Autor: admin

  • Los cibermalos usan el correo electrónico para hacer su agosto en siete de cada diez ataques a empresas en verano

    Los cibermalos usan el correo electrónico para hacer su agosto en siete de cada diez ataques a empresas en verano

    El verano es la época preferida por los cibermalos para “hacer su agosto” mientras el resto de los mortales disfruta de las vacaciones. La temporada estival se convierte en una gran oportunidad para atacar a las compañías. Sectores como el turismo, la hostelería o el ocio presentan mayor riesgo porque tienen mayor pico de actividad en esta época. 

    El 69% de los incidentes en ciberseguridad que se registraron de junio a agosto del pasado año estuvieron vinculados con el fraude por correo electrónico, que fue el principal vector de ataque a las empresas, como explica el Informe de Siniestros Cibernéticos 2025 de Stoïk. Después se sitúan el compromiso de activos expuestos a internet (8%), los casos de ransomware (6%) y el robo de datos (6%). 

    El turismo, principal objetivo

    El turismo concentra el 70% de los ciberataques durante el verano: las compañías dedicadas al alojamiento vacacional sufren más de la mitad de los incidentes de ciberseguridad con un 51%, seguido de las agencias de viajes y servicios de reservas (21%) y la hostelería (15%), sector en el que ha crecido de manera notable estos incidentes, hasta duplicarse la tasa con respecto al año 2024, donde solo suponía un 6% de los incidentes. Hay que añadir el transporte terrestre con un 6% y el ocio y entretenimiento con otro 6%. 

    “Los meses de julio y agosto se posicionan como dos de los meses con mayor pico de siniestros del año, debido a las ausencias en periodos vacacionales y un debilitamiento de los procesos internos de verificación. Los atacantes se aprovechan de las caídas previsibles de supervisión de las compañías, la sobrecarga en los procesos y los periodos de fatiga, para atacar a los departamentos administrativos y financieros, maximizando su impacto”, afirma Ignacio Ramallo, Country Manager de Stoïk en España.

    Fraude sofisticado gracias a la IA

    La inteligencia artificial se ha posicionado como herramienta esencial para los ciberdelicuentes. Se ha pasado, sostiene Ramallo, de la irrupción de la IA generativa en 2024, a la industrialización de las nuevas estrategias de fraude, “lo que permitió a los actores maliciosos producir en masa operaciones” porque son “capaces de imitar entornos legítimos a la perfección y convencer a los usuarios para que se descarguen herramientas maliciosas”.

    Entre las técnicas empleadas por los ciberdelincuentes destacan la clonación de voz a directivos o proveedores, con el objetivo de presionar a los empleados para que les dejen entrar. De esta forma, quieren crear urgencia y desatar el pánico por medio de una autoridad para exigir transferencias inmediatas: se trata de una estafa muy creíble. La previsión es que estas tácticas aumenten en los próximos años y pongan el foco en entornos con equipos bajo presión, procesos fragmentados y validaciones débiles de pagos o accesos. 

    Los ciberdelincuentes también usan la IA durante la fase de preparación. Así, pueden analizar perfiles en redes sociales para escoger a sus víctimas, extraer patrones de facturación desde buzones de email comprometidos o redactar secuencias conversacionales en varios pasos, entre otras cuestiones. 

  • Tu Smart TV podría estar usando tu conexión a Internet sin que lo sepas, según un informe

    Tu Smart TV podría estar usando tu conexión a Internet sin que lo sepas, según un informe

    Un informe de la firma de ciberseguridad Includesecurity ha alertado de que algunas aplicaciones gratuitas instaladas en Smart TVs de marcas como Samsung y LG podrían estar utilizando estos dispositivos como nodos intermedios de tráfico en Internet sin que los usuarios lo perciban claramente.

    Según este análisis, el comportamiento estaría relacionado con la integración de un kit de desarrollo (SDK) de la empresa Bright Data dentro de determinadas aplicaciones. 

    Dicho SDK permitiría que, con un consentimiento del usuario en algunos casos poco explícito, el televisor pueda funcionar como un “proxy residencial”, es decir, un punto de salida para tráfico de Internet de terceros que busca simular conexiones domésticas reales.

    El informe explica que este tipo de infraestructura se utiliza habitualmente para tareas como la recopilación de datos públicos de la web o procesos vinculados al entrenamiento de sistemas de inteligencia artificial. En este contexto, los televisores inteligentes resultarían especialmente útiles porque suelen permanecer encendidas o en modo reposo durante largos periodos, mantienen conexión WiFi constante y no requieren supervisión activa por parte del usuario.

    Los investigadores señalan que el SDK puede establecer conexiones persistentes con servidores externos y, a partir de ahí, recibir instrucciones para realizar solicitudes web en nombre de terceros. De este modo, la conexión doméstica del usuario acabaría actuando como punto de salida de ese tráfico, lo que dificulta identificar su origen real desde el exterior.

    Otro de los puntos destacados del informe es la falta de claridad en algunos mensajes de consentimiento dentro de las apps. Según Includesecurity, en ciertos casos el usuario podría aceptar el uso de una aplicación gratuita sin comprender que su dispositivo está participando en el enrutamiento de tráfico online. 

    Además, el análisis indica que el SDK recopila información técnica de las teles, como el estado de la red, el uso de CPU y memoria, el nivel de actividad o inactividad, el tipo de conexión o la versión del software. Estos datos servirían para determinar en qué momentos el dispositivo es más adecuado para ser utilizado como nodo de red.

    Qué pueden hacer los usuarios

    Como medida preventiva, los expertos recomiendan revisar las aplicaciones instaladas en Smart TVs, eliminar aquellas de origen desconocido, y prestar atención a los permisos otorgados durante la instalación. 

    Además, también se sugiere bloquear determinados dominios asociados a este tipo de servicios mediante el router o el sistema DNS, así como monitorizar el tráfico de red para detectar posibles comportamientos inusuales.

  • A la venta 5 millones de registros de usuarios que pagaron con Wise en España

    A la venta 5 millones de registros de usuarios que pagaron con Wise en España

    Un actor de amenazas apodado ‘giorggios’ ha publicado un anuncio en la dark web en el que asegura tener en su poder 4.9 millones de registros de usuarios provenientes de la firma de transferencias de dinero Wise España, que está tratando de vender. 

    El pirata informático se habría hecho con una base de datos que contiene detalles muy sensibles de usuarios que han hecho transacciones usando esta herramienta en nuestro país. 

    Así, el cibermalo se jacta de haber exfiltrado nombres, fechas de nacimiento, números de ID, números de teléfono, direcciones de correo electrónico, detalles de ubicación (país, provincia y ciudad de residencia) e información de verificación KYC/AML. 

    También contaría con documentación legal, como tipo de documento (NIF/NIE), número de documento, país de emisión y estado de verificación. 

    ¿Piden pago por los datos de la herramienta de pagos?

    Giorggios no tiene un perfil muy marcado como hacker ni es ningún grupo de ransomware conocido. De hecho, en el foro donde ha publicado el anuncio no tiene mucha veteranía, habiéndose unido al mismo el pasado mes de mayo. 

    Por ahora no se sabe si se trata de un ataque de ransomware y tampoco si han pedido un rescate económico por el conjunto de datos o ha cuánto ha ascendido este. 

    Por el momento no hay terceros que hayan constatado de manera independiente la veracidad de estos datos. 

    No obstante, si se confirma puede tener consecuencias graves para los afectados. La exposición de datos de usuarios de una plataforma de servicios financieros, combinada con documentos de identididad verificados (como NIF o NIE) supone un riesgo elevado de fraude financiero a gran escala y robo de identidad. 

    Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer lo ocurrido y saber qué medidas han tomado y actualizaremos la información si recibimos respuesta por su parte. 

  • Tchap, el WhatsApp del gobierno francés, afectado por una brecha de seguridad

    Tchap, el WhatsApp del gobierno francés, afectado por una brecha de seguridad

    Tchap, la aplicación móvil de comunicaciones impulsada por el ejecutivo francés, habría sufrido una importante brecha de seguridad. 

    Fue el pasado domingo, 7 de junio, cuando el ANSSI, la agencia de ciberseguridad de Francia, detectó un agujero en su plataforma de mensajería encriptada. 

    Según la agencia, un atacante había usado una cuenta comprometida para ganar acceso a Tchap. Mediante esta pudo acceder a chats privados de sus usuarios. 

    La herramienta se había desarrollado de manera colaborativa por parte del DINUM, el directorio de asuntos digitales del gobierno francés y ANSSI. En esta app las conversaciones privadas se mantienen cifradas y seguras, pero los chats públicos sí que son accesibles a todos usuarios. 

    DINUM ya ha notificado al supervisor de privacidad francés y a la autoridad gala de protección de datos (CNL). La investigación continúa en curso. 

    Ya se han colado por el agujero

    Lamentablemente, parece que un cibermalo apodado ‘misere’ ha encontrado la falla previamente y se ha llevado unos cuantos datos consigo. De hecho, en un post de la dark web presume de haber obtenido 13 GB de datos.

    Ente los detalles exfiltrados hay más de 73.000 cuentas de usuarios, 643.000 mensajes, 876 salas de chat con historial de mensajes y más de 59.000 archivos compartidos. 

    Tchat había sido una app que se había impulsado y promocionado mucho por parte la administración francesa. El gobierno la creó tras el veto de aplicaciones de mensajería extranjeras como WhatsApp o Signal para las comunicaciones oficiales. 

    Según informa Cybernews, el software acumula medio millón de descargas en Google Play y tiene unos 300.000 usuarios activos al mes. 

  • Un grupo de ciberdelincuentes se hace pasar por mujeres que busca relaciones para engañar a militares rusos

    Un grupo de ciberdelincuentes se hace pasar por mujeres que busca relaciones para engañar a militares rusos

    Un grupo de ciberespionaje que hasta la fecha no había sido documentado está tratando de comprometer los teléfonos móviles, equipos informáticos y cuentas de Telegram de personal militar ruso haciéndose pasar por mujeres que buscan relaciones románticas. 

    Según han comprobado investigadores de la firma de ciberseguridad rusa F6, este actor de amenazas, que se denomina ‘SiribClone’, lleva activo desde verano del año pasado y, principalmente, ha apuntado  para sus ataques de ingeniería social contra miembros de las fuerzas armadas rusas ubicados en las regiones fronterizas y zonas de combate. 

    El objetivo de estos piratas informáticos sería obtener inteligencia robando archivos, monitorizando las comunicaciones y recopilando información militar sensible de las tropas del Kremlin presentes en la primera línea de combate, según se hace eco The Record Media.  

    Tras simular ser mujeres en busca de una relación (e incluso voluntarios ofreciendo ayuda humanitaria) para iniciar las conversaciones, los cibermalos acaban persuadiendo a los soldados para que descarguen aplicaciones maliciosas o introduzcan sus credenciales de Telegram en webs también maliciosas. 

    ‘Sin comerlo ni beberlo’, tienes un software espía en tu móvil

    Las víctimas son dirigidas a hacer click en enlaces que ocultan malware con varios pretextos. En algunos casos señalan que han desarrollado una nueva app y le piden a los usuarios que la prueben. Otro ejemplo es una petición de intercambio de fotografías íntimas a través de lo que aparenta ser una aplicación de mensajería segura. 

    Sin embargo, en realidad les llevan a descargar una herramienta de spyware para Android a la que los investigadores han bautizado como ‘SafeLoveStealer’ y que hasta la fecha no había sido documentada. 

    Dicho malware es capaz de robar fotos, vídeos, documentos, ubicación y datos de localización de aquellos dispositivos que ha infectado, mientras facilita a los atacantes el acceso remoto al micrófono y graba conversaciones.

    SiribClone opera igualmente webs de phishing con la aparencia de páginas de Telegram, invitaciones de comunidad de la plataforma de Pavel Durov o tests médicos. Los atacantes se sirven de la verificación de doble factor para tomar el control de los equipos comprometidos. 

    La campaña se detectó entre enero y febrero de este año, cuando los militares recibieron archivos ZIP que decían ser documentos militares. Pero después de meses de inactividad, en mayo estos cibermalos han vuelto a hacer de las suyas con nuevo malware distribuído a través de una página tematizada para las celebraciones del Día de la Victora en Rusia. 

  • La biofarmacéutica española Diater, víctima de un supuesto ataque de ransomware

    La biofarmacéutica española Diater, víctima de un supuesto ataque de ransomware

    El grupo de ransomware DeadLock ha incorporado a una nueva empresa española a su página de víctimas de la dark web. En esta ocasión se trata de la compañía biofarmacéutica Diater.

    El actor de amenazas asegura haber obtenido un listado de directorios que contiene carpetas de usuarios, documentos, archivos QM y archivos relacionados con EDICOM.

    Por el momento, se desconoce qué cifra habría pedido el colectivo a la firma en concepto de rescate. Tampoco se ha hecho pública la fecha exacta del incidente ni se ha dado a conocer un inventario detallado de los datos comprometidos. 

    Las empresas médicas suelen almacenar nombres, fechas de nacimiento, números de identificación nacional, datos de contacto, historiales clínicos, resultados de pruebas de alergia e información de pago. De confirmarse el incidente, se abriría la puerta a posibles robos de identidad, fraudes a seguros y estafas dirigidas usando los historiales médicos reales. 

    Además, las filtraciones de datos como estas suelen propagarse por foros clandestinos en días o semanas, maximizando los riesgos para los afectados. 

    Fundada en Madrid en 1999, Diater es una firma biotecnológica puntera dedicada a la investigación, desarrollo y fabricación de soluciones para el diagnóstico y tratamiento de alergias mediante inmunoterapia con alérgenos (ASIT).

    La compañía destaca por haber sido pionera en el diseño de inmunoterapias moleculares para alérgenos críticos, lo que le permite ofrecer tratamientos de alta precisión y personalizados para pacientes que sufren cuadros alérgicos complejos.

    A nivel estructural, el Grupo Diater está integrado por Allergen Servilab en España y por Diater Laboratorios, que opera a través de tres entidades repartidas entre el mercado español, portugués y alemán.

    Desde 2023, la corporación forma parte de la biofarmacéutica china WORG Pharmaceuticals, una compañía en fase clínica con dirección internacional que impulsa la expansión y el desarrollo de terapias innovadoras contra enfermedades alérgicas y autoinmunes.

    La política de privacidad de Laboratorios Diater confirma que la compañía trata datos personales especialmente sensibles, entre ellos información de pacientes relacionada con reacciones adversas, medicamentos, dosis, frecuencia de administración y datos de historia clínica. También recoge datos de profesionales sanitarios como DNI, datos de contacto, colegiación, información laboral y, en determinados casos, datos bancarios y firmas.

    En caso de que el ciberataque de DeadLock haya supuesto exfiltración de información, el impacto podría ser especialmente grave por la naturaleza de los datos sanitarios. La política señala además que la información de farmacovigilancia puede conservarse durante al menos diez años después de la finalización de la comercialización del medicamento, por lo que potencialmente podrían existir registros antiguos.

    Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer más detalles sobre el supuesto incidente y actualizaremos la información si recibimos respuesta. 

    Un grupo de extorsión con un añito de vida

    El ransomware DeadLock, detectado por primera vez a mediados de 2025, es una sofisticada amenaza asociada a actores de origen ruso, aunque su infraestructura técnica emplea tácticas similares a las de grupos de Corea del Norte.

    Este grupo de extorsión destaca por su capacidad de evasión al ocultar su infraestructura de comando y control utilizando contratos inteligentes en la blockchain de Polygon, una técnica conocida como EtherHiding. 

    Además, ha evolucionado rápidamente hacia un modelo de doble extorsión, donde no solo cifran los archivos bajo la extensión .dlock, sino que exfiltran la información para venderla en la dark web.

    Para presionar a las organizaciones que han sido comprometidas, el grupo despliega un archivo HTML local que obliga a canalizar las negociaciones del rescate mediante la aplicación de mensajería cifrada Session, exigiendo pagos anónimos en criptomonedas.

    A nivel global, la banda acumula cerca de 90 víctimas confirmadas en múltiples países, operando con una motivación puramente financiera que no discrimina regiones. Hasta la fecha sus ataques se han dirigido a múltiples sectores, como la manufactura, la logística, los servicios profesionales, la salud e instituciones públicas de tamaño medio. 

    España se sitúa como uno de los objetivos principales de este ransomware en Europa. Entre sus víctimas hay empresas como Grupo Relesa, Consulting Valladolid y Gerusia S.L., abarcando también a organizaciones de la automoción, el sector inmobiliario, servicios legales y la hostelería.

  • ShinyHunters se atribuye un ciberataque contra EY y amenaza con publicar información de clientes

    ShinyHunters se atribuye un ciberataque contra EY y amenaza con publicar información de clientes

    El grupo de extorsión ShinyHunters ha reivindicado el ciberataque sufrido por Ernst & Young (EY) y asegura haber sustraído documentación con información fiscal y financiera de clientes de la consultora. 

    En el mensaje publicado en su portal de filtraciones, ShinyHunters afirma que obtuvo acceso a la infraestructura de la firma a través de un proveedor externo comprometido

    Según el grupo, esa intrusión le permitió acceder a herramientas internas como Jira, GitHub y Azure y descargar documentación relacionada con clientes y operaciones internas de la firma. 

    Entre los detalles que dice haber obtenido el actor de amenazas figuran documentos fiscales, datos financieros y otra documentación corporativa, aunque no ha aportado pruebas que permitan verificar de forma independiente el alcance del robo.

    La consultora reconoció semanas atrás haber sufrido un incidente de seguridad que afectó a una plataforma de soporte de TI gestionada por un tercero y utilizada por equipos del área fiscal. 

    De acuerdo con la investigación interna llevada a cabo, un actor no autorizado accedió al sistema entre el 28 de marzo y el 12 de abril y descargó documentos adjuntos a incidencias de soporte.

    EY explicó que esos archivos podían contener información sensible de clientes, incluyendo nombres, direcciones, números de la Seguridad Social en EE.UU., datos bancarios y otra documentación utilizada para la preparación de declaraciones fiscales. La compañía indicó además que estaba notificando a los afectados y ofreciéndoles dos años de servicios de monitorización de identidad y crédito.

    Tras la reivindicación de ShinyHunters, diversos medios han solicitado una actualización a EY para conocer si la compañía confirmaba la identidad de los responsables o había recibido una demanda de rescate. Hasta el momento, la consultora no ha realizado nuevas declaraciones.

    Una caza tras otra

    ShinyHunters es uno de los grupos de ciberdelincuentes especializados en robo y extorsión de datos más conocidos de los últimos años. Su nombre hace referencia, según los investigadores, a los jugadores de Pokémon que buscan los raros ejemplares ‘shiny’.

    Surgido en torno a 2020, comenzó ganando notoriedad por la venta de bases de datos robadas en foros clandestinos antes de evolucionar hacia un modelo de doble extorsión, en el que combina la sustracción de información con la amenaza de hacerla pública si la víctima no paga un rescate. 

    Entre sus víctimas figuran empresas tecnológicas como GitHub, AT&T o Snowflake (en un incidente que afectó a Santander y a Ticketmaster), la web pornográfica Pornhub o la firma de joyas Pandora. Una de las últimas habría sido la plataforma educativa, Canvas, que con casi 9.000 centros afectados decidió llegar a un acuerdo para pagar un rescate a estos cibermalos. 

    La actividad de ShinyHunters ha provocado distintas actuaciones policiales. En junio de 2024, las autoridades francesas detuvieron a un presunto integrante del grupo en relación con varios ciberataques de alto perfil, mientras que en 2025 EE.UU. acusó formalmente a varios presuntos miembros por su participación en campañas de intrusión, fraude y extorsión contra empresas de todo el mundo. 

  • Los datos de más de 700.000 fieles expuestos por una vulnerabilidad en la app de oración del Vaticano

    Los datos de más de 700.000 fieles expuestos por una vulnerabilidad en la app de oración del Vaticano

    Click To Pray, la aplicación oficial de oración de la Red Mundial de Oración del Papa, ha dejado expuestos los datos personales de más de 700.000 usuarios. El fallo permitía consultar información de otras cuentas sin autorización y estuvo activo durante meses, según una investigación publicada por Cybernews.

    El problema fue identificado por un investigador de seguridad identificado como BobDaHacker, quien informó de manera responsable de la vulnerabilidad el pasado 3 de enero. Sin embargo, durante meses no recibió respuesta por parte de los responsables de la plataforma y el fallo continuó funcionando hasta que el caso se hizo público.

    El problema se encontraba en una de las API de la app, es decir, en el mecanismo que permite que una aplicación se comunique con sus servidores para pedir o enviar información. 

    En este caso, el fallo estaba en cómo la plataforma comprobaba quién podía acceder a cada perfil. Cada usuario tenía asignado un número identificador y la API permitía cambiar ese número para consultar los datos de otra cuenta sin comprobar correctamente si se tenía permiso para hacerlo. Este tipo de error se conoce como IDOR (Insecure Direct Object Reference)

    Por otro lado, parece que el sistema no contaba con suficientes mecanismos para limitar el número de consultas que podía realizar una misma persona. Esto facilitaba la automatización. En lugar de consultar los perfiles uno a uno, un atacante podría crear un programa que fuera cambiando automáticamente los números y realizando peticiones consecutivas al servidor. La investigación identificó 719.517 cuentas registradas en el sistema en el momento de las pruebas.

    Entre los datos que podían quedar expuestos se encontraban nombres y apellidos, direcciones de correo electrónico, país de procedencia, fechas de nacimiento, rol de la cuenta y determinada información relacionada con el estado de los perfiles.

    Con estos detalles en su poder, los cibermalos pueden crear campañas de phishing más creíbles. Un atacante podría hacerse pasar por la propia plataforma o por una organización relacionada con el Vaticano y utilizar esos datos para intentar engañar al usuario.

    La investigación también encontró problemas en el sistema utilizado para verificar las direcciones de email. También se señalaron deficiencias en la configuración de mecanismos de seguridad del correo electrónico como SPF, DKIM y DMARC, que ayudan a evitar que terceros suplanten una dirección legítima para enviar mensajes fraudulentos.

    Por qué puede ser peligroso

    El incidente demuestra que una aplicación puede tener un problema grave de seguridad incluso cuando los usuarios tienen que identificarse correctamente para utilizarla. Autenticación y autorización no son lo mismo: la primera comprueba quién eres; la segunda determina qué puedes hacer o qué información puedes consultar. En este caso, el problema estaba precisamente en la segunda parte.

    Las API son especialmente importantes en este contexto porque actúan como una puerta de entrada a los datos que manejan muchas aplicaciones móviles y servicios web. Si los servidores no comprueban correctamente los permisos en cada petición, un fallo aparentemente sencillo puede terminar permitiendo el acceso a información de un número muy elevado de usuarios.

    El caso de Click To Pray se produce además mientras el Vaticano refuerza sus capacidades frente a las amenazas digitales. Hace justo hace dos años, en julio de 2024, el Estado de la Ciudad del Vaticano y la Agencia Nacional de Ciberseguridad de Italia firmaron un acuerdo de colaboración para mejorar la prevención y la respuesta frente al ciberdelito, compartir información y desarrollar iniciativas de formación en ciberseguridad.

  • Apple corrige casi 600 vulnerabilidades de seguridad en sus sistemas operativos

    Apple corrige casi 600 vulnerabilidades de seguridad en sus sistemas operativos

    Apple ha anunciado que ha publicado parches para corregir múltiples vulnerabilidades identificadas respecto a sus sistemas operativos. La compañía de Cupertino habría solventado 87 exploits con el lanzamiento de las versiones de iOS 26.6 e iPadOS 26.6

    Estas vulnerabilidades pueden ser explotadas para acceder a datos confidenciales de los usuarios, obtener sus huellas digitales, provocar una denegación de servicio (DoS), ejecutar código arbitrario, eliminar archivos, modificar el sistema de archivos, eludir la seguridad, agregar contactos sin autorización, falsificar la interfaz de usuario y escalar privilegios.

    La cosa iría más allá en cuanto a su sistema operativo de escritorio. En macOS Tahoe 26.6 la empresa de la manzana ha solucionado 155 vulnerabilidades. Entre ellas había algunas que posibilitaban el acceso a datos confidenciales del usuario, la ejecución de código arbitrario, la elusión de medidas de seguridad y los ataques de denegación de servicio (DoS).

    Las versiones antiguas del SO no han quedado exentas de arreglos. MacOS Sequoia 15.7.8 incluye correcciones para 138 exploits, mientras que macOS Sonoma 14.8.8 resuelve 127 problemas de seguridad. 

    De la muñeca a los ojos

    Respecto al resto de sistemas operativos de la manzana mordida (watchOS, tvOS y visionOS), Apple ha dado carpetazo a un centenar de fallos en cada uno de ellos. 

    Para concluir, la compañía de Tim Cook ha publicado parches para cerca de una docena de vulnerabilidades en su navegador Safari. Algunas de ellas abrían la puerta al acceso de datos confidenciales del usuario o a provocar el bloqueo del browser. 

    Estos fallos, aparentemente, no podían explotarse en entornos reales. 

  • Un hacker asegura haber robado datos de más de 3 millones de pensionistas españoles

    Un hacker asegura haber robado datos de más de 3 millones de pensionistas españoles

    Un actor de amenazas ha publicado en un foro de la ciberdelincuencia un anuncio en el que afirma haber obtenido una base de datos con 3.184.288 registros de pensionistas del Instituto Nacional de la Seguridad Social (INSS). 

    El actor malicioso sostiene que intentó negociar previamente con el organismo ofreciéndoles evitar la divulgación de la información, pero, al no obtener respuesta, decidió poner a la venta la supuesta base de datos. 

    El pirata informático afirma que el repositorio original incluiría también otros archivos, como documentos PDF e imágenes, aunque indica que solo ha publicado una muestra reducida como prueba de la supuesta intrusión.

    El ciberdelincuente ha puesto a la venta los supuestos datos por un precio de 5.000 euros. Según explica, la información fue obtenida mediante TerciosRAT, un troyano de acceso remoto que permite a los atacantes controlar un equipo comprometido de forma remota. 

    A falta de confirmación 

    Por el momento, no hay confirmación oficial de que el INSS haya sufrido una brecha de seguridad ni de que la base de datos ofrecida sea auténtica. Desde Escudo Digital nos hemos puesto en contacto con el departamento de prensa del Ministerio de Inclusión, Seguridad Social y Migraciones, del cual depende el INSS, para conocer más detalles y contrastar la información. 

    Como ocurre con frecuencia en este tipo de foros, los anuncios pueden contener información exagerada, reutilizada o incluso falsa, por lo que conviene tratar estas afirmaciones con cautela hasta que las autoridades o el propio organismo se pronuncien.

    El anuncio ha sido publicado por un usuario identificado como ‘mor3nako’. Por el momento, no existen atribuciones públicas que permitan vincular este alias con campañas de ciberataques previas o con un grupo de amenazas conocido, por lo que su historial y credibilidad son desconocidos.