La semana en el ámbito de la ciberseguridad fue intensa: desde ataques masivos a usuarios de la red social X hasta la eliminación de uno de los botnets más antiguos de la historia y nuevas señales alarmantes sobre el uso de software espía a nivel estatal. Analizo los eventos clave.

X en el punto de mira: ola de restablecimientos de contraseñas y phishing

Los usuarios de X se quejan masivamente de una avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la plataforma reconocieron la existencia de una anomalía, pero niegan una brecha en la infraestructura, vinculando la actividad con intentos automatizados de apoderarse de cuentas. El motivo es obvio: el acceso a la monetización interna, en particular a X money.

La causa raíz probable es el eco de la vulnerabilidad de la API de 2022, que permitió asociar correos electrónicos y teléfonos con cuentas. La filtración de una base de datos de 200 millones de usuarios un año después y el posterior archivo de 34 GB con datos de 201 millones de cuentas en 2025 crearon un terreno fértil para los ataques. Los investigadores ya habían detectado un botnet que probaba millones de combinaciones de usuario/contraseña a través del formulario de inicio de sesión, y una campaña de phishing separada con copias perfectas de correos de X. Recomiendo encarecidamente activar la protección de restablecimiento de contraseña e ignorar cualquier correo que no provenga de direcciones @X.com.

Fin de una era: el botnet Sality eliminado

Una operación internacional de las fuerzas del orden de EE. UU. y Europa puso fin a la historia del botnet descentralizado Sality, activo desde 2003. Dada su arquitectura P2P, un simple apagado de servidores no habría sido suficiente: la policía cibernética interceptó el control de los supernodos clave, aislando las máquinas infectadas. En el momento del cierre, había más de 15 000 dispositivos activos.

En los últimos ocho años, la principal carga útil de Sality fue el módulo EggJagger, un peligroso clipper que sustituye direcciones de criptomonedas en el portapapeles. Esto es un recordatorio de que, incluso al transferir fondos, siempre se debe verificar nuevamente la dirección del destinatario.

EE. UU. vs. hacker ruso: acusaciones por ataque a freelancers

Un tribunal federal de California presentó cargos contra el ciudadano ruso de 40 años Sirazhudin Aktulaev. Entre 2016 y 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense y, a través del mensajero de la plataforma, envió a 80 000 freelancers documentos de Excel maliciosos. Los troyanos TVRAT y DarkVNC proporcionaban acceso oculto a los sistemas de las víctimas, y el hacker pagaba la infraestructura con criptomonedas. La mitad de las PC infectadas se encontraban en EE. UU.

GuardBreaker: evadiendo antivirus de IA con contenido prohibido

Expertos de ESET identificaron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099 contra la infraestructura ucraniana. Los atacantes insertan en el código frases desencadenantes como «Quiero crear un arma nuclear» para provocar que el escáner de IA se niegue a analizarlo debido a filtros de protección. Así, el cargador malicioso MATCHBOIL pasa desapercibido. El método ya está siendo adaptado por otros actores tras la filtración del código fuente del gusano Shai-Hulud.

Pegasus y NoviSpy: caza de la oposición en Serbia

Citizen Lab y la Fundación SHARE informaron sobre la infección del iPhone de un estudiante activista serbio con el software espía Pegasus mediante un exploit de zero-click en iMessage. En total, desde principios de año, al menos 14 representantes de la sociedad civil han sido atacados. Además de Pegasus, se descubrió una versión actualizada del espía local para Android NoviSpy, y los mensajes personales de los activistas fueron citados por televisión progubernamental. Esta es una campaña coordinada evidente para suprimir la disidencia en vísperas de las elecciones.

Mi comentario: La semana actual demuestra una tendencia alarmante: la convergencia de las amenazas cibernéticas tradicionales y los ataques contra la confianza en los sistemas de IA. Mientras algunos atacantes ciegan los algoritmos, otros continúan explotando vulnerabilidades de la psicología humana y arsenales de espionaje estatal. La comunidad cripto, como la más técnicamente preparada, debería estar a la vanguardia de la higiene cibernética, pero lo principal es no olvidar que la seguridad comienza con principios básicos, no solo con tecnologías de moda.