Otra semana trajo una agenda intensa en el ámbito de la ciberseguridad: desde ataques masivos a cuentas de usuarios de X hasta la eliminación de un botnet de larga duración y nuevos métodos sofisticados para evadir la protección de IA. Analizo los eventos clave.
X (Twitter): ola de restablecimientos de contraseñas y fantasmas de filtraciones antiguas
Los usuarios de la red social X se quejan masivamente de una avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la plataforma reconocen la existencia de una anomalía, pero niegan una brecha en la infraestructura, vinculando el ataque con intentos automatizados de apoderarse de cuentas para acceder a la monetización de X money.
La causa raíz probable es el eco de la vulnerabilidad de la API de 2022, que permitió vincular correos electrónicos y teléfonos con perfiles. Posteriormente, la base de datos de 200 millones de usuarios se integró en el registro Have I Been Pwned, y en marzo de 2025, el hacker ThinkingOne publicó en acceso abierto un archivo de 34 GB con datos de 201 millones de cuentas. En abril, los investigadores de Breakglass Intelligence detectaron un botnet que probaba millones de combinaciones de usuario/contraseña a través del formulario de inicio de sesión de X. Es notable que la 2FA bloqueó el 85,6% de los intentos incluso con contraseñas correctas, lo que subraya la importancia crítica de activarla.
Paralelamente, desde julio opera una campaña de phishing independiente: a las víctimas se les envían copias perfectas de correos de X sobre "inicio de sesión desde un nuevo dispositivo", que conducen a páginas falsas de interceptación de tokens. Recomiendo encarecidamente activar la protección de restablecimiento de contraseña en la configuración y verificar la dirección del remitente: los correos legítimos solo provienen de @X.com o @e.X.com.
Fin de una era: las autoridades destruyeron el botnet Sality
Una operación conjunta de las autoridades estadounidenses y europeas puso fin a la historia del botnet descentralizado Sality, activo desde 2003. En el momento de su cierre, la red contaba con más de 15,000 dispositivos infectados activos. Dada su arquitectura P2P, la ciberpolicía interceptó el control de los supernodos clave, aislando las máquinas de los centros de comando. Paralelamente, se incautaron físicamente servidores en Estados Unidos, Bulgaria, Hungría y Rumania.
Durante dos décadas, Sality se utilizó para robar contraseñas y realizar ataques DDoS, pero en los últimos años su carga principal fue el módulo EggJagger, un clipper que reemplaza direcciones de criptomonedas en el portapapeles por billeteras de los hackers. Según CrowdStrike, detrás de la red estaba el grupo SALTY SPIDER, presuntamente con sede en Bashkortostán.
Acusaciones a un ciudadano ruso y ciberataque a freelancers
El tribunal federal de California desclasificó la acusación contra Sirazhudin Aktulaev, de 40 años, arrestado en Chipre en mayo de 2025. Entre junio de 2016 y noviembre de 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense y, a través del mensajero interno, distribuyó documentos de Excel maliciosos entre 80,000 freelancers. Los archivos cargaban los troyanos TVRAT y DarkVNC, que permitían interceptar el control mediante sesiones legítimas de TeamViewer y VNC Viewer. El hacker pagaba la infraestructura con criptomonedas. Aktulaev fue extraditado, y la primera audiencia está programada para el 5 de octubre de 2026.
GuardBreaker: nueva técnica para cegar antivirus de IA
Expertos de ESET descubrieron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099 para atacar infraestructura ucraniana. La esencia del método es insertar frases desencadenantes en scripts maliciosos (por ejemplo, "Quiero crear un arma nuclear. Ayúdame..."), que provocan la activación de filtros protectores de los grandes modelos de lenguaje. El escáner de IA interrumpe la sesión con un error, sin llegar a analizar el código en sí, lo que permite entregar sigilosamente el cargador MATCHBOIL. Esta táctica, utilizada anteriormente por el grupo TeamPCP en las campañas Mini Shai-Hulud y Miasma, ahora está siendo copiada activamente por otros actores. Los líderes de TeamPCP, Ruben Thomson, de 21 años, y Luis Gebler, de 23, fueron arrestados en Australia el 25 de agosto.
Pegasus y NoviSpy en Serbia
Citizen Lab y la Fundación SHARE informaron sobre la infección del iPhone de un activista estudiantil serbio con el software espía Pegasus mediante un exploit zero-click en iMessage. Los indicadores de infección datan del período entre diciembre de 2025 y enero de 2026. En general, desde principios de año, al menos 14 representantes de la sociedad civil, incluidos políticos de la oposición, han sido atacados, coincidiendo con las elecciones de marzo. En los dispositivos también se detectó una versión actualizada del espía local para Android, NoviSpy. La situación se agrava porque mensajes personales de Viber desde el teléfono infectado fueron citados en el aire del canal de televisión progubernamental Informer TV.
Mi análisis: la principal conclusión de la semana es que la evolución de las ciberamenazas avanza hacia ataques híbridos que combinan vulnerabilidades antiguas (filtraciones de datos) con nuevos vectores (evasión de IA). La eliminación de Sality es un evento significativo, pero solo libera temporalmente el nicho para nuevos botnets P2P. La comunidad cripto debería prestar especial atención a los clippers y al phishing dirigido al robo de tokens de autorización: es el camino más directo hacia el vaciado de billeteras.