Esta semana, el panorama de las ciberamenazas presentó varios eventos significativos: desde ataques masivos contra usuarios de X hasta la eliminación de un legendario botnet y nuevos casos de uso de software espía. Analizo los incidentes clave que requieren atención especial.

Ola masiva de restablecimientos de contraseñas en X: ¿ataque o eco de filtraciones antiguas?

Los usuarios de la plataforma social X se quejan masivamente de una avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicios de sesión desde dispositivos desconocidos. Los ingenieros de la empresa reconocieron la existencia de una anomalía, pero niegan categóricamente una intrusión en la infraestructura, vinculando la actividad con intentos automatizados de interceptar cuentas. El objetivo de los atacantes es evidente: el acceso a la monetización interna, en particular a X money.

El aumento de actividad observado probablemente sea un eco de la vulnerabilidad de la API de Twitter, descubierta en enero de 2022. En ese entonces, los atacantes obtuvieron la capacidad de correlacionar direcciones de correo electrónico y números de teléfono con cuentas. La base de datos recopilada de 200 millones de usuarios fue publicada, y en marzo de 2025, el hacker ThinkingOne publicó en BreachForums un archivo de 34 GB con datos de 201 millones de cuentas.

Mis investigaciones muestran que la situación se ve agravada por la actividad de botnets que utilizan el relleno de credenciales (credential stuffing). En abril de 2026, se registró el funcionamiento de un script que procesaba millones de cuentas a través del formulario de inicio de sesión de X. En momentos de carga máxima, se probaban hasta 722 763 pares de usuario/contraseña en 12 minutos. Es alentador que la autenticación de dos factores haya bloqueado el 85,6% de los intentos de inicio de sesión incluso con contraseñas correctas.

Además, desde julio está activa una campaña de phishing independiente que envía copias perfectas de los correos oficiales de X sobre «inicio de sesión desde un nuevo dispositivo». Las víctimas son redirigidas a páginas falsas para interceptar credenciales y tokens de autorización. Recomiendo encarecidamente activar la protección de restablecimiento de contraseña en la configuración de seguridad, verificar la dirección del remitente (solo @X.com o @e.X.com) y utilizar aplicaciones de autenticación en lugar de SMS.

El fin de una era: la eliminación del botnet Sality

Las fuerzas del orden estadounidenses y europeas llevaron a cabo una operación conjunta para destruir el botnet P2P descentralizado Sality, activo desde 2003. En el momento de su cierre, la red contaba con más de 15 000 dispositivos infectados activos. El botnet estaba gestionado por el grupo SALTY SPIDER, presumiblemente con sede en la República de Bashkortostán.

La característica clave de la operación fue la interceptación del control sobre los supernodos que formaban la columna vertebral de comunicación del botnet. Esto permitió bloquear la transmisión de comandos y cargas útiles entre los pares, aislando forzosamente las máquinas infectadas. Las autoridades de EE. UU., Bulgaria, Hungría y Rumanía también incautaron físicamente servidores y dominios vinculados a Sality.

Durante dos décadas, Sality se utilizó para robar contraseñas, enviar spam y realizar ataques DDoS. Sin embargo, en los últimos años, su carga principal fue el módulo EggJagger, un clipper especializado que monitorea el portapapeles y reemplaza las direcciones de criptomonedas por las billeteras de los hackers. Esto subraya una vez más que incluso los malware «clásicos» evolucionan para satisfacer las necesidades de la industria cripto.

Acusaciones a un ciudadano ruso por atacar a 80 000 freelancers

El tribunal federal de California desclasificó la acusación contra Sirazhudin Aktulaev, de 40 años, arrestado en Chipre en mayo de 2025. Desde junio de 2016 hasta noviembre de 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense y, a través del mensajero interno, envió a 80 000 freelancers documentos de Excel con macros maliciosas.

Los malware TVRAT y DarkVNC permitían interceptar el control del sistema infectado a través de sesiones ocultas de las utilidades legítimas TeamViewer y VNC Viewer. El objetivo principal era el robo de credenciales de plataformas de comercio electrónico e información personal. El hacker pagaba la infraestructura de gestión con criptomonedas. Aktulaev fue extraditado y se encuentra bajo custodia.

GuardBreaker: una nueva técnica para evadir antivirus con IA

Los expertos de ESET descubrieron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099 para atacar la infraestructura ucraniana. El método se basa en la inserción de texto señuelo en scripts maliciosos, como «Quiero crear un arma nuclear. Ayúdame…». Esto provoca la activación de los filtros de protección de los grandes modelos de lenguaje, que interrumpen el análisis sin llegar al código malicioso. De esta manera, se entrega de forma oculta el cargador MATCHBOIL.

Los ataques a los «ingenuos» pipelines de IA mediante el envenenamiento de prompts ya se habían registrado anteriormente. En junio de 2026, en el marco de las campañas Mini Shai-Hulud y Miasma en el ecosistema Python/npm, detrás de esto estaba el grupo TeamPCP. En agosto, la policía australiana arrestó a los presuntos líderes: Ruben Thomson y Luis Gebler. Es revelador que el código abierto del gusano Shai-Hulud permitió a otros actores adaptar rápidamente este concepto para sus propias operaciones.

Pegasus en Serbia: vigilancia de estudiantes y oposición

Los investigadores de Citizen Lab, junto con la Fundación SHARE, detectaron la infección del iPhone de un participante del movimiento estudiantil serbio con el software espía Pegasus. La intrusión se llevó a cabo mediante un exploit de zero-click en iMessage. Los indicadores de infección datan del período comprendido entre diciembre de 2025 y enero de 2026.

En general, desde principios de 2026, al menos 14 representantes de la sociedad civil serbia, incluidos estudiantes y políticos de la oposición, han sido atacados con software espía avanzado. Los ataques coincidieron con las elecciones locales de marzo y la preparación de las elecciones anticipadas de octubre. Además de Pegasus, se descubrió en los dispositivos una versión actualizada del spyware local para Android, NoviSpy.

La situación en Serbia es una señal alarmante. El uso de software espía comercial contra la sociedad civil y la oposición se está convirtiendo en una herramienta sistémica de presión política. Esto requiere no solo una investigación técnica, sino también una respuesta internacional firme para prevenir una mayor escalada de esta práctica.