Esta semana, el panorama de las ciberamenazas presentó varios eventos emblemáticos, desde ataques masivos contra usuarios de la red social más grande hasta la eliminación de uno de los botnets más antiguos de la historia y nuevos episodios de escándalos de espionaje. Analizo los incidentes clave que definirán el equilibrio de poder en la seguridad digital en el futuro cercano.

Actividad anómala en torno a X: ¿ataque o eco de viejos problemas?

Los usuarios de la plataforma X se enfrentaron a una auténtica avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la red social reconocieron la existencia de una anomalía, pero niegan categóricamente una intrusión en la infraestructura. En mi opinión, esto es un signo clásico de una campaña de relleno de credenciales (credential stuffing), donde los atacantes utilizan bases de datos previamente comprometidas.

La situación se ve agravada por el hecho de que, en abril de este año, los investigadores detectaron un botnet que procesaba millones de cuentas a través del formulario de inicio de sesión de X. Aunque la autenticación de dos factores bloquea la mayoría de los intentos, las campañas de phishing disfrazadas de correos oficiales del servicio siguen siendo una amenaza grave. Recomiendo encarecidamente a todos, sin excepción, activar la protección de restablecimiento de contraseña y utilizar aplicaciones de autenticación en lugar de SMS.

El fin de una era: el botnet Sality se retira

Una operación internacional de las fuerzas del orden puso fin a la historia de Sality, un botnet descentralizado activo desde 2003. En el momento de su desmantelamiento, contaba con más de 15 000 dispositivos infectados. La singularidad de esta red residía en su arquitectura P2P, lo que la hacía inmune a ataques puntuales contra servidores de comando.

El éxito clave fue la interceptación del control sobre los supernodos, lo que permitió aislar las máquinas infectadas entre sí. De particular interés es el hecho de que, en los últimos años, Sality se transformó en una herramienta especializada para el robo de criptomonedas, utilizando el secuestro del portapapeles para sustituir las carteras. Esto confirma una vez más que incluso la vieja guardia del malware se adapta activamente a las realidades de los activos digitales.

La IA al servicio del mal: nueva táctica para evadir antivirus

Los expertos de ESET descubrieron una técnica elegante y peligrosa llamada GuardBreaker, utilizada por el grupo UAC-0099 contra la infraestructura ucraniana. Los atacantes han aprendido a "cegar" a los escáneres de IA insertando frases desencadenantes en el código que provocan la activación de filtros de protección. La IA interrumpe el análisis sin llegar al núcleo del programa malicioso.

Esta es una llamada de atención para toda la industria de la ciberseguridad. Estamos presenciando una carrera armamentista donde la protección basada en IA se vuelve vulnerable a la ingeniería de prompts. El hecho de que el código fuente de este tipo de gusanos ya esté disponible públicamente significa que esta táctica se generalizará rápidamente.

Espionaje digital en Serbia: Pegasus llega a los activistas

Organizaciones internacionales de derechos humanos confirmaron la infección del iPhone de un miembro del movimiento estudiantil serbio con el software espía Pegasus mediante un exploit de zero-click. Esto es solo la punta del iceberg: desde principios de año, al menos 14 representantes de la sociedad civil, incluidos políticos de la oposición, han sido atacados.

Especialmente alarmante es la combinación de software espía comercial con desarrollos locales como el troyano Android NoviSpy. Estamos siendo testigos de la convergencia de herramientas de vigilancia estatales y privadas, lo que crea riesgos sin precedentes para las instituciones democráticas y la libertad de expresión. Esta situación exige una respuesta inmediata tanto de los gigantes tecnológicos como de la comunidad internacional.