhatsApp&#x3A;&#x20;las&#x20;grabaciones&#x20;que&#x20;la&#x20;Guardia&#x20;Civil&#x20;posee&#x20;de&#x20;Santos&#x20;Cerd&#x00E1;n&#x20;desvelan&#x20;un&#x20;curioso&#x20;debate&#x20;sobre&#x20;qu&#x00E9;&#x20;app&#x20;es&#x20;m&#x00E1;s&#x20;segura&#x20;" width="375" height="142" src="https://i.blogs.es/c91bcd/chatgpt-image-13-jun-2025-14_24_06/375_142.webp" onerror='this.src="https://i.blogs.es/c91bcd/chatgpt-image-13-jun-2025-14_24_06/375_142.png"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/actualidad/signal-vs-whatsapp-grabaciones-que-guardia-civil-posee-santos-cerdan-desvelan-curioso-debate-que-app-segura" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Signal vs. WhatsApp: las grabaciones que la Guardia Civil posee de Santos Cerdán desvelan un curioso debate sobre qué app es más segura ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/actualidad/signal-vs-whatsapp-grabaciones-que-guardia-civil-posee-santos-cerdan-desvelan-curioso-debate-que-app-segura" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Signal vs. WhatsApp: las grabaciones que la Guardia Civil posee de Santos Cerdán desvelan un curioso debate sobre qué app es más segura ">Signal vs. WhatsApp: las grabaciones que la Guardia Civil posee de Santos Cerdán desvelan un curioso debate sobre qué app es más segura </a>
   </div>
  </div>
 </div>
</div>
<p>Finalmente, en octubre de 2025 implementó una limitación del ritmo de consultas que <strong>bloquea la automatización a gran escala</strong>. La compañía, sin embargo, insiste en que:</p>
<!-- BREAK 8 --><ul><li>toda la información expuesta era 'pública',</li><li>no hay pruebas de que actores maliciosos explotaran el fallo,</li><li>y los mensajes siempre permanecieron cifrados.</li></ul><p>Los investigadores, por su parte, afirman que <strong>no encontraron defensa alguna</strong> durante la extracción y que no está garantizado que otros actores no hayan realizado la misma operación en los años previos.</p>
<h2>Consecuencias potenciales: del spam al peligro físico</h2><p>La reconstrucción del directorio global de WhatsApp abre la puerta a múltiples abusos:</p>
<ul><li><strong>Estafas y spam</strong>: Una base de 3.5 mil millones de números activos es oro puro para redes de phishing, fraudes financieros y campañas automatizadas.</li><li><strong>Doxxing y extorsión</strong>: Las fotos públicas y textos personales permiten identificar a individuos, asociarlos a perfiles sociales o incluso a ubicaciones, gracias a elementos visibles en las imágenes .</li><li><strong>Persecución estatal</strong>: En países donde la aplicación es ilegal, la mera enumeración masiva permitiría detectar y localizar a quienes la utilizan.</li><li><strong>Robo de identidad y cruces con otras filtraciones</strong>: La exposición coincide con bases filtradas previamente, como la fuga de Facebook de 2021, lo que facilita correlaciones peligrosas .</li></ul><h2>¿Qué pueden hacer los usuarios?</h2><p>Aunque Meta ha corregido el fallo, la exposición ya ocurrió. Expertos recomiendan:</p>
<ul><li>Configurar foto de perfil, 'info' y privacidad de conexión como datos visibles sólo para sus contactos.</li><li>Evitar información personal sensible en la sección 'info'.</li><li>Revisar dispositivos vinculados y eliminar aquellos desconocidos.</li><li>Desconfiar de mensajes sospechosos, especialmente si provienen de números extranjeros.</li><li>Considerar el uso de alias o nombres de usuario cuando la función esté plenamente disponible.</li></ul><p>Vía | <a rel="noopener, noreferrer" href="https://www.wired.com/story/a-simple-whatsapp-security-flaw-exposed-billions-phone-numbers/" >Wired</a></p>
<p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/almacenamiento/mi-movil-estaba-secuestrado-70-gb-chats-archivos-whatsapp-asi-logre-vaciarlos-perder-nada" data-vars-post-title="Mi móvil estaba &quot;secuestrado&quot; por 70 GB de chats y archivos de WhatsApp: así logré vaciarlos sin perder nada " data-vars-post-url="https://www.genbeta.com/almacenamiento/mi-movil-estaba-secuestrado-70-gb-chats-archivos-whatsapp-asi-logre-vaciarlos-perder-nada">Mi móvil estaba "secuestrado" por 70 GB de chats y archivos de WhatsApp: así logré vaciarlos sin perder nada</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Cada vez más gente usa la IA para descubrir vulnerabilidades en código y cobrar recompensas. El problema es que la IA se las inventa ]]></title>
                <link>https://www.genbeta.com/inteligencia-artificial/cada-vez-gente-usa-ia-para-descubrir-vulnerabilidades-codigo-cobrar-recompensas-problema-que-ia-se-inventa</link>
                <guid>https://www.genbeta.com/inteligencia-artificial/cada-vez-gente-usa-ia-para-descubrir-vulnerabilidades-codigo-cobrar-recompensas-problema-que-ia-se-inventa</guid>
                <pubDate>Thu, 23 Oct 2025 09:54:44 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/a1c080/chatgpt-image-23-oct-2025-11_46_29/1024_2000.png" alt="Cada&#x20;vez&#x20;m&#x00E1;s&#x20;gente&#x20;usa&#x20;la&#x20;IA&#x20;para&#x20;descubrir&#x20;vulnerabilidades&#x20;en&#x20;c&#x00F3;digo&#x20;y&#x20;cobrar&#x20;recompensas.&#x20;El&#x20;problema&#x20;es&#x20;que&#x20;la&#x20;IA&#x20;se&#x20;las&#x20;inventa&#x20;">
    </p>
    <p>En el mundo de la ciberseguridad, encontrar vulnerabilidades reales en sistemas y programas es una tarea compleja, laboriosa y sumamente valiosa. Por ello existen los llamados <em>bug bounty programs</em> —programas de recompensas por errores—, mediante los cuales empresas e instituciones <strong>pagan a investigadores de ciberseguridad por reportar fallos de seguridad</strong> antes de que los delincuentes puedan localizarlos y explotarlos. <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/estas-grandes-recompensas-que-dan-google-otros-resolver-retos-programacion-seguridad-hay-millonarias" data-vars-post-title="Estas son las grandes recompensas que dan Google y otros por resolver retos de programación y seguridad. Las hay hasta millonarias " data-vars-post-url="https://www.genbeta.com/seguridad/estas-grandes-recompensas-que-dan-google-otros-resolver-retos-programacion-seguridad-hay-millonarias" >Los pagos pueden llegar a ser millonarios</a>.</p>
<!-- BREAK 1 --><p>Sin embargo, en los últimos meses ha emergido una nueva amenaza inesperada: <strong>las vulnerabilidades falsas inducidas por la IA</strong>. Y es que estamos experimentando una oleada de "descubrimientos" inexistentes que está inundando las plataformas de referencia de <em>bug bounty</em> como HackerOne o Bugcrowd, en un intento de usuarios por conseguir recompensas rápidas sin hacer investigación real.</p>
<p>El fenómeno ha alcanzado tal nivel que incluso proyectos emblemáticos como <strong>cURL</strong>, una de las herramientas más utilizadas de la red, han tenido que tomar medidas drásticas: <strong>bloquear de inmediato a quienes envían reportes generados por IA</strong>.</p>
<!-- BREAK 2 --><h2>Qué está pasando realmente</h2>
<p><a rel="noopener, noreferrer" href="https://gist.github.com/bagder/07f7581f6e3d78ef37dfbfc81fd1d1cd#slop" >El caso de cURL es ilustrativo</a>. Su responsable principal, Daniel Stenberg, recopiló recientemente <strong>decenas de reportes de 'vulnerabilidades' supuestamente críticas </strong>enviadas al programa oficial de recompensas de la herramienta. Los títulos suenan bastante alarmantes:</p>
<!-- BREAK 3 --><ul><li><em>“Buffer Overflow Vulnerability in WebSocket Handling”</em></li><li><em>“HTTP/3 Stream Dependency Cycle Exploit”</em></li><li><em>“Use of Deprecated strcpy() with Fixed-Size Buffers”</em></li></ul>
<p>Pero tras una revisión mínima, se descubrió que <strong>ninguna de ellas tenía la más mínima base técnica</strong>. Los informes repetían patrones comunes de descripciones generadas por IA: lenguaje vago, ejemplos de <strong>código inventado</strong>, ubicaciones de archivo incorrectas y referencias a <strong>funciones inexistentes</strong>.</p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/siete-hackers-se-hicieron-millonarios-cazando-vulnerabilidades-2019-que-programas-bug-bounty-que-hacen-posible" class="pivot-outboundlink" data-vars-post-title="Siete hackers se hicieron millonarios 'cazando' vulnerabilidades en 2019: qué son los programas de 'bug bounty' que lo hacen posible">
     <img alt="Siete&#x20;hackers&#x20;se&#x20;hicieron&#x20;millonarios&#x20;&#x27;cazando&#x27;&#x20;vulnerabilidades&#x20;en&#x20;2019&#x3A;&#x20;qu&#x00E9;&#x20;son&#x20;los&#x20;programas&#x20;de&#x20;&#x27;bug&#x20;bounty&#x27;&#x20;que&#x20;lo&#x20;hacen&#x20;posible" width="375" height="142" src="https://i.blogs.es/ce738f/8442476626_33bfb7c564_k/375_142.webp" onerror='this.src="https://i.blogs.es/ce738f/8442476626_33bfb7c564_k/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/siete-hackers-se-hicieron-millonarios-cazando-vulnerabilidades-2019-que-programas-bug-bounty-que-hacen-posible" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Siete hackers se hicieron millonarios 'cazando' vulnerabilidades en 2019: qué son los programas de 'bug bounty' que lo hacen posible">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/siete-hackers-se-hicieron-millonarios-cazando-vulnerabilidades-2019-que-programas-bug-bounty-que-hacen-posible" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Siete hackers se hicieron millonarios 'cazando' vulnerabilidades en 2019: qué son los programas de 'bug bounty' que lo hacen posible">Siete hackers se hicieron millonarios &#039;cazando&#039; vulnerabilidades en 2019: qué son los programas de &#039;bug bounty&#039; que lo hacen posible</a>
   </div>
  </div>
 </div>
</div>
<p>En palabras de los propios responsables del proyecto:</p>
<blockquote><p>"Nuestra política actual establece que banearemos instantáneamente a todos los que envían 'AI slop'".</p>
</blockquote><p>El término <em>AI slop</em> (literalmente 'papilla de IA') es uno de esos que seguramente estará generalizado en unos meses: se usa ya en varios entornos para describir contenido de baja calidad generado por modelos de lenguaje (coherente a simple vista, pero carente de sustancia técnica o de verificación factual).</p>
<h3>Cómo se detecta el 'slop' generado por IA</h3><p>Los responsables de seguridad están desarrollando estrategias para filtrar automáticamente este tipo de reportes. Como decíamos, algunos indicios comunes son:</p>
<ul><li>Repetición de frases idénticas en múltiples informes.</li><li>Referencias a funciones, rutas o ficheros que no existen.</li><li>Código de ejemplo que no compila o carece de coherencia lógica.</li><li>Falta total de <em>Proof of Concept</em> (prueba de concepto) o de <em>exploit</em> verificable.</li></ul><h2>La economía del bug bounty y los incentivos perversos</h2><p>Los <em>bug bounty programs</em> ofrecen incentivos financieros legítimos: grandes empresas como Google, Meta o Apple pagan entre cientos y miles de dólares por vulnerabilidades comprobadas. Esto ha generado <strong>un ecosistema de investigadores, muchos de ellos 'freelance'</strong>, que dedican su tiempo a auditar código y buscar errores reales.</p>
<p>Pero con la expansión de herramientas generativas, <strong>apareció una tentación obvia</strong>: ¿y si una IA puede redactar un informe convincente de 'caza de bugs' sin que el supuesto experto se moleste en hacer su trabajo?</p>
<!-- BREAK 5 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/desarrollo/vio-que-podia-ganar-dinero-arreglando-bugs-empezo-a-crearlos-a-proposito-cinco-ejemplos-malos-incentivos-para-programadores" class="pivot-outboundlink" data-vars-post-title="Vio que podía ganar dinero arreglando bugs... y empezó a crearlos a propósito. Cinco ejemplos de malos incentivos para programadores ">
     <img alt="Vio&#x20;que&#x20;pod&#x00ED;a&#x20;ganar&#x20;dinero&#x20;arreglando&#x20;bugs...&#x20;y&#x20;empez&#x00F3;&#x20;a&#x20;crearlos&#x20;a&#x20;prop&#x00F3;sito.&#x20;Cinco&#x20;ejemplos&#x20;de&#x20;malos&#x20;incentivos&#x20;para&#x20;programadores&#x20;" width="375" height="142" src="https://i.blogs.es/493154/incentivos/375_142.webp" onerror='this.src="https://i.blogs.es/493154/incentivos/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/desarrollo/vio-que-podia-ganar-dinero-arreglando-bugs-empezo-a-crearlos-a-proposito-cinco-ejemplos-malos-incentivos-para-programadores" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Vio que podía ganar dinero arreglando bugs... y empezó a crearlos a propósito. Cinco ejemplos de malos incentivos para programadores ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/desarrollo/vio-que-podia-ganar-dinero-arreglando-bugs-empezo-a-crearlos-a-proposito-cinco-ejemplos-malos-incentivos-para-programadores" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Vio que podía ganar dinero arreglando bugs... y empezó a crearlos a propósito. Cinco ejemplos de malos incentivos para programadores ">Vio que podía ganar dinero arreglando bugs... y empezó a crearlos a propósito. Cinco ejemplos de malos incentivos para programadores </a>
   </div>
  </div>
 </div>
</div>
<p>Algunos usuarios han empezado a alimentar a modelos con <strong>repositorios completos de código fuente y pedirles que 'encuentren vulnerabilidades'</strong>, o simplemente que inventen ejemplos plausibles. En cuestión de minutos, generan descripciones que parecen profesionales y las envían a plataformas de recompensas.</p>
<!-- BREAK 6 --><p>El resultado: <strong>un volumen creciente de reportes falsos</strong>, que consumen tiempo de revisión y reducen la confianza en los investigadores legítimos.</p>
<h3>Un problema ético y de confianza</h3><p>Todo esto no es más que un reflejo de un fenómeno que afecta a toda la red: <strong>la sobreproducción de contenido artificial sin verificación humana</strong>. Lo que antes era un campo de perfil técnico y hasta artesanal —la búsqueda de vulnerabilidades— se está viendo colonizado por el mismo ruido que invade la escritura, el arte o las redes sociales.</p>
<p>La IA puede ser una aliada poderosa en ciberseguridad —para análisis estático, detección de anomalías o simulaciones de ataque—, pero <strong>sólo si se usa con criterio y bajo supervisión humana</strong>.</p>
<!-- BREAK 7 --><p>El impacto de este fenómeno va más allá del tiempo perdido. Los <em>bug bounty</em> dependen de la confianza entre las partes:</p>
<ul><li>La empresa asume que quien reporta actúa de buena fe.</li><li>El investigador confía en que su trabajo será valorado justamente.</li></ul><p>La llegada de reportes fabricados por IA <strong>erosiona esa relación</strong>. Los equipos de seguridad se vuelven más escépticos y los verdaderos investigadores pueden ser penalizados injustamente por la desconfianza generada.</p>
<p>Además, existe un dilema ético: ¿debería considerarse válido el uso de IA como apoyo para analizar código, siempre que el resultado sea verificado por una persona? La frontera entre asistencia legítima y fraude automatizado es cada vez más difusa.</p>
<!-- BREAK 8 --><p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/inteligencia-artificial/vibe-coding-hara-que-cada-vez-escribamos-codigo-asi-que-ingenieros-software-tendran-tarea-titanica" data-vars-post-title="El 'vibe coding' hará que cada vez escribamos menos código. Así que los ingenieros de software tendrán una tarea titánica " data-vars-post-url="https://www.genbeta.com/inteligencia-artificial/vibe-coding-hara-que-cada-vez-escribamos-codigo-asi-que-ingenieros-software-tendran-tarea-titanica" >El 'vibe coding' hará que cada vez escribamos menos código. Así que los ingenieros de software tendrán una tarea titánica</a>&nbsp;</p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Revivió un 'tracker' de torrents desaparecido y descubrió millones de "conexiones fantasma" (y un potencial problema de seguridad) ]]></title>
                <link>https://www.genbeta.com/intercambio-de-ficheros/revivio-tracker-torrents-desaparecido-descubrio-millones-conexiones-fantasma-potencial-problema-seguridad</link>
                <guid>https://www.genbeta.com/intercambio-de-ficheros/revivio-tracker-torrents-desaparecido-descubrio-millones-conexiones-fantasma-potencial-problema-seguridad</guid>
                <pubDate>Wed, 18 Jun 2025 17:41:03 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/74aa1d/chatgpt-image-18-jun-2025-19_20_07/1024_2000.png" alt="Revivi&#x00F3;&#x20;un&#x20;&#x27;tracker&#x27;&#x20;de&#x20;torrents&#x20;desaparecido&#x20;y&#x20;descubri&#x00F3;&#x20;millones&#x20;de&#x20;&quot;conexiones&#x20;fantasma&quot;&#x20;&#x28;y&#x20;un&#x20;potencial&#x20;problema&#x20;de&#x20;seguridad&#x29;&#x20;">
    </p>
    <p>En el vasto mundo de los torrents —esa red de intercambio descentralizada que muchos asocian con la descarga no autorizada de películas, pero que también sirve para distribuir software libre como distribuciones de Linux <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/torrent-esta-muy-vivo-alla-descargas-peliculas-ahora-se-esta-usando-para-distribuir-inteligencia-artificial-1" data-vars-post-title="El torrent está muy vivo más allá de las descargas de películas. Ahora se está usando para distribuir inteligencia artificial" data-vars-post-url="https://www.genbeta.com/a-fondo/torrent-esta-muy-vivo-alla-descargas-peliculas-ahora-se-esta-usando-para-distribuir-inteligencia-artificial-1">o modelos de inteligencia artificial</a>— hay piezas clave que suelen pasar desapercibidas: los <em>trackers</em>.</p>
<!-- BREAK 1 --><p>Recientemente, <a rel="noopener, noreferrer" href="https://kianbradley.com/2025/06/15/resurrecting-a-dead-tracker.html">un usuario</a> con las dosis suficientes de curiosidad y habilidad decidió averiguar<strong> qué sucedía con esos trackers muertos</strong> que aparecen en las listas de muchos clientes de torrent como qBittorrent.</p>
<h2>¿Qué es un tracker de torrents?</h2>
<p>Un <em>tracker</em> es como un punto de encuentro para los clientes de torrent. No contiene los archivos en sí, pero sí indica quién los tiene. En otras palabras, cuando tú bajas un archivo vía BitTorrent, tu cliente se comunica con el <em>tracker</em> para saber qué otros usuarios tienen partes del archivo y cómo conectarse con ellos.</p>
<!-- BREAK 2 --><p>Aunque existen métodos más descentralizados, como la <em>DHT</em> (Distributed Hash Table), <strong>los </strong><em><strong>trackers</strong></em><strong> siguen siendo cruciales para que muchos torrents funcionen con fluidez</strong>. Sin ellos, compartir archivos se vuelve más difícil, más lento y menos fiable.</p>
<p>Pero, una vez conectados, la descarga puede proseguir incluso sin el tracker, si hay una red activa de <em>peers</em>. Por eso, algunos archivos sobreviven durante años, circulando entre usuarios sin depender de servidores centrales.</p>
<!-- BREAK 3 --><h2>El experimento: revivir un tracker muerto</h2>
<p>Durante una descarga particularmente lenta, el protagonista de esta historia se percató de que <strong>la mayoría de los </strong><em><strong>trackers</strong></em><strong> en su cliente estaban muertos: los dominios ya no existían o no respondían</strong>. En ese momento se le ocurrió una idea brillante (y un poco temeraria): ¿Qué pasaría si él mismo registrara uno de esos dominios caídos?</p>
<!-- BREAK 4 --><p>Eligió '<em>open.demonii.si</em>', un antiguo tracker que parecía abandonado, y procedió a comprar el dominio. Luego, alquiló un servidor privado virtual anónimo y configuró allí el software <em>opentracker</em>, uno de los más ampliamente usados para esta tarea.</p>
<p>Con unos pocos comandos en Linux, compiló e instaló el software necesario, y preparó el entorno para que actuara como <em>tracker</em>. Y luego, simplemente, esperó.</p>
<!-- BREAK 5 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/otros/trackers-privados-bittorrent-antiguos-inaccesibles-sorprendentemente-vivos" class="pivot-outboundlink" target="_blank" data-vars-post-title="Trackers privados de BitTorrent: antiguos, inaccesibles, pero sorprendentemente vivos">
     <img alt="Trackers&#x20;privados&#x20;de&#x20;BitTorrent&#x3A;&#x20;antiguos,&#x20;inaccesibles,&#x20;pero&#x20;sorprendentemente&#x20;vivos" width="375" height="142" src="https://i.blogs.es/6db21a/punto-torrent/375_142.webp" onerror='this.src="https://i.blogs.es/6db21a/punto-torrent/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/otros/trackers-privados-bittorrent-antiguos-inaccesibles-sorprendentemente-vivos" class="desvio-taxonomy-anchor pivot-outboundlink m-crosspost" target="_blank" data-vars-post-title="Trackers privados de BitTorrent: antiguos, inaccesibles, pero sorprendentemente vivos">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/otros/trackers-privados-bittorrent-antiguos-inaccesibles-sorprendentemente-vivos" class="desvio-title js-desvio-title pivot-outboundlink" target="_blank" data-vars-post-title="Trackers privados de BitTorrent: antiguos, inaccesibles, pero sorprendentemente vivos">Trackers privados de BitTorrent: antiguos, inaccesibles, pero sorprendentemente vivos</a>
   </div>
  </div>
 </div>
</div>
<h2>El despertar de los muertos: millones de conexiones</h2>
<p>Antes siquiera de iniciar el servicio, el servidor comenzó a recibir una avalancha de tráfico en el puerto UDP 1337. Cuando activó el tracker oficialmente, la magnitud de lo que había hecho se hizo evidente: en apenas una hora, su servidor había recibido conexiones de más de <strong>3 millones de usuarios (</strong><em><strong>peers</strong></em><strong>)</strong> y estaba rastreando cerca de <strong>1,7 millones de torrents</strong> diferentes.</p>
<!-- BREAK 6 --><p>Estos resultados demuestran que, aunque el dominio original estuviera caído, los clientes de torrent en todo el mundo habían seguido intentando comunicarse con él todo este tiempo. Muchos de estos dispositivos estaban ejecutando clientes de BitTorrent antiguos, descargando archivos o simplemente "sembrando" (compartiendo archivos) <strong>sin intervención humana desde hace años</strong>.</p>
<h2>Experimento finalizado</h2>
<p>En el pasado, las autoridades de algunos países han perseguido a sitios como The Pirate Bay por alojar y promover contenido con derechos de autor. Sin embargo, simplemente operar un tracker —sin hacer publicidad, sin ofrecer archivos directamente ni inducir a la infracción— estaba en una zona bastante <strong>gris desde el punto de vista legal</strong> (al menos en la jurisdicción desde la que opera nuestro usuario).</p>
<!-- BREAK 7 --><p>Por eso,<strong> su experimento fue breve y decidió cerrar todo rápidamente por precaución</strong>. Como él mismo señala, el haber pagado el dominio con una tarjeta de crédito ya había sido un paso que comprometía su anonimato. Poco después, borró el servidor y liberó el dominio.</p>
<h2>¿Qué aprendemos de esto?</h2>
<p>Esta claro que <strong>la infraestructura de Internet no se borra fácilmente:</strong> Dominios muertos, direcciones olvidadas o servicios caídos pueden seguir generando tráfico durante años. Pero el experimento de este usuario deja claro algo aún más importante: <strong>cualquiera con conocimientos técnicos puede revivir partes importantes de la red P2P.</strong></p>
<!-- BREAK 8 --><p>En este caso, se hizo con fines de investigación, pero también podría ser explotado con fines maliciosos: cualquier persona con control sobre un dominio que alguna vez fue usado como tracker puede ver quién se conecta, qué archivos están intentando compartir y con qué frecuencia.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/actualidad/esta-web-torrents-espanola-cambia-dominio-tres-veces-al-mes-para-sortear-bloqueos-operadoras-estan-logrando" class="pivot-outboundlink" data-vars-post-title="Esta web de torrents española cambia de dominio tres veces al mes para sortear los bloqueos de las operadoras. Lo están logrando">
     <img alt="Esta&#x20;web&#x20;de&#x20;torrents&#x20;espa&#x00F1;ola&#x20;cambia&#x20;de&#x20;dominio&#x20;tres&#x20;veces&#x20;al&#x20;mes&#x20;para&#x20;sortear&#x20;los&#x20;bloqueos&#x20;de&#x20;las&#x20;operadoras.&#x20;Lo&#x20;est&#x00E1;n&#x20;logrando" width="375" height="142" src="https://i.blogs.es/575bb9/gato-raton/375_142.webp" onerror='this.src="https://i.blogs.es/575bb9/gato-raton/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/actualidad/esta-web-torrents-espanola-cambia-dominio-tres-veces-al-mes-para-sortear-bloqueos-operadoras-estan-logrando" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Esta web de torrents española cambia de dominio tres veces al mes para sortear los bloqueos de las operadoras. Lo están logrando">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/actualidad/esta-web-torrents-espanola-cambia-dominio-tres-veces-al-mes-para-sortear-bloqueos-operadoras-estan-logrando" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Esta web de torrents española cambia de dominio tres veces al mes para sortear los bloqueos de las operadoras. Lo están logrando">Esta web de torrents española cambia de dominio tres veces al mes para sortear los bloqueos de las operadoras. Lo están logrando</a>
   </div>
  </div>
 </div>
</div>
<p>Esto abre la puerta a varios vectores de ataque o vigilancia:</p>
<ul>
  <li><strong>Vigilancia masiva no autorizada</strong>: Al controlar el tracker, un atacante puede registrar millones de IPs y deducir qué archivos comparten, y hay que tener en cuenta que algunos de los cuales pueden ser sensibles.</li>
  <li><strong>Ataques dirigidos</strong>: Un atacante podría identificar clientes vulnerables (por software desactualizado) y lanzar ataques específicos contra ellos.</li>
  <li><strong>Inyecciones maliciosas</strong>: En casos extremos, si el cliente es vulnerable, un tracker malicioso podría enviar respuestas manipuladas que comprometan la máquina del usuario.</li>
</ul>
<p>En esencia, un simple experimento revela una grieta en la arquitectura del software que millones de personas aún usan sin saberlo. Un servidor muerto puede revivir con fines benignos… o no tanto.</p>
<!-- BREAK 9 --><h2>¿Qué se puede hacer?</h2>
<p>Algunas posibles acciones para mitigar este tipo de situaciones incluyen:</p>
<ul>
  <li><strong>Limpiar archivos torrent antiguos</strong>: Revisar y eliminar trackers obsoletos de archivos <code>.torrent</code> aún activos.</li>
  <li><strong>Actualizar los clientes de BitTorrent</strong>: Las versiones antiguas pueden contener fallos de seguridad.</li>
  <li><strong>Limitar el tiempo de actividad de archivos inactivos</strong>: Los usuarios pueden configurar sus clientes para que cierren torrents no utilizados tras cierto tiempo.</li>
  <li><strong>Promover el uso de DHT y PEX</strong>: Tecnologías descentralizadas que eliminan la necesidad de trackers.</li>
</ul>
<h2>El problema de la persistencia digital</h2>
<p>Este fenómeno también arroja luz sobre la persistencia del software. A diferencia de los humanos, los programas no "olvidan" si no se les dice que lo hagan. Y, por eso, la infraestructura obsoleta puede permanecer activa en segundo plano, generando ruido y, potencialmente, vulnerabilidades.</p>
<!-- BREAK 10 --><p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/web/mejores-webs-para-descargar-torrents-que-siguen-funcionando-2020" data-vars-post-title="Las mejores webs para descargar torrents que siguen funcionando en 2024" data-vars-post-url="https://www.genbeta.com/web/mejores-webs-para-descargar-torrents-que-siguen-funcionando-2020">Las mejores webs para descargar torrents que siguen funcionando en 2024</a>&nbsp;</p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Alguien borró 11 líneas de código open source y rompió Internet. El caso dejó varias lecciones de las que nadie tomó nota ]]></title>
                <link>https://www.genbeta.com/desarrollo/alguien-borro-11-lineas-codigo-open-source-rompio-internet-caso-dejo-varias-lecciones-que-nadie-tomo-nota</link>
                <guid>https://www.genbeta.com/desarrollo/alguien-borro-11-lineas-codigo-open-source-rompio-internet-caso-dejo-varias-lecciones-que-nadie-tomo-nota</guid>
                <pubDate>Wed, 28 May 2025 17:56:19 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/6ed8ee/chatgpt-image-28-may-2025-14_19_35/1024_2000.png" alt="Alguien&#x20;borr&#x00F3;&#x20;11&#x20;l&#x00ED;neas&#x20;de&#x20;c&#x00F3;digo&#x20;open&#x20;source&#x20;y&#x20;rompi&#x00F3;&#x20;Internet.&#x20;El&#x20;caso&#x20;dej&#x00F3;&#x20;varias&#x20;lecciones&#x20;de&#x20;las&#x20;que&#x20;nadie&#x20;tom&#x00F3;&#x20;nota&#x20;">
    </p>
    <p>En marzo de 2016 ocurrió un suceso insólito que puso en evidencia la fragilidad de nuestra infraestructura digital: <strong>un sencillo y poco conocido paquete 'open source' compuesto de tan sólo 11 líneas en JavaScript</strong>, fue eliminado por su autor del repositorio NPM (una referencia para los programadores web de todo el mundo), y eso bastó para que buena parte del ecosistema de desarrollo web colapsara durante varias horas. ¿Cómo fue posible que algo tan pequeño tenga consecuencias tan enormes?</p>
<!-- BREAK 1 --><p>La historia del paquete <em>left-pad</em> lo explica todo. El paquete <em>left-pad</em> tenía una función muy simple: agregar caracteres a la izquierda de una cadena de texto para que alcanzara una longitud específica: por ejemplo, convertir el número '7' en '007', una tarea trivial que cualquier programador podría escribir en minutos.</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="" height=434 width=800 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/7d592c/lineas/450_1000.webp 450w, https://i.blogs.es/7d592c/lineas/650_1200.webp 681w,https://i.blogs.es/7d592c/lineas/1024_2000.webp 1024w, https://i.blogs.es/7d592c/lineas/1366_2000.webp 1366w" src="https://i.blogs.es/7d592c/lineas/450_1000.webp" alt="Lineas" onerror="this.src='https://i.blogs.es/7d592c/lineas/450_1000.jpeg';this.srcset='https://i.blogs.es/7d592c/lineas/450_1000.jpeg 450w, https://i.blogs.es/7d592c/lineas/650_1200.jpeg 681w,https://i.blogs.es/7d592c/lineas/1024_2000.jpeg 1024w, https://i.blogs.es/7d592c/lineas/1366_2000.jpeg 1366w';return false;">
   <img alt="Lineas" class="" src="https://i.blogs.es/7d592c/lineas/450_1000.webp">
   
      </div>
</div>
<p>Sin embargo, precisamente por su trivialidad, tenía sentido prescindir de reescribir las mismas 11 líneas una y otra vez, por lo que el paquete que las contenía fue ampliamente adoptado como dependencia en otros proyectos, muchos de ellos fundamentales en el ecosistema JavaScript: Babel, Webpack, React... entre muchos otros.</p>
<!-- BREAK 2 --><p>En la práctica, el correcto funcionamiento de millones de proyectos terminó dependiendo, directa o indirectamente, de este pequeño fragmento de código.</p>
<h2>El detonante: una disputa por un nombre</h2>
<p>Azer Koçulu, el desarrollador que mantenía <em>left-pad</em> (y otros muchos paquetes), se vio envuelto en una disputa con la empresa Kik Messenger: ésta reclamaba para sí el nombre del paquete 'kik' en NPM, pese ser anterior a la fundación de dicha compañía. Todo se torció cuando los responsables del repositorio favorecieron la postura de Kik y expropiaron al desarrollador de la propiedad del nombre para transferírsela a la empresa sin el consentimiento de Koçulu.</p>
<!-- BREAK 3 --><p>En protesta, Koçulu decidió retirar todos sus paquetes de NPM, una lista compuesta de casi 300... que incluía al ya mencionado <em>left-pad</em>. El problema, como decíamos, era que muchos proyectos dependían de <em>left-pad</em> para poder construirse o instalarse. Así que, cuando el paquete desapareció del repositorio, innumerables desarrolladores de todo el mundo comenzaron a ver errores al intentar compilar o ejecutar sus aplicaciones.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/desarrollo/gestor-paquetes-npm-usado-para-difundir-malware-desarrolladores-aplicaciones-nodejs" class="pivot-outboundlink" data-vars-post-title="El gestor de paquetes NPM, usado para difundir malware entre los desarrolladores de aplicaciones NodeJS">
     <img alt="El&#x20;gestor&#x20;de&#x20;paquetes&#x20;NPM,&#x20;usado&#x20;para&#x20;difundir&#x20;malware&#x20;entre&#x20;los&#x20;desarrolladores&#x20;de&#x20;aplicaciones&#x20;NodeJS" width="375" height="142" src="https://i.blogs.es/e858f0/npm_malware/375_142.webp" onerror='this.src="https://i.blogs.es/e858f0/npm_malware/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/desarrollo/gestor-paquetes-npm-usado-para-difundir-malware-desarrolladores-aplicaciones-nodejs" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="El gestor de paquetes NPM, usado para difundir malware entre los desarrolladores de aplicaciones NodeJS">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/desarrollo/gestor-paquetes-npm-usado-para-difundir-malware-desarrolladores-aplicaciones-nodejs" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="El gestor de paquetes NPM, usado para difundir malware entre los desarrolladores de aplicaciones NodeJS">El gestor de paquetes NPM, usado para difundir malware entre los desarrolladores de aplicaciones NodeJS</a>
   </div>
  </div>
 </div>
</div>
<p>Durante varias horas, amplios sectores del ecosistema de JavaScript quedaron paralizados. No es que las aplicaciones web dejaran de funcionar: pero nuevas instalaciones y despliegues fallaban, especialmente en entornos de integración continua (CI/CD). Y 'NPM' tuvo que reaccionar reinstaurando (de nuevo a espaldas de Koçulu) el paquete con el mismo nombre, algo que normalmente no está permitido, debido a la urgencia de la situación.</p>
<!-- BREAK 4 --><p>En definitiva, un episodio bastante movido que terminó generando todo un debate ético y técnico sobre la gobernanza del software libre.</p>
<h2>¿Qué aprendimos? (¿O qué deberíamos haber aprendido?)</h2>
<p>Este incidente puso de relieve varias lecciones clave sobre el desarrollo de software moderno:</p>
<ul>
  <li><strong>La interdependencia extrema</strong>: un software aparentemente insignificante puede estar en el corazón de cientos o miles de otros sistemas.</li>
  <li><strong>Falta de redundancia</strong>: muchas empresas dependían de servidores externos sin tener copias locales de sus dependencias.</li>
  <li><strong>Gobernanza y control</strong>: los conflictos entre desarrolladores independientes y plataformas centralizadas como NPM pueden tener consecuencias técnicas de gran alcance.</li>
  <li><strong>Licencias abiertas y sus límites</strong>: <em>left-pad</em> estaba bajo la licencia WTFPL ('Do What The Fuck You Want With It', algo así como "Haz lo que te dé la <em>pulcra</em> gana con esto"...y <a rel="noopener, noreferrer" href="https://en.wikipedia.org/wiki/WTFPL">sí, existe</a>), que permite hacer prácticamente cualquier cosa con el código. Esto facilitó su reinstauración, pero también ilustró los riesgos de tener software crítico sin responsabilidad clara.</li>
</ul>
<p>El caso de <em>left-pad</em> nos recuerda que gran parte de la tecnología que usamos a diario se sostiene sobre proyectos de código abierto mantenidos por personas que, muchas veces, no reciben compensación alguna. Esta situación sigue vigente hoy. Por eso, además de utilizar software libre, es crucial apoyarlo: económicamente, con tiempo o al menos con reconocimiento.</p>
<!-- BREAK 5 --><p>Porque, al final, <strong>todo Internet puede terminar dependiendo de un puñado de líneas de código escritas por un desarrollador solitario en su tiempo libre</strong>.</p>
<p>Pese a ello, pocos fueron los que aprendieron la lección. Esa falta de aprendizaje quedó patente con otro incidente aún más grave: <strong>Log4Shell</strong>.</p>
<h2>Log4Shell: cuando todo volvió a fallar</h2>
<p>En diciembre de 2021, se descubrió una vulnerabilidad crítica (<em>CVE-2021-44228</em>) en Log4J, una biblioteca de código abierto usada para registrar eventos en aplicaciones Java. Este fallo permitía la ejecución remota de código, lo que convertía a millones de servidores en <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/internet-esta-llamas-cloudflare-ha-detectado-24-600-ataques-minuto-que-explotaban-vulnerabilidad-log4shell" data-vars-post-title="&quot;Internet está en llamas&quot;: Cloudflare ha detectado más de 24.600 ataques por minuto que explotaban la vulnerabilidad Log4Shell" data-vars-post-url="https://www.genbeta.com/actualidad/internet-esta-llamas-cloudflare-ha-detectado-24-600-ataques-minuto-que-explotaban-vulnerabilidad-log4shell">objetivos accesibles para los atacantes</a>.</p>
<!-- BREAK 6 --><p>La respuesta fue veloz: en apenas 24 horas, los mantenedores <a class="text-outboundlink" href="https://www.genbeta.com/desarrollo/tres-desarrolladores-que-trabajan-gratis-han-parcheado-24-horas-grave-vulnerabilidad-que-amenazaba-a-millones-usuarios" data-vars-post-title="Tres desarrolladores que trabajan gratis han evitado pérdidas millonarias a algunas de las mayores compañías tecnológicas del mundo" data-vars-post-url="https://www.genbeta.com/desarrollo/tres-desarrolladores-que-trabajan-gratis-han-parcheado-24-horas-grave-vulnerabilidad-que-amenazaba-a-millones-usuarios">—tres voluntarios que trabajaban en su tiempo libre— lanzaron un parche</a>. Sin embargo, el escándalo fue otro: ¿cómo era posible que <strong>una biblioteca esencial para empresas multimillonarias estuviera mantenida por tres personas no remuneradas</strong>, personas que tuvieron que pasarse toda una noche sin dormir para evitar problemas masivos de ciberseguridad?</p>
<p>Volvía a reverlarse un patrón familiar: el corazón tecnológico de las mayores corporaciones del mundo late gracias a esfuerzos individuales poco reconocidos, y peor aún, precarizados: estos desarrolladores, lejos de recibir apoyo, fueron víctimas de ataques injustos mientras intentaban contener el desastre.</p>
<!-- BREAK 7 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/respaldo-a-proyectos-open-source-motivo-cumbre-casa-blanca-convocada-para-evitar-casos-como-log4shell" class="pivot-outboundlink" data-vars-post-title="El respaldo a los proyectos 'open source', motivo de una cumbre en la Casa Blanca convocada para evitar casos como el de Log4Shell">
     <img alt="El&#x20;respaldo&#x20;a&#x20;los&#x20;proyectos&#x20;&#x27;open&#x20;source&#x27;,&#x20;motivo&#x20;de&#x20;una&#x20;cumbre&#x20;en&#x20;la&#x20;Casa&#x20;Blanca&#x20;convocada&#x20;para&#x20;evitar&#x20;casos&#x20;como&#x20;el&#x20;de&#x20;Log4Shell" width="375" height="142" src="https://i.blogs.es/8a2647/oss/375_142.webp" onerror='this.src="https://i.blogs.es/8a2647/oss/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/respaldo-a-proyectos-open-source-motivo-cumbre-casa-blanca-convocada-para-evitar-casos-como-log4shell" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="El respaldo a los proyectos 'open source', motivo de una cumbre en la Casa Blanca convocada para evitar casos como el de Log4Shell">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/respaldo-a-proyectos-open-source-motivo-cumbre-casa-blanca-convocada-para-evitar-casos-como-log4shell" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="El respaldo a los proyectos 'open source', motivo de una cumbre en la Casa Blanca convocada para evitar casos como el de Log4Shell">El respaldo a los proyectos &#039;open source&#039;, motivo de una cumbre en la Casa Blanca convocada para evitar casos como el de Log4Shell</a>
   </div>
  </div>
 </div>
</div>
<h2>¿Cómo evitar el próximo "left-pad"?</h2>
<p>La caída de <em>left-pad</em> debía habernos enseñado sobre la fragilidad del ecosistema de software libre (que es como decir el ecosistema de todo Internet). Pero no aprendimos. En lugar de reforzar los cimientos del open source, las grandes tecnológicas continuaron capitalizando sus beneficios sin invertir proporcionalmente en su sostenimiento.</p>
<!-- BREAK 8 --><p>La solución no pasa solo por hacer forks o tener listas copias de respaldo de los paquetes. Amplios sectores del mundo del código abierto y/o el desarrolló web piden tomar medidas:</p>
<ol>
  <li><strong>Financiación estable</strong>: patrocinios, fondos públicos y modelos sostenibles que remuneren el mantenimiento.</li>
  <li><strong>Gobernanza comunitaria</strong>: evitar que proyectos críticos dependan de una sola persona.</li>
  <li><strong>Auditoría y mantenimiento continuo</strong>: establecer estándares mínimos de seguridad, testing y actualización.</li>
  <li><strong>Cultura de la dependencia consciente</strong>: no importar paquetes triviales solo por conveniencia.</li>
</ol>
<p>Imagen | Marcos Merino mediante IA<br>
En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/desarrollo/que-fue-programadores-que-hace-dos-anos-trabajaron-gratis-para-evitar-perdidas-millonarias-a-grandes-tecnologicas" data-vars-post-title="Qué fue de los programadores que hace dos años trabajaron gratis para evitar pérdidas millonarias a grandes tecnológicas" data-vars-post-url="https://www.genbeta.com/desarrollo/que-fue-programadores-que-hace-dos-anos-trabajaron-gratis-para-evitar-perdidas-millonarias-a-grandes-tecnologicas">Qué fue de los programadores que hace dos años trabajaron gratis para evitar pérdidas millonarias a grandes tecnológicas</a></p>
<!-- BREAK 9 --><script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Los pasos que Microsoft ha dado en Windows 11 para automatizarlo con IA recuerdan al gran error que ya cometió con Office]]></title>
                <link>https://www.genbeta.com/windows/microsoft-quiere-facilitar-automatizacion-ia-windows-11-recuerda-al-gran-error-seguridad-que-cometio-office</link>
                <guid>https://www.genbeta.com/windows/microsoft-quiere-facilitar-automatizacion-ia-windows-11-recuerda-al-gran-error-seguridad-que-cometio-office</guid>
                <pubDate>Mon, 26 May 2025 16:32:00 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/763229/chatgpt-image-26-may-2025-18_29_23/1024_2000.png" alt="Los&#x20;pasos&#x20;que&#x20;Microsoft&#x20;ha&#x20;dado&#x20;en&#x20;Windows&#x20;11&#x20;para&#x20;automatizarlo&#x20;con&#x20;IA&#x20;recuerdan&#x20;al&#x20;gran&#x20;error&#x20;que&#x20;ya&#x20;cometi&#x00F3;&#x20;con&#x20;Office">
    </p>
    <p>Microsoft está decidida a transformar la experiencia del usuario en Windows 11 recurriendo a la inteligencia artificial. En su conferencia Build, <a class="text-outboundlink" href="https://www.genbeta.com/inteligencia-artificial/usb-c-aplicaciones-ia-aterriza-windows-11-asi-funciona-protocolo-mcp" data-vars-post-title="Windows 11 integra el 'USB-C de la IA': así funciona el protocolo MCP" data-vars-post-url="https://www.genbeta.com/inteligencia-artificial/usb-c-aplicaciones-ia-aterriza-windows-11-asi-funciona-protocolo-mcp">la compañía anunció la integración nativa en el mismo del MCP</a> (<em>Model Context Protocol</em>), abriendo así la puerta a una nueva era de automatización inteligente de las funciones y aplicaciones de su sistema operativo.</p>
<!-- BREAK 1 --><p>Pero, al igual que ocurrió hace tiempo con <strong>ActiveX</strong> y <strong>OLE Automation</strong> en Microsoft Office e Internet Explorer, esta ambiciosa iniciativa también <strong>podría convertirse en un problema de seguridad de enormes dimensiones</strong>.</p>
<h2>¿Qué es MCP y qué propone Microsoft?</h2>
<p>El <strong>Model Context Protocol (MCP)</strong> fue presentado por la empresa Anthropic hace apenas seis meses como un protocolo estandarizado para que <strong>las aplicaciones con funciones de IA puedan acceder a datos de distintos sistemas</strong>. Sin embargo, su evolución (como su éxito) ha sido rápida: ahora se perfila como la base para una automatización más generalizada, no solo dentro de una aplicación, sino entre múltiples servicios.</p>
<!-- BREAK 2 --><p>MCP permite que los servidores —locales o remotos— informen sobre sus capacidades y reciban comandos para ejecutar tareas. Con base en eso, el objetivo de Microsoft es ambicioso: que <strong>un solo comando, en lenguaje natural, pueda iniciar una cadena de acciones</strong> que abarquen desde la recopilación de datos hasta la creación de gráficos en Excel y el envío automático por correo electrónico.</p>
<h2>Windows será un 'sistema operativo para agentes'</h2>
<p>Con la inclusión de MCP en Windows, Microsoft quiere convertir el sistema operativo en lo que llama un <em>"agentic OS"</em>: un entorno donde <a class="text-outboundlink" href="https://www.xataka.com/basics/ai-agents-agentes-ia-que-componentes-que-tipos-existen-inteligencia-artificial" data-vars-post-title="AI Agents o Agentes de IA: qué son, componentes y qué tipos existen en la inteligencia artificial " data-vars-post-url="https://www.xataka.com/basics/ai-agents-agentes-ia-que-componentes-que-tipos-existen-inteligencia-artificial">los agentes de IA</a> pueden ejecutar acciones complejas en nombre del usuario. Para hacerlo posible, se introducirán varias novedades:</p>
<!-- BREAK 3 --><ol>
  <li><strong>Registro local de MCP</strong>: permitirá descubrir los servidores MCP instalados.</li>
  <li><strong>Servidores MCP integrados</strong>: expondrán funciones del sistema como el acceso al sistema de archivos, manejo de ventanas y el Subsistema de Windows para Linux (WSL).</li>
  <li><strong>'App Actions'</strong>: una nueva API que habilita a las aplicaciones de terceros a exponer sus propias acciones como servidores MCP, facilitando la automatización entre apps.</li>
</ol>
<p>Ya se han anunciado colaboraciones con empresas como <strong>Figma, Perplexity, Zoom, Todoist y Spark Mail</strong>, lo que evidencia el interés de la industria por esta infraestructura.</p>
<!-- BREAK 4 --><h2>Automatización sí, pero ¿a qué precio?</h2>
<p>A pesar del potencial de MCP, los riesgos de seguridad son considerables. El propio David Weston, vicepresidente de seguridad empresarial y del sistema operativo en Microsoft, advirtió sobre <strong>siete vectores de ataque</strong> que amenazan esta arquitectura:</p>
<!-- BREAK 5 --><ul>
  <li><strong>'Cross-prompt injection'</strong>: <a class="text-outboundlink" href="https://www.genbeta.com/inteligencia-artificial/buscador-chatgpt-puede-ser-manipulado-clave-esta-contenido-oculto-webs" data-vars-post-title="El buscador de ChatGPT puede ser manipulado. La clave está en el contenido oculto de las webs " data-vars-post-url="https://www.genbeta.com/inteligencia-artificial/buscador-chatgpt-puede-ser-manipulado-clave-esta-contenido-oculto-webs">comandos maliciosos</a> que modifican las instrucciones del agente.</li>
  <li><strong>Falta de autenticación robusta</strong>: estándares actuales inconsistentes e inmaduros.</li>
  <li><strong>Filtración de credenciales</strong>.</li>
  <li><strong>'Tool poisoning'</strong>: uso de servidores MCP no verificados que podrían estar comprometidos.</li>
  <li><strong>Ausencia de contención</strong> entre procesos.</li>
  <li><strong>Escasa revisión de seguridad</strong> en muchos servidores MCP.</li>
  <li><strong>Riesgos en la cadena de suministro</strong>, por la inclusión de servidores maliciosos.</li>
</ul><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/inteligencia-artificial/microsoft-retiro-su-ia-estrella-windows-11-ser-insegura-su-mayor-critico-prueba-nueva-version-tiene-mucho-que-decir" class="pivot-outboundlink" data-vars-post-title="Microsoft lanzó una IA capaz de verlo todo en Windows 11, pero fue retirada por seguridad. Este experto no cree que esté lista aún">
     <img alt="Microsoft&#x20;lanz&#x00F3;&#x20;una&#x20;IA&#x20;capaz&#x20;de&#x20;verlo&#x20;todo&#x20;en&#x20;Windows&#x20;11,&#x20;pero&#x20;fue&#x20;retirada&#x20;por&#x20;seguridad.&#x20;Este&#x20;experto&#x20;no&#x20;cree&#x20;que&#x20;est&#x00E9;&#x20;lista&#x20;a&#x00FA;n" width="375" height="142" src="https://i.blogs.es/cb2486/windows-aigswjmvoeo-unsplash/375_142.webp" onerror='this.src="https://i.blogs.es/cb2486/windows-aigswjmvoeo-unsplash/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/inteligencia-artificial/microsoft-retiro-su-ia-estrella-windows-11-ser-insegura-su-mayor-critico-prueba-nueva-version-tiene-mucho-que-decir" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Microsoft lanzó una IA capaz de verlo todo en Windows 11, pero fue retirada por seguridad. Este experto no cree que esté lista aún">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/inteligencia-artificial/microsoft-retiro-su-ia-estrella-windows-11-ser-insegura-su-mayor-critico-prueba-nueva-version-tiene-mucho-que-decir" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Microsoft lanzó una IA capaz de verlo todo en Windows 11, pero fue retirada por seguridad. Este experto no cree que esté lista aún">Microsoft lanzó una IA capaz de verlo todo en Windows 11, pero fue retirada por seguridad. Este experto no cree que esté lista aún</a>
   </div>
  </div>
 </div>
</div>
<p>Estos problemas son las que recuerdan a las vulnerabilidades históricas de ActiveX y OLE Automation en Office, tecnologías que, aunque facilitaron una tímida automatización primigenia, también fueron explotadas por ciberdelincuentes durante años.</p>
<!-- BREAK 6 --><h2>¿Cómo planea Microsoft mitigar estos riesgos?</h2>
<p>Microsoft asegura que la seguridad es su máxima prioridad. Para ello, ha propuesto una serie de medidas:</p>
<ol>
  <li><strong>Proxy intermediario</strong>: gestionará todas las interacciones MCP cliente-servidor para aplicar políticas de seguridad, auditoría y consentimiento.</li>
  <li><strong>Nivel de seguridad base para los servidores MCP</strong>: incluirá requisitos como firma de código, pruebas de seguridad en las interfaces y declaración de privilegios necesarios.</li>
  <li><strong>Aislamiento en tiempo de ejecución</strong> y <strong>permisos granulares</strong>, que limiten las acciones según contexto y origen.</li>
</ol>
<p>No obstante, muchas de estas medidas no estarán disponibles a tiempo para la 'preview' inicial que se proporcionará en unas semanas a los desarrolladores.</p>
<!-- BREAK 7 --><h2>Lecciones del pasado: ¿se repetirá la historia?</h2>
<p>Para entender los riesgos del Model Context Protocol (MCP), basta con echar la vista atrás a las tecnologías de automatización que Microsoft ha impulsado en el pasado. Dos ejemplos especialmente ilustrativos son ActiveX y OLE Automation, pilares <strong>fundamentales para la automatización en Office y otros productos de Microsoft durante décadas</strong>, pero también notorias por su historial de vulnerabilidades.</p>
<!-- BREAK 8 --><h3>ActiveX: el caballo de Troya en Internet Explorer</h3>
<p><strong>ActiveX</strong>, introducido en los años 90 como una forma de ejecutar componentes COM dentro del navegador Internet Explorer, prometía enriquecer la experiencia web con formularios interactivos, reproductores multimedia, herramientas de edición, etcétera. En teoría, permitía a las páginas web ofrecer funcionalidades similares a las de una aplicación de escritorio... en la práctica, ActiveX fue <strong>un desastre de seguridad</strong>.</p>
<!-- BREAK 9 --><p>Debido a su alto nivel de permisos y escasa contención, los controles ActiveX podían ejecutar código arbitrario en el sistema del usuario. Esto permitió a atacantes distribuir malware simplemente con que el usuario visitara una página web: así, se convirtió en un vector común de infecciones por troyanos, keyloggers y spyware. Aunque Microsoft implementó más tarde medidas como el 'killbit' o el uso de zonas de seguridad, el daño a la reputación de esta tecnología ya estaba hecho.</p>
<h3>OLE Automation: el truco detrás de los macros maliciosos</h3>
<p>Por otro lado, <strong>OLE Automation</strong> permitió que algunas aplicaciones de Office, como Word y Excel, interactuaran con otras aplicaciones y sistemas a través de scripts y macros escritos en VBA (Visual Basic for Applications). Esta capacidad convirtió a Office en una poderosa herramienta de automatización empresarial... y también en una de las puertas de entrada favoritas para <strong>ataques basados en macros maliciosos</strong>.</p>
<!-- BREAK 10 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/inteligencia-artificial/claude-4-nueva-ia-anthropic-amenazo-a-sus-ingenieros-difundir-su-informacion-privada-se-atrevian-a-desconectarlo" class="pivot-outboundlink" data-vars-post-title="Claude 4, la nueva IA de Anthropic, amenazó a sus ingenieros con difundir su información privada si se atrevían a desconectarlo ">
     <img alt="Claude&#x20;4,&#x20;la&#x20;nueva&#x20;IA&#x20;de&#x20;Anthropic,&#x20;amenaz&#x00F3;&#x20;a&#x20;sus&#x20;ingenieros&#x20;con&#x20;difundir&#x20;su&#x20;informaci&#x00F3;n&#x20;privada&#x20;si&#x20;se&#x20;atrev&#x00ED;an&#x20;a&#x20;desconectarlo&#x20;" width="375" height="142" src="https://i.blogs.es/8ea198/chatgpt-image-23-may-2025-00_38_06/375_142.webp" onerror='this.src="https://i.blogs.es/8ea198/chatgpt-image-23-may-2025-00_38_06/375_142.png"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/inteligencia-artificial/claude-4-nueva-ia-anthropic-amenazo-a-sus-ingenieros-difundir-su-informacion-privada-se-atrevian-a-desconectarlo" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Claude 4, la nueva IA de Anthropic, amenazó a sus ingenieros con difundir su información privada si se atrevían a desconectarlo ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/inteligencia-artificial/claude-4-nueva-ia-anthropic-amenazo-a-sus-ingenieros-difundir-su-informacion-privada-se-atrevian-a-desconectarlo" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Claude 4, la nueva IA de Anthropic, amenazó a sus ingenieros con difundir su información privada si se atrevían a desconectarlo ">Claude 4, la nueva IA de Anthropic, amenazó a sus ingenieros con difundir su información privada si se atrevían a desconectarlo </a>
   </div>
  </div>
 </div>
</div>
<p>Durante años, <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/microsoft-deshabilitara-defecto-macros-documentos-office-descargados-internet-para-dificultar-difusion-malware" data-vars-post-title="Las macros de Office son una gran vía de entrada de malware: esto es lo que Microsoft hará en Word, Excel y otros para protegernos" data-vars-post-url="https://www.genbeta.com/seguridad/microsoft-deshabilitara-defecto-macros-documentos-office-descargados-internet-para-dificultar-difusion-malware">los cibercriminales aprovecharon las macros de Excel y Word</a> para ejecutar cargas maliciosas, descargar ransomware o establecer puertas traseras en los sistemas. Incluso hoy, a pesar de restricciones recientes (como la desactivación por defecto de macros descargadas de Internet), OLE y VBA siguen siendo un vector relevante de ataque, especialmente en entornos corporativos donde estas funciones aún se utilizan.</p>
<!-- BREAK 11 --><h3>El paralelismo con MCP</h3>
<p>MCP comparte con estas tecnologías un principio fundamental: permitir que diferentes componentes —sistemas, aplicaciones y ahora agentes de IA— se comuniquen entre sí para automatizar tareas. Pero lo hace desde un nivel más alto de abstracción y, sobre todo, con una nueva capa de inteligencia artificial.</p>
<!-- BREAK 12 --><p><strong>Este salto conceptual añade utilidad, pero también amplifica los riesgos</strong>. Un agente de IA que tenga acceso a múltiples servidores MCP podría, por ejemplo, consultar datos privados, modificar archivos, lanzar aplicaciones, o enviar correos... con una sola orden maliciosa si no se han establecido límites claros.</p>
<div class="article-asset-summary article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="sumario"> ¿Qué pasaría si un modelo mal entrenado, manipulado o vulnerado comenzara a ejecutar acciones sin una revisión adecuada?</div>
   </div>
</div>
<p>Además, como ocurre con ActiveX y OLE, <strong>el éxito de MCP dependerá en gran medida de cómo se regulen los servidores de terceros</strong>. Sin una verificación estricta de estos componentes —algo que Microsoft ha dicho que planea hacer... en un futuro—, MCP podría abrir la puerta a un nuevo tipo de ataque: uno orquestado por agentes conversacionales.</p>
<!-- BREAK 13 --><p>¿Será diferente esta vez? La historia demuestra que cuando la automatización es demasiado poderosa y accesible sin suficientes controles, los atacantes no tardan en explotar sus debilidades. Si bien Microsoft ha mostrado más conciencia de estos riesgos desde el principio con MCP, aún queda por ver cómo se implementarán sus promesas de seguridad en entornos reales.</p>
<p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/excel-bloqueo-macros-para-evitar-entrada-malware-alternativa-que-nos-ofrece-tambien-cada-vez-segura" data-vars-post-title="Excel bloqueó las macros para evitar la entrada de malware, pero la alternativa que nos ofrece también es cada vez menos segura" data-vars-post-url="https://www.genbeta.com/seguridad/excel-bloqueo-macros-para-evitar-entrada-malware-alternativa-que-nos-ofrece-tambien-cada-vez-segura">Excel bloqueó las macros para evitar la entrada de malware, pero la alternativa que nos ofrece también es cada vez menos segura</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Tu Google Chrome pide a gritos una actualización: esta vulnerabilidad infecta tu PC sin que hagas más que un clic ]]></title>
                <link>https://www.genbeta.com/seguridad/tu-google-chrome-pide-a-gritos-actualizacion-esta-vulnerabilidad-infecta-tu-pc-que-hagas-que-clic</link>
                <guid>https://www.genbeta.com/seguridad/tu-google-chrome-pide-a-gritos-actualizacion-esta-vulnerabilidad-infecta-tu-pc-que-hagas-que-clic</guid>
                <pubDate>Thu, 27 Mar 2025 10:38:19 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/7e90a7/vulnera/1024_2000.jpeg" alt="Tu&#x20;Google&#x20;Chrome&#x20;pide&#x20;a&#x20;gritos&#x20;una&#x20;actualizaci&#x00F3;n&#x3A;&#x20;esta&#x20;vulnerabilidad&#x20;infecta&#x20;tu&#x20;PC&#x20;sin&#x20;que&#x20;hagas&#x20;m&#x00E1;s&#x20;que&#x20;un&#x20;clic&#x20;">
    </p>
    <p>Google ha lanzado una <strong>actualización de emergencia de su navegador Chrome</strong> con el objetivo de solucionar una vulnerabilidad crítica que, según se había descubierto, los hackers habían identificado antes que ellos y se habían asegurado de empezar a <strong>explotarla antes de que se lanzaran parches</strong>.</p>
<!-- BREAK 1 --><p>Identificado como <em>CVE-2025-2783</em>, este 'bug' permite a los atacantes sortear las protecciones del navegador y ejecutar código malicioso en sistemas Windows.</p>
<p>Según Kaspersky, la empresa de ciberseguridad que dio la voz de alarma, los responsables de haber estado haciendo uso de esta vulnerabilidad serían un grupo APT (de 'amenaza persistente avanzada') patrocinado por un Estado, que estarían ejecutando una operación de ciberespionaje altamente sofisticada, que ha sido bautizada como <strong>Operation ForumTroll</strong>.</p>
<!-- BREAK 2 --><h2>¿Qué es la vulnerabilidad CVE-2025-2783?</h2>
<p><em>CVE-2025-2783</em> es una vulnerabilidad de alta gravedad (con una puntuación CVSS de <strong>8,3 sobre 10</strong>), que afecta al sistema de comunicación entre procesos (IPC) utilizado por Chromium en entornos Windows: se trata de un <strong>error lógico</strong> en la interacción entre Chrome y el sistema operativo Windows, lo que permite <strong>burlar el 'sandboxing' del navegador</strong>, una de las principales barreras de seguridad que permite aislar la ejecución de código malicioso en el sistema del usuario.</p>
<!-- BREAK 3 --><h2>La operación <strong>ForumTroll</strong></h2>
<p>Los investigadores de <strong>Kaspersky</strong> destectaron que el ataque comenzaba con un e-mail de <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/phishing-que-diferentes-tipos-que-existen" data-vars-post-title="Phishing: qué es y diferentes tipos que existen" data-vars-post-url="https://www.genbeta.com/a-fondo/phishing-que-diferentes-tipos-que-existen">phishing</a> personalizado que contenía enlaces falsos, supuestamente relacionados con el foro académico ruso <em>Primakov Readings</em>.</p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/este-troyano-puede-tomar-control-tu-pc-afecta-especialmente-a-usuarios-google-chrome-microsoft-lanza-alerta" class="pivot-outboundlink" data-vars-post-title="Este troyano puede tomar el control de tu PC y afecta especialmente a usuarios de Google Chrome: Microsoft lanza una alerta ">
     <img alt="Este&#x20;troyano&#x20;puede&#x20;tomar&#x20;el&#x20;control&#x20;de&#x20;tu&#x20;PC&#x20;y&#x20;afecta&#x20;especialmente&#x20;a&#x20;usuarios&#x20;de&#x20;Google&#x20;Chrome&#x3A;&#x20;Microsoft&#x20;lanza&#x20;una&#x20;alerta&#x20;" width="375" height="142" src="https://i.blogs.es/585244/c98948550ed5c2594a720badb572ad3b/375_142.webp" onerror='this.src="https://i.blogs.es/585244/c98948550ed5c2594a720badb572ad3b/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/este-troyano-puede-tomar-control-tu-pc-afecta-especialmente-a-usuarios-google-chrome-microsoft-lanza-alerta" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Este troyano puede tomar el control de tu PC y afecta especialmente a usuarios de Google Chrome: Microsoft lanza una alerta ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/este-troyano-puede-tomar-control-tu-pc-afecta-especialmente-a-usuarios-google-chrome-microsoft-lanza-alerta" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Este troyano puede tomar el control de tu PC y afecta especialmente a usuarios de Google Chrome: Microsoft lanza una alerta ">Este troyano puede tomar el control de tu PC y afecta especialmente a usuarios de Google Chrome: Microsoft lanza una alerta </a>
   </div>
  </div>
 </div>
</div>
<p>Las víctimas eran incitadas a hacer clic en dichos enlaces, que redirigían a sitios maliciosos controlados por los atacantes.</p>
<p>Una vez abierto el enlace desde <strong>Google Chrome en un sistema Windows</strong>, <a class="text-outboundlink" href="https://www.xatakamovil.com/seguridad/que-exploit-todos-tipos-que-existen-asi-puedes-protegerte-esta-gran-amenaza-para-tu-movil" data-vars-post-title="Qué es un exploit y todos los tipos que existen: así puedes protegerte de esta gran amenaza para tu móvil " data-vars-post-url="https://www.xatakamovil.com/seguridad/que-exploit-todos-tipos-que-existen-asi-puedes-protegerte-esta-gran-amenaza-para-tu-movil">el exploit</a> se activaba automáticamente, sin requerir acciones adicionales por parte del usuario, lo que deja clara su peligrosidad.</p>
<p>El objetivo final era el <strong>espionaje</strong> y la obtención de información confidencial, de forma silenciosa y dirigida.</p>
<h3>Un ataque sofisticado</h3>
<p>Los expertos de Kaspersky han calificado la campaña como <strong>altamente técnica y profesional</strong>, lo cual apunta inequívocamente a un grupo APT con respaldo estatal. Además, la explotación de CVE-2025-2783 no se realizaba de forma aislada: estaba acompañada de un <strong>segundo exploit</strong> no identificado que permitía la <strong>ejecución remota de código</strong>.</p>
<!-- BREAK 5 --><p>Aunque este segundo exploit no pudo ser recuperado para su análisis, el simple hecho de combinar dos vectores de ataque sugiere una <strong>cadena de infección avanzada</strong> diseñada para evadir defensas y mantenerse oculta.</p>
<h2>Respuesta de Google y lanzamiento de parches</h2>
<p>El equipo de seguridad de Google lanzó de forma urgente la versión <strong>134.0.6998.177/.178</strong> de Chrome para Windows, corrigiendo el fallo de seguridad. La actualización está disponible tanto para usuarios con actualizaciones automáticas como para aquellos que deben hacerlo manualmente.</p>
<!-- BREAK 6 --><p>Además, se ha recomendado que otros navegadores basados en Chromium, como <strong>Microsoft Edge, Opera, Brave y Vivaldi</strong>, apliquen parches en cuanto estén disponibles.</p>
<p>Vía | <a rel="noopener, noreferrer" href="https://www.kaspersky.com/blog/forum-troll-apt-with-zero-day-vulnerability/53215/">Kaspersky</a></p>
<p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/desarrollo/que-fue-programadores-que-hace-dos-anos-trabajaron-gratis-para-evitar-perdidas-millonarias-a-grandes-tecnologicas" data-vars-post-title="Qué fue de los programadores que hace dos años trabajaron gratis para evitar pérdidas millonarias a grandes tecnológicas" data-vars-post-url="https://www.genbeta.com/desarrollo/que-fue-programadores-que-hace-dos-anos-trabajaron-gratis-para-evitar-perdidas-millonarias-a-grandes-tecnologicas">Qué fue de los programadores que hace dos años trabajaron gratis para evitar pérdidas millonarias a grandes tecnológicas&nbsp;</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Un simple bug de la web de Kia permitió a atacantes localizar coches ajenos y encender sus motores a distancia ]]></title>
                <link>https://www.genbeta.com/seguridad/simple-bug-web-kia-permitio-a-atacantes-localizar-coches-ajenos-encender-sus-motores-a-distancia</link>
                <guid>https://www.genbeta.com/seguridad/simple-bug-web-kia-permitio-a-atacantes-localizar-coches-ajenos-encender-sus-motores-a-distancia</guid>
                <pubDate>Thu, 07 Nov 2024 20:16:59 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/956ff9/kia2/1024_2000.jpeg" alt="Un&#x20;simple&#x20;bug&#x20;de&#x20;la&#x20;web&#x20;de&#x20;Kia&#x20;permiti&#x00F3;&#x20;a&#x20;atacantes&#x20;localizar&#x20;coches&#x20;ajenos&#x20;y&#x20;encender&#x20;sus&#x20;motores&#x20;a&#x20;distancia&#x20;">
    </p>
    <p>Un <strong>grave bug en el portal web de Kia</strong> permitió a un equipo de expertos en ciberseguridad <strong>controlar millones de vehículos de forma remota</strong>. La vulnerabilidad, localizada en la infraestructura web del fabricante surcoreano, posibilitó a los hackers desbloquear, encender y rastrear vehículos... y para ellos les bastó con conocer un número de matrícula.</p>
<!-- BREAK 1 --><h2>Así se aprovecharon los atacantes</h2>
<p>El pasado junio, un equipo de investigadores descubrió que un simple error en la plataforma web de Kia permitía el acceso no autorizado a millones de vehículos modernos. Descrita por el investigador Neiko Rivera como una vulnerabilidad propia de una "seguridad web muy pobre", ésta dejaba expuestos diversos modelos de Kia vendidos en los EE.UU. a toda una serie de amenazas...</p>
<!-- BREAK 2 --><p>...los hackers <strong>podían desbloquear puertas, encender motores e incluso rastrear el paradero de los vehículos</strong> con solo introducir el número de matrícula en una aplicación personalizada que desarrollaron como prueba de concepto.</p>
<p>Dicha aplicación funcionaba utilizando comandos directos a la API de Kia, una interfaz de software que permite a los usuarios interactuar con las funciones del vehículo a través de Internet. <strong>En tan sólo unos segundos, podían localizar un coche, abrirlo y encenderlo.</strong></p>
<!-- BREAK 3 --><div class="article-asset-video article-asset-large article-asset-center">
 <div class="asset-content">
  <div class="base-asset-video">
   <iframe width="650" height="366" src="//www.youtube.com/embed/jMHFCpQdZyg" allowfullscreen></iframe>
  </div>
 </div>
</div>
<p>Los investigadores <strong>también lograron extraer información personal</strong> del propietario del vehículo, como su nombre, número de teléfono, dirección de correo electrónico y dirección residencial. Esto hizo posible que los atacantes agregaran sus propios dispositivos como administradores de los vehículos sin el conocimiento del propietario.</p>
<!-- BREAK 4 --><h2>Consecuencias de la vulnerabilidad</h2>
<p>Aunque es cierto que este ciberataque no permitía a los atacantes controlar directamente la dirección o los frenos del automóvil, la posibilidad de desbloquear y encender el vehículo representa también un grave riesgo: según Sam Curry, miembro del equipo de investigación, <strong>este bug pudo facilitar robos o situaciones de acoso, además de exponer la privacidad de los usuarios</strong>. En el caso de modelos equipados con cámara de 360 grados, los atacantes podían incluso ver el entorno del vehículo.</p>
<!-- BREAK 5 --><p>Según <a rel="nofollow, sponsored, noopener, noreferrer" target="_blank" class="js-ecommerce" id="link-ecommerce-1" href="https://www.webedia-afilia.com/redirect?url=https%3A%2F%2Fwww.kaspersky.es%2Fblog%2Ftracking-and-hacking-kia-cars-via-internet%2F30513%2F&category=seguridad&site=genbeta&ecomPostExpiration=not_classified&postId=320136" data-vars-affiliate-url="https://www.kaspersky.es/blog/tracking-and-hacking-kia-cars-via-internet/30513/">la firma de seguridad Kaspersky</a>,</p>
<blockquote>"esta vulnerabilidad podría usarse fácilmente para rastrear a su titular, robar objetos de valor que quedan dentro del coche (o plantar algo allí) o alterar la vida de quien conduce con acciones inesperadas desde el coche".</blockquote>
<h2>El origen (y el alcance) de la vulnerabilidad</h2>
<p>Los investigadores identificaron el problema en <strong>un error simple en el 'backend' de Kia</strong>. El portal de Kia <strong>permitía el acceso con privilegios administrativos sin verificar</strong> adecuadamente si el usuario en cuestión era un concesionario autorizado. Esto daba a cualquier persona la capacidad de controlar remotamente las funciones del vehículo. Además, los hackers encontraron una forma de convertir un número de matrícula en el número de identificación del vehículo (VIN), facilitando la explotación de la vulnerabilidad.</p>
<!-- BREAK 6 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/han-conseguido-hackear-tesla-ahora-pueden-activar-a-distancia-sus-luces-claxon-limpiaparabrisas" class="pivot-outboundlink" data-vars-post-title="Han conseguido hackear un Tesla: ahora pueden activar a distancia sus luces, el claxon o el limpiaparabrisas ">
     <img alt="Han&#x20;conseguido&#x20;hackear&#x20;un&#x20;Tesla&#x3A;&#x20;ahora&#x20;pueden&#x20;activar&#x20;a&#x20;distancia&#x20;sus&#x20;luces,&#x20;el&#x20;claxon&#x20;o&#x20;el&#x20;limpiaparabrisas&#x20;" width="375" height="142" src="https://i.blogs.es/f98cc9/tesla-hack/375_142.webp" onerror='this.src="https://i.blogs.es/f98cc9/tesla-hack/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/han-conseguido-hackear-tesla-ahora-pueden-activar-a-distancia-sus-luces-claxon-limpiaparabrisas" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Han conseguido hackear un Tesla: ahora pueden activar a distancia sus luces, el claxon o el limpiaparabrisas ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/han-conseguido-hackear-tesla-ahora-pueden-activar-a-distancia-sus-luces-claxon-limpiaparabrisas" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Han conseguido hackear un Tesla: ahora pueden activar a distancia sus luces, el claxon o el limpiaparabrisas ">Han conseguido hackear un Tesla: ahora pueden activar a distancia sus luces, el claxon o el limpiaparabrisas </a>
   </div>
  </div>
 </div>
</div>
<p>Además, esta vulnerabilidad no es exclusiva de Kia. Según el equipo de investigación, marcas como <strong>Honda, Hyundai, Toyota y BMW presentan problemas similares</strong> en sus sistemas web. Los hackers encontraron vulnerabilidades en más de una docena de fabricantes, revelando un patrón de deficiencias en la ciberseguridad web de la industria automotriz.</p>
<!-- BREAK 7 --><p>El investigador Rivera señaló que <strong>la industria automotriz se ha centrado más en la seguridad de los componentes</strong> integrados de los vehículos, como los frenos y el sistema de dirección, mientras que la seguridad web ha quedado en segundo plano. Con el creciente número de funciones conectadas a Internet en los automóviles, <strong>la 'superficie de ataque' se ha ampliado enormemente</strong>, poniendo en riesgo a los usuarios.</p>
<p>Stefan Savage, profesor de ciencias de la computación en UC San Diego, señala la razón última de este problema:</p>
<blockquote>"¿Cómo se decide retrasar el lanzamiento de un vehículo seis meses porque el código web no está listo?".</blockquote>
<p>Vía | <a rel="noopener, noreferrer" href="https://samcurry.net/hacking-kia#vehicles-affected">Sam Curry</a></p>
<p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/otro-caso-alcasec-asi-extrajo-este-veinteanero-durante-anos-40-millones-matriculas-dgt-para-comercializarlas" data-vars-post-title="Otro caso Alcasec: así extrajo este veinteañero durante años 40 millones de matrículas de la DGT para comercializarlas " data-vars-post-url="https://www.genbeta.com/actualidad/otro-caso-alcasec-asi-extrajo-este-veinteanero-durante-anos-40-millones-matriculas-dgt-para-comercializarlas">Otro caso Alcasec: así extrajo este veinteañero durante años 40 millones de matrículas de la DGT para comercializarlas</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Gran alarma por un bug de la impresión que afecta a Linux: tiene gravedad del 9,9, pero los expertos discrepan ]]></title>
                <link>https://www.genbeta.com/seguridad/gran-alarma-bug-impresion-que-afecta-a-linux-tiene-gravedad-9-9-expertos-discrepan</link>
                <guid>https://www.genbeta.com/seguridad/gran-alarma-bug-impresion-que-afecta-a-linux-tiene-gravedad-9-9-expertos-discrepan</guid>
                <pubDate>Fri, 27 Sep 2024 12:58:32 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/dd3821/d0cddd21ce693d0d0e407d572dff892b/1024_2000.jpeg" alt="Gran&#x20;alarma&#x20;por&#x20;un&#x20;bug&#x20;de&#x20;la&#x20;impresi&#x00F3;n&#x20;que&#x20;afecta&#x20;a&#x20;Linux&#x3A;&#x20;tiene&#x20;gravedad&#x20;del&#x20;9,9,&#x20;pero&#x20;los&#x20;expertos&#x20;discrepan&#x20;">
    </p>
    <p>La comunidad de usuarios y desarrolladores de Linux se ha visto sacudida por la revelación de <strong>un 'pack' de vulnerabilidades críticas en el sistema CUPS</strong> (Common Unix Printing System), un componente esencial en la mayoría de las distribuciones de Linux, utilizado para gestionar las tareas de impresión.</p>
<!-- BREAK 1 --><p>La amenaza, descubierta y <a rel="noopener, noreferrer" href="https://www.evilsocket.net/2024/09/26/Attacking-UNIX-systems-via-CUPS-Part-I/">reportada</a> por el experto en ciberseguridad Simone Margaritelli, tiene el potencial de permitir la <strong>ejecución de código remoto</strong> (RCE) en sistemas GNU/Linux, y posiblemente en <a class="text-outboundlink" href="https://www.genbeta.com/sistemas-operativos/sistemas-operativos-bsd-primos-conocidos-linux-que-se-encuentra-mac-os-x" data-vars-post-title="Sistemas operativos BSD, los 'primos' menos conocidos de Linux... entre los que se encuentra Mac OS X" data-vars-post-url="https://www.genbeta.com/sistemas-operativos/sistemas-operativos-bsd-primos-conocidos-linux-que-se-encuentra-mac-os-x">otros sistemas operativos Unix como BSD</a>, ChromeOS y Solaris.</p>
<p>Así, <strong>el encadenamiento de una serie de fallos de seguridad</strong> podrían permitir a un atacante <strong>tomar el control de un PC</strong> a través de algo tan simple como una tarea de impresión.</p>
<!-- BREAK 2 --><h2>CUPS y la vulnerabilidad</h2>
<p>Margaritelli descubrió múltiples fallos en el sistema, específicamente en el servicio <em>cups-browsed</em> y otras bibliotecas relacionadas con la impresión. Estos fallos permiten que <strong>un atacante, sin autenticación, envíe paquetes maliciosos</strong> a través del puerto UDP 631, aprovechando la confianza del sistema en los datos entrantes.</p>
<!-- BREAK 3 --><div class="article-asset-summary article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="sumario"> Un atacante puede simplemente escanear rangos de IP, en busca de un puerto UDP 631 abierto</div>
   </div>
</div>
<p>La vulnerabilidad ha sido categorizada con identificadores CVE (la nomenclatura estándar de las vulnerabilidades informáticas) que incluyen:</p>
<ul>
  <li><strong>CVE-2024-47176</strong>: Relacionado con el servicio cups-browsed, que acepta cualquier paquete de cualquier fuente.</li>
  <li><strong>CVE-2024-47076</strong>: En la biblioteca libcupsfilters, que no valida adecuadamente los atributos devueltos por una solicitud maliciosa.</li>
  <li><strong>CVE-2024-47175</strong>: Afecta a libppd, que no sanitiza los atributos de la impresora al escribirlos en un archivo temporal.</li>
  <li><strong>CVE-2024-47177</strong>: En cups-filters, donde se ejecutan comandos arbitrarios a partir de datos maliciosos.</li>
</ul><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/linux/cuanto-popular-linux-vulnerable-vemos-dos-ejemplos-malware-desvelados-ultimo-mes" class="pivot-outboundlink" data-vars-post-title="Cuanto más popular es Linux, más vulnerable: vemos dos ejemplos de malware desvelados en el último mes ">
     <img alt="Cuanto&#x20;m&#x00E1;s&#x20;popular&#x20;es&#x20;Linux,&#x20;m&#x00E1;s&#x20;vulnerable&#x3A;&#x20;vemos&#x20;dos&#x20;ejemplos&#x20;de&#x20;malware&#x20;desvelados&#x20;en&#x20;el&#x20;&#x00FA;ltimo&#x20;mes&#x20;" width="375" height="142" src="https://i.blogs.es/90d084/tux1/375_142.webp" onerror='this.src="https://i.blogs.es/90d084/tux1/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/linux/cuanto-popular-linux-vulnerable-vemos-dos-ejemplos-malware-desvelados-ultimo-mes" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Cuanto más popular es Linux, más vulnerable: vemos dos ejemplos de malware desvelados en el último mes ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/linux/cuanto-popular-linux-vulnerable-vemos-dos-ejemplos-malware-desvelados-ultimo-mes" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Cuanto más popular es Linux, más vulnerable: vemos dos ejemplos de malware desvelados en el último mes ">Cuanto más popular es Linux, más vulnerable: vemos dos ejemplos de malware desvelados en el último mes </a>
   </div>
  </div>
 </div>
</div>
<p><strong>Por separado, las cuatro vulnerabilidades no serían especialmente relevantes</strong>. Pero, al encadenarlas, un atacante podría ejecutar comandos arbitrarios cuando el usuario inicia una tarea de impresión.</p>
<!-- BREAK 4 --><p>Margaritelli demostró que es posible aprovechar esta cadena de fallos para crear <strong>una impresora falsa, que el sistema Linux detectaría y añadiría automáticamente sin intervención del usuario</strong>. Cuando el usuario inicia una tarea de impresión en esta impresora comprometida, se ejecutan los comandos maliciosos, otorgando al atacante control sobre el sistema.</p>
<h2>Problemas a la hora de divulgar de forma controlada el bug</h2>
<p>Por si esto fuera poco, el habitual proceso de divulgación de estas vulnerabilidades ha estado marcado por los conflictos entre el investigador y los desarrolladores de CUPS. Margaritelli, tras intentar <strong>alertar a estos últimos y recibir respuestas que consideró insuficientes</strong>, optó por hacer públicas las vulnerabilidades.</p>
<!-- BREAK 5 --><p>En su publicación, criticó duramente el proceso de reporte de fallos de seguridad y la falta de atención por parte de los responsables del proyecto. Además, una <strong>filtración de los detalles de su investigación a un foro de ciberdelincuencia</strong> aceleró su divulgación pública (en origen, prevista para el día 30), y ha generado bastante preocupación en los círculos de ciberseguridad.</p>
<h2>¿Cómo de grave es realmente la amenaza?</h2>
<p>Aunque algunos expertos en seguridad, como Benjamin Harris de watchTowr, han restado importancia al riesgo de esta vulnerabilidad, otros insisten en la necesidad de una acción inmediata. Harris señaló que solo una pequeña fracción de los sistemas Linux estaría expuesta, lo que sugiere que la vulnerabilidad podría no ser tan devastadora como se pensaba inicialmente.</p>
<!-- BREAK 6 --><p>Un reconocido experto como Kevin Beaumont <a rel="noopener, noreferrer" href="https://cyberplace.social/@GossiTheDog/113206369475698731">denuncia </a>que Margaritelli ha estado <strong>generando 'hype' en redes sociales sobre la amenaza,</strong> y que muchos medios están haciendo que el problema "parezca lo que no es".</p>
<p>Sin embargo, <strong>Margaritelli calculó que existen entre 200.000 y 300.000 dispositivos vulnerables conectados</strong> públicamente, lo que subraya el potencial de una explotación masiva si los atacantes deciden actuar.</p>
<!-- BREAK 7 --><p>La vulnerabilidad recibió una puntuación preliminar de 9,9 en el CVSS (Sistema de Puntuación de Vulnerabilidad Común), <strong>una clasificación que normalmente indica un riesgo crítico</strong>. Sin embargo, la necesidad de interacción del usuario para iniciar una tarea de impresión ha llevado a algunos expertos a cuestionar si la gravedad merece tan alta puntuación.</p>
<p>Los responsables de Red Hat, por su parte, aclaran que <a rel="noopener, noreferrer" href="https://www.redhat.com/en/blog/red-hat-response-openprinting-cups-vulnerabilities">en su web</a> que conceden a este conjunto de vulnerabilidades</p>
<blockquote>"<strong>un impacto de gravedad de 'Importante'</strong>. Si bien todas las versiones de RHEL están afectadas, es importante tener en cuenta que los paquetes afectados no son vulnerables en su configuración predeterminada".</blockquote><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/linux/bug-linux-hace-12-anos-permite-obtener-acceso-root-casi-cualquier-distro-han-explotado" class="pivot-outboundlink" data-vars-post-title="Un bug en Linux de hace 12 años permite obtener acceso root en casi cualquier distro, y ya lo han explotado">
     <img alt="Un&#x20;bug&#x20;en&#x20;Linux&#x20;de&#x20;hace&#x20;12&#x20;a&#x00F1;os&#x20;permite&#x20;obtener&#x20;acceso&#x20;root&#x20;en&#x20;casi&#x20;cualquier&#x20;distro,&#x20;y&#x20;ya&#x20;lo&#x20;han&#x20;explotado" width="375" height="142" src="https://i.blogs.es/646893/linux-bug-root/375_142.webp" onerror='this.src="https://i.blogs.es/646893/linux-bug-root/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/linux/bug-linux-hace-12-anos-permite-obtener-acceso-root-casi-cualquier-distro-han-explotado" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Un bug en Linux de hace 12 años permite obtener acceso root en casi cualquier distro, y ya lo han explotado">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/linux/bug-linux-hace-12-anos-permite-obtener-acceso-root-casi-cualquier-distro-han-explotado" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Un bug en Linux de hace 12 años permite obtener acceso root en casi cualquier distro, y ya lo han explotado">Un bug en Linux de hace 12 años permite obtener acceso root en casi cualquier distro, y ya lo han explotado</a>
   </div>
  </div>
 </div>
</div>
<p>Así que, en resumen, la vulnerabilidad de CUPS plantea una amenaza considerable, pero no es ningún apocalipsis inminente... <strong>si bien la falta de parches disponibles aumenta el riesgo</strong> de que los atacantes encuentren formas más sofisticadas de aprovecharla.</p>
<!-- BREAK 8 --><div class="article-asset-summary article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="sumario">El propio Margaritelli ha declarado que puntuar la vulnerabilidad con un 9,9 podría haber sido exagerado</div>
   </div>
</div>
<h2>Consejos para mitigar el riesgo</h2>
<p>Mientras los parches oficiales están en desarrollo, se han sugerido varias medidas de mitigación:</p>
<ol>
  <li><strong>Desactivar o eliminar el servicio 'cups-browsed'</strong> si no es necesario. Lo primero se puede hacer con el comando <em>'sudo systemctl stop cups-browsed'</em>, y lo segundo con <em>'sudo systemctl disable cups-browsed'</em>.</li>
  <li><strong>Actualizar la instalación de CUPS</strong> en cuanto estén disponibles los parches.</li>
  <li><strong>Bloquear el acceso al puerto UDP 631</strong> y considerar bloquear también los servicios de descubrimiento de impresoras, como DNS-SD.</li>
  <li>Si no se necesita CUPS para imprimir, <strong>desinstalarlo por completo</strong> podría ser la mejor opción.</li>
</ol>
<p>Imagen | Marcos Meirno mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/linux/vulnerabilidad-sudo-permite-ganar-acceso-root-casi-cualquier-distro-linux" data-vars-post-title="Una vulnerabilidad crítica en Sudo permite ganar acceso root en casi cualquier distro Linux" data-vars-post-url="https://www.genbeta.com/linux/vulnerabilidad-sudo-permite-ganar-acceso-root-casi-cualquier-distro-linux">Una vulnerabilidad crítica en Sudo permite ganar acceso root en casi cualquier distro Linux</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Hackeó la NASA para informar de los fallos de su web y no recibió recompensa alguna. Lo volvió a hacer y esta fue la respuesta]]></title>
                <link>https://www.genbeta.com/actualidad/alguien-hackeo-a-nasa-varias-veces-respuesta-agencia-fue-totalmente-inesperada-regalo</link>
                <guid>https://www.genbeta.com/actualidad/alguien-hackeo-a-nasa-varias-veces-respuesta-agencia-fue-totalmente-inesperada-regalo</guid>
                <pubDate>Fri, 27 Sep 2024 08:56:00 +0000</pubDate>
                                         <dc:creator>Antonio Vallejo</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/09b8b3/nasa-visitors-center/1024_2000.jpeg" alt="Hacke&#x00F3;&#x20;la&#x20;NASA&#x20;para&#x20;informar&#x20;de&#x20;los&#x20;fallos&#x20;de&#x20;su&#x20;web&#x20;y&#x20;no&#x20;recibi&#x00F3;&#x20;recompensa&#x20;alguna.&#x20;Lo&#x20;volvi&#x00F3;&#x20;a&#x20;hacer&#x20;y&#x20;esta&#x20;fue&#x20;la&#x20;respuesta">
    </p>
    <p>Cuando existe un agujero de seguridad en un sistema, <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/no-palabra-hacker-no-significa-criminal-informatico" data-vars-post-title="No, la palabra 'hacker' no significa 'criminal informático'" data-vars-post-url="https://www.genbeta.com/seguridad/no-palabra-hacker-no-significa-criminal-informatico">un hacker</a> tiene tres formas de proceder: aprovecharlo para beneficio propio o para una causa, encontrar una solución para después informar sobre ello o, simplemente, no hacer nada. Muchas grandes compañías cuentan con programa de recompensas para aquellos que encuentren vulnerabilidades, mientras que otras prefieren ofrecer <strong>un reconocimiento cordial, como es el caso de la NASA</strong>.</p>
<!-- BREAK 1 --><p>Conocido en redes como ‘7h3h4ckv157’, <strong>ya es la segunda vez que hackea a la NASA</strong> para encontrar vulnerabilidades en sus sistemas e informar de ello a la agencia. Como reconocimiento de su labor, la agencia le envió una carta agradeciendo lo que hizo firmada por Mike Witt, responsable superior de seguridad de la información de la NASA.</p>
<h2>Hackeó la NASA, Google, Apple y X</h2>
<p>No es la primera vez que este hacker encuentra vulnerabilidades para grandes compañías y agencias. En su palmarés se encuentran algunas como Google, Apple, X, y ahora la NASA, agencia en la que se ha adentrado varias veces en sus sistemas.</p>
<!-- BREAK 2 --><p>La anterior tuvo lugar en 2022, cuando realizó <a rel="noopener, noreferrer" href="https://infosecwriteups.com/about-the-discovery-of-another-security-vulnerability-in-nasa-427ea194f537">un informe</a> acerca de una vulnerabilidad en el sitio web de la NASA. Aquí, utilizó la técnica Cross-Site Scripting (XSS), un ataque que <strong>permite a los hackers ejecutar código malicioso en el navegador de otra persona</strong>.</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                    <a rel="noopener, noreferrer" href="https://x.com/7h3h4ckv157/status/1839329242544476316">
         <img class="centro_sinmarco" height=851 width=588 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/01c869/nasa/450_1000.webp 450w, https://i.blogs.es/01c869/nasa/650_1200.webp 681w,https://i.blogs.es/01c869/nasa/1024_2000.webp 1024w, https://i.blogs.es/01c869/nasa/1366_2000.webp 1366w" src="https://i.blogs.es/01c869/nasa/450_1000.webp" alt="Nasa" onerror="this.src='https://i.blogs.es/01c869/nasa/450_1000.jpeg';this.srcset='https://i.blogs.es/01c869/nasa/450_1000.jpeg 450w, https://i.blogs.es/01c869/nasa/650_1200.jpeg 681w,https://i.blogs.es/01c869/nasa/1024_2000.jpeg 1024w, https://i.blogs.es/01c869/nasa/1366_2000.jpeg 1366w';return false;">
    <img alt="Nasa" class="centro_sinmarco" src="https://i.blogs.es/01c869/nasa/450_1000.webp">
     </a>
 
        <span>Haz clic en la imagen para ir a la publicación</span>
   </div>
   </div>
</div>
<p>Según informaba aquel año el hacker, existen tres variantes de XSS: XSS reflejado, XSS almacenado y basado en DOM, cada uno con diferentes formas de ataque y niveles de peligrosidad. Aunque se esperaría que la seguridad de la NASA fuera muy alta, el autor encontró que <strong>era vulnerable como muchas otras organizaciones</strong>.</p>
<!-- BREAK 3 --><p>Aprovechando esta técnica, se dio cuenta de que la página de la NASA no manejaba correctamente los datos que los usuarios introducían (como en formularios o campos de búsqueda). En lugar de texto normal, un hacker puede enviar código malicioso, que la página web refleja o almacena. Luego, cuando otra persona visita la web, ese código se ejecuta en su navegador sin darse cuenta. Esto podría permitir al hacker <strong>robar información, como contraseñas o datos privados</strong>, o controlar la cuenta de la víctima.</p>
<div class="article-asset-video article-asset-normal">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x8op0iu","autoplay":true,"title":"EL ASTEROIDE de los 10 TRILLONES de DÓLARES: MISIÓN PSYCHE de la NASA y SPACE X", "tag":"Webedia-prod", "duration":"218"}
                  </script>
   </div>
  </div>
 </div>
</div>
<p>Aquella vez, el hacker no obtuvo reconocimiento ni recompensa alguna por parte de la NASA, según escribía en su blog. Sin embargo, para esta última ocasión, <strong>la NASA le envió una carta firmada</strong> en agradecimiento por su labor para mejorar la seguridad de la agencia. El hacker <a rel="noopener, noreferrer" href="https://x.com/7h3h4ckv157/status/1839329242544476316">publicó la prueba</a> a través de su cuenta en X, aunque aún no ha ofrecido detalles sobre esta nueva vulnerabilidad.</p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/actualidad/esta-hacker-espanola-nueva-jefa-ciberseguridad-kamala-harris-anos-google-historia-soledad-antelada" class="pivot-outboundlink" data-vars-post-title="Esta hacker española es la nueva jefa de ciberseguridad de Kamala Harris, tras años en Google: la historia de Soledad Antelada ">
     <img alt="Esta&#x20;hacker&#x20;espa&#x00F1;ola&#x20;es&#x20;la&#x20;nueva&#x20;jefa&#x20;de&#x20;ciberseguridad&#x20;de&#x20;Kamala&#x20;Harris,&#x20;tras&#x20;a&#x00F1;os&#x20;en&#x20;Google&#x3A;&#x20;la&#x20;historia&#x20;de&#x20;Soledad&#x20;Antelada&#x20;" width="375" height="142" src="https://i.blogs.es/9203fd/soledad/375_142.webp" onerror='this.src="https://i.blogs.es/9203fd/soledad/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/actualidad/esta-hacker-espanola-nueva-jefa-ciberseguridad-kamala-harris-anos-google-historia-soledad-antelada" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Esta hacker española es la nueva jefa de ciberseguridad de Kamala Harris, tras años en Google: la historia de Soledad Antelada ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/actualidad/esta-hacker-espanola-nueva-jefa-ciberseguridad-kamala-harris-anos-google-historia-soledad-antelada" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Esta hacker española es la nueva jefa de ciberseguridad de Kamala Harris, tras años en Google: la historia de Soledad Antelada ">Esta hacker española es la nueva jefa de ciberseguridad de Kamala Harris, tras años en Google: la historia de Soledad Antelada </a>
   </div>
  </div>
 </div>
</div>
<p>Que aún no se sepa el tipo de vulnerabilidad encontrada recientemente en los sistemas de la NASA no es extraño, pues debe pasar un tiempo hasta que se cercioren de que está resuelto para que otras personas no puedan aprovechar el agujero de seguridad. Es posible que algún día el hacker escriba cuál fue el problema en su blog, aunque para ello tendremos que esperar.</p>
<!-- BREAK 5 --><p>Imagen de portada | <a rel="noopener, noreferrer" href="https://www.spacefoundation.org/">Space Foundation</a></p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/hacker-colombiano-estadounidense-dejo-internet-a-corea-norte-acaba-desvelar-quien-que-hizo" data-vars-post-title="Un hacker dejó sin Internet a Corea del Norte. Acaba de desvelar quién es y por qué lo hizo" data-vars-post-url="https://www.genbeta.com/a-fondo/hacker-colombiano-estadounidense-dejo-internet-a-corea-norte-acaba-desvelar-quien-que-hizo">Un hacker dejó sin Internet a Corea del Norte. Acaba de desvelar quién es y por qué lo hizo</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Microsoft te ruega que actualices tu Windows cuanto antes: un grave fallo de seguridad recién detectado está al acecho ]]></title>
                <link>https://www.genbeta.com/seguridad/microsoft-te-ruega-que-actualices-tu-windows-cuanto-antes-grave-fallo-seguridad-recien-detectado-esta-al-acecho</link>
                <guid>https://www.genbeta.com/seguridad/microsoft-te-ruega-que-actualices-tu-windows-cuanto-antes-grave-fallo-seguridad-recien-detectado-esta-al-acecho</guid>
                <pubDate>Fri, 16 Aug 2024 13:47:48 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/6eda86/vulnera/1024_2000.jpeg" alt="Microsoft&#x20;te&#x20;ruega&#x20;que&#x20;actualices&#x20;tu&#x20;Windows&#x20;cuanto&#x20;antes&#x3A;&#x20;un&#x20;grave&#x20;fallo&#x20;de&#x20;seguridad&#x20;reci&#x00E9;n&#x20;detectado&#x20;est&#x00E1;&#x20;al&#x20;acecho&#x20;">
    </p>
    <p>Los administradores de sistemas Windows no se habían recuperado aún de <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/presidente-crowdstrike-se-presenta-para-recoger-persona-premio-al-fracaso-epico-campo-ciberseguridad" data-vars-post-title="El presidente de CrowdStrike se presenta para recoger en persona el premio al &quot;Fracaso más épico&quot; en el campo de la ciberseguridad " data-vars-post-url="https://www.genbeta.com/actualidad/presidente-crowdstrike-se-presenta-para-recoger-persona-premio-al-fracaso-epico-campo-ciberseguridad">la debacle de CrowdStrike</a> de hace unos días, y hoy ya se ven de nuevo sacudidos por un fallo crítico que afecta a todas las versiones de Windows con IPv6 habilitado, y que Microsoft identificado como <a rel="noopener, noreferrer" href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38063">CVE-2024-38063</a>.</p>
<!-- BREAK 1 --><p>Sin embargo, la compañía ha advertido que, dado que <strong>IPv6 está habilitado por defecto en todas las versiones modernas de Windows</strong>, esta vulnerabilidad presenta un riesgo generalizado. Además, ha encendido todas las alarmas debido a su potencial para ser explotado por atacantes de forma remota.</p>
<h2>El descubrimiento y la naturaleza del fallo</h2>
<p>El investigador 'XiaoWei', del laboratorio de ciberseguridad Kunlun Labs, fue quien identificó esta vulnerabilidad, rápidamente catalogada como de alta peligrosidad. El problema reside en una 'vulnerabilidad de subdesbordamiento de enteros' en el protocolo TCP/IP, lo que podría permitir a los atacantes ejecutar código arbitrario en los sistemas vulnerables.</p>
<!-- BREAK 2 --><p><em><strong>¿Un sub-qué de cuál?</strong></em> Un 'subdesbordamiento de enteros' ocurre cuando un número es demasiado pequeño para ser manejado por el sistema y "se pasa" del límite mínimo que puede soportar. Es como si tuvieras un recipiente que no puede tener menos de 0 litros de agua, pero intentas restar más agua de la que hay.</p>
<p>Este error favorece, en este caso, la realización de un tipo de ataque conocido como 'ejecución remota de código' que podría <strong>dar a los hackers el control total del sistema afectado sin necesidad de autenticación previa</strong>.</p>
<!-- BREAK 3 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/actualidad/microsoft-senala-a-responsable-inesperado-gran-caida-ordenadores-viernes-comision-europea" class="pivot-outboundlink" data-vars-post-title="Microsoft señala a un responsable inesperado de la gran caída de ordenadores del viernes: la Comisión Europea ">
     <img alt="Microsoft&#x20;se&#x00F1;ala&#x20;a&#x20;un&#x20;responsable&#x20;inesperado&#x20;de&#x20;la&#x20;gran&#x20;ca&#x00ED;da&#x20;de&#x20;ordenadores&#x20;del&#x20;viernes&#x3A;&#x20;la&#x20;Comisi&#x00F3;n&#x20;Europea&#x20;" width="375" height="142" src="https://i.blogs.es/06feb5/comision_ue_vs_microsoft/375_142.webp" onerror='this.src="https://i.blogs.es/06feb5/comision_ue_vs_microsoft/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/actualidad/microsoft-senala-a-responsable-inesperado-gran-caida-ordenadores-viernes-comision-europea" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Microsoft señala a un responsable inesperado de la gran caída de ordenadores del viernes: la Comisión Europea ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/actualidad/microsoft-senala-a-responsable-inesperado-gran-caida-ordenadores-viernes-comision-europea" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Microsoft señala a un responsable inesperado de la gran caída de ordenadores del viernes: la Comisión Europea ">Microsoft señala a un responsable inesperado de la gran caída de ordenadores del viernes: la Comisión Europea </a>
   </div>
  </div>
 </div>
</div>
<p>Lo que agrava aún más la situación es que este fallo <strong>puede propagarse automáticamente de un sistema a otro</strong> sin intervención del usuario, lo que podría desencadenar un ataque masivo y devastador en poco tiempo.</p>
<!-- BREAK 4 --><p>A pesar de que, hasta la fecha, <strong>no se ha documentado ningún ataque masivo destinado a explotar CVE-2024-38063</strong>, Microsoft ha indicado que el hecho de que alguien termine explotando esta vulnerabilidad es altamente probable, dada la simplicidad con la que puede ser explotada mediante el envío de paquetes IPv6 especialmente diseñados.</p>
<p><strong>No es la primera vez que IPv6 ha sido el centro de una vulnerabilidad crítica en Windows</strong>. En los últimos años, Microsoft ha parcheado varias fallas relacionadas con este protocolo, incluyendo las conocidas vulnerabilidades "Ping of Death" (CVE-2020-16898/9).</p>
<!-- BREAK 5 --><h2>La reacción de Microsoft</h2>
<p>Ante la seriedad del hallazgo, Microsoft ha actuado con celeridad, <strong>lanzando un parche de seguridad en su última actualización de Windows</strong>. La compañía recomienda encarecidamente a todos los usuarios que instalen la actualización de seguridad de inmediato.</p>
<!-- BREAK 6 --><p>Aquellos que no puedan actualizar sus sistemas de forma inmediata tienen la <strong>opción de desactivar manualmente IPv6 como medida temporal de mitigación</strong>. No obstante, Microsoft también ha señalado que desactivar IPv6 podría generar problemas de rendimiento en ciertos casos, lo que sitúa a los usuarios en una difícil encrucijada entre seguridad y funcionalidad.</p>
<p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/apaga-tu-movil-al-vez-a-semana-consejo-agencia-seguridad-nacional-ee-uu-esta-razon" data-vars-post-title="&quot;Apaga tu móvil al menos una vez a la semana&quot;. Es un consejo de la Agencia de Seguridad Nacional de EE.UU., y esta es la razón " data-vars-post-url="https://www.genbeta.com/seguridad/apaga-tu-movil-al-vez-a-semana-consejo-agencia-seguridad-nacional-ee-uu-esta-razon">"Apaga tu móvil al menos una vez a la semana". Es un consejo de la Agencia de Seguridad Nacional de EE.UU., y esta es la razón</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
            </channel>
</rss>
