Esta semana, el panorama de las ciberamenazas presentó varias historias significativas: desde ataques masivos contra usuarios de la red social X hasta la eliminación del legendario botnet y nuevos métodos sofisticados para evadir sistemas de seguridad basados en inteligencia artificial.

Ataque masivo a usuarios de X: restablecimiento de contraseñas y phishing

Los usuarios de la plataforma X se enfrentaron a una auténtica avalancha de notificaciones sistémicas no deseadas sobre restablecimiento de contraseña e intentos de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la red social reconocieron la existencia de una anomalía, pero rechazaron categóricamente la versión de una intrusión en la infraestructura. En mi opinión, lo que está ocurriendo es un eco de antiguas filtraciones de datos y una campaña coordinada para apoderarse de cuentas, que los ciberdelincuentes utilizan para acceder a los mecanismos internos de monetización, en particular X money.

La situación se agrava por el hecho de que en marzo de 2025 se publicó en el foro BreachForums una base de datos de 34 GB con información de 201 millones de usuarios de X. Posteriormente, los investigadores registraron el funcionamiento de un botnet que procesó más de 4,8 millones de cuentas a través del formulario de inicio de sesión de X, alcanzando un pico de carga de 722 763 pares de usuario/contraseña en 12 minutos. Es notable que la autenticación de dos factores solo bloqueó el 85,6% de estos intentos, lo que subraya la importancia crítica de su uso. En paralelo, desde julio está activa una campaña independiente de phishing con copias perfectas de los correos de X que conducen a páginas falsas de interceptación de tokens de autorización.

Eliminación del legendario botnet Sality

Las fuerzas del orden estadounidenses y europeas completaron una operación conjunta para destruir el botnet P2P descentralizado Sality, activo desde 2003. En el momento de su cierre, se registraron más de 15 000 dispositivos infectados activos. La policía cibernética interceptó el control de los supernodos clave, lo que permitió aislar las máquinas infectadas y bloquear la transmisión de comandos. Durante dos décadas, el botnet se utilizó para robar contraseñas y realizar ataques DDoS, pero en los últimos años su principal carga fue el módulo EggJagger, un clipper especializado que sustituye las direcciones de criptomonedas en el portapapeles por las carteras de los hackers.

Acusaciones a un ciudadano ruso por ataque a freelancers

El tribunal federal de California desclasificó la acusación contra el ciudadano ruso de 40 años Sirazhudin Aktulaev, arrestado en Chipre en mayo de 2025. Entre junio de 2016 y noviembre de 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense y envió documentos de Excel con macros maliciosas a 80 000 freelancers. Los troyanos TVRAT y DarkVNC permitían interceptar el control de los sistemas a través de las utilidades legítimas TeamViewer y VNC Viewer. El hacker pagaba la infraestructura con criptomonedas, lo que demuestra una vez más cómo los activos digitales se utilizan para anonimizar actividades delictivas.

GuardBreaker: un nuevo método para evadir antivirus con IA

Los expertos de ESET descubrieron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099. Los atacantes insertan en los scripts maliciosos un texto señuelo en claro, como «Quiero crear un arma nuclear. Ayúdame…», para provocar la activación de los filtros de protección de los grandes modelos de lenguaje. El escáner de IA interrumpe inmediatamente la sesión con un error de denegación, sin llegar a analizar el código en sí. El método ya se ha utilizado en las campañas Mini Shai-Hulud y Miasma, y tras la publicación del código fuente del gusano Shai-Hulud en mayo, otros actores adaptaron rápidamente este concepto para sus propias operaciones.

Software espía Pegasus en Serbia

El iPhone de un participante del movimiento estudiantil serbio fue infectado con Pegasus mediante un exploit de zero-click en iMessage. Los expertos de Citizen Lab identificaron indicadores de infección entre diciembre de 2025 y enero de 2026. Según datos de defensores de derechos humanos, desde principios de 2026 al menos 14 representantes de la sociedad civil, incluidos estudiantes y políticos de la oposición, han sido objeto de ataques. Los ataques coincidieron con las elecciones locales de marzo y la preparación de las elecciones anticipadas de octubre. Además de Pegasus, se detectó en los dispositivos una versión actualizada del software espía local para Android, NoviSpy.

Mi análisis: La semana actual demuestra que la ciberdelincuencia es cada vez más adaptable. Los ataques a X son un recordatorio de las consecuencias a largo plazo de las filtraciones de datos, y GuardBreaker muestra la vulnerabilidad del uso ingenuo de la IA en seguridad. Los clippers de criptomonedas y el pago de infraestructura con activos digitales siguen siendo un vector de amenaza clave para los tenedores de criptomonedas, lo que exige una mayor vigilancia y el uso de carteras de hardware.