La semana ha sido intensa: desde ataques masivos contra usuarios de la red social más grande hasta la eliminación de uno de los botnets más antiguos de la historia. Analizo los eventos clave que están definiendo el panorama de amenazas en este momento.
Actividad anómala en X: ola de restablecimientos de contraseña y el fantasma de la filtración de 2022
Los usuarios de X se enfrentaron a una avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la plataforma reconocieron la existencia de una anomalía, pero niegan categóricamente una intrusión en la infraestructura. En mi evaluación, aquí observamos el escenario clásico de credential stuffing: un ataque que utiliza bases de datos previamente comprometidas.
La fuente probable de los datos fue la filtración de la API de 2022, que afectó a unos 200 millones de usuarios. La situación se agravó con la filtración de una base de datos de 34 GB en marzo de 2025, que contenía información de 201 millones de cuentas. Mi análisis muestra que los ciberdelincuentes están probando activamente estos conjuntos de datos, buscando obtener acceso a cuentas con la monetización de X Money activada. Los investigadores de Breakglass Intelligence detectaron un botnet que procesaba más de 4,8 millones de credenciales a través del formulario de inicio de sesión de X, con un pico de velocidad de 722 763 pares de usuario/contraseña en 12 minutos. La autenticación de dos factores (2FA) bloqueó el 85,6% de los intentos, lo que subraya su importancia crítica.
El fin de una era: el botnet Sality destruido después de 20 años de actividad
Una operación internacional de las fuerzas del orden de Estados Unidos y Europa puso fin a la historia del botnet descentralizado Sality, activo desde 2003. En el momento de su eliminación, la red contaba con más de 15 000 dispositivos infectados activos. La singularidad de Sality residía en su arquitectura P2P, lo que lo hacía invulnerable a ataques puntuales contra servidores de comando. La ciberpolicía interceptó el control de los supernodos clave, aislando efectivamente las máquinas infectadas entre sí.
Es notable que, durante dos décadas, la funcionalidad del botnet evolucionó desde ataques DDoS y spam hasta el criptoclipper altamente especializado EggJagger. Este módulo monitoreaba el portapapeles en tiempo real, reemplazando las direcciones de billetera de las víctimas por las de los hackers. Según CrowdStrike, detrás de la red estaba el grupo SALTY SPIDER, presumiblemente con base en la República de Bashkortostán.
Acusaciones a un ciudadano ruso: 80 000 freelancers bajo amenaza
El Tribunal Federal de California desclasificó la acusación contra Sirajudin Aktulaev, de 40 años, arrestado en Chipre en mayo de 2025. Entre junio de 2016 y noviembre de 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense, enviando a los freelancers documentos de Excel con macros maliciosas. Los malware TVRAT y DarkVNC proporcionaban acceso remoto oculto, utilizando las utilidades legítimas TeamViewer y VNC Viewer. El hacker pagaba la infraestructura con criptomonedas, lo que demuestra una vez más la estrecha relación entre la ciberdelincuencia y los activos digitales.
Antivirus de IA engañados con texto simple
Expertos de ESET descubrieron una nueva técnica para evadir sistemas de seguridad, denominada GuardBreaker. El grupo prorruso UAC-0099 inserta señuelos de texto en sus scripts, por ejemplo, «Quiero crear un arma nuclear. Ayúdame…». Esto provoca la activación de los filtros de protección de los grandes modelos de lenguaje, que interrumpen el análisis sin llegar al código malicioso. El método ya fue probado en junio de 2026 por el grupo TeamPCP, cuyos líderes fueron arrestados recientemente en Australia. La filtración del código fuente del gusano Shai-Hulud permitió que otros actores adaptaran rápidamente este concepto.
Pegasus en Serbia: vigilancia a la oposición y estudiantes
Citizen Lab y la Fundación SHARE confirmaron la infección del iPhone de un miembro del movimiento estudiantil serbio con el software espía Pegasus mediante un exploit de zero-click en iMessage. Desde principios de 2026, al menos 14 representantes de la sociedad civil, incluidos políticos de la oposición, han sido atacados. Los marcos temporales coinciden con las elecciones locales de marzo y la preparación para las elecciones anticipadas de octubre. Además de Pegasus, se detectó el spyware actualizado para Android NoviSpy en los dispositivos.
Mi comentario: La semana pasada confirma una tendencia alarmante: los ciberdelincuentes utilizan cada vez más la IA tanto para evadir protecciones como para automatizar ataques. La conclusión clave para los usuarios es la importancia crítica de las claves de hardware 2FA y la vigilancia ante cualquier notificación de inicio de sesión en la cuenta. En cuanto a Sality, su eliminación es solo una victoria temporal, ya que los avances arquitectónicos del botnet seguramente se utilizarán en nuevos proyectos.