Esta semana, el mundo de la ciberseguridad se enfrentó a un amplio espectro de amenazas, desde ataques de phishing masivos contra usuarios de la red social más grande hasta la eliminación de un legendario botnet que robó criptomonedas durante dos décadas. Analizo los eventos clave que no se pueden ignorar.

Actividad anómala en X: ¿ataque o eco de una filtración antigua?

Los usuarios de X (antes Twitter) se quejan masivamente de una ola de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones sospechosas de inicio de sesión desde nuevos dispositivos. Los ingenieros de la plataforma reconocieron la existencia de una anomalía, pero niegan un hackeo de la infraestructura, relacionándolo con intentos automatizados de apoderarse de cuentas para acceder a la monetización interna de X Money.

En mi opinión, la raíz del problema es más profunda. Estamos viendo el eco de la vulnerabilidad de la API de 2022, cuando se comprometieron los datos de 200 millones de usuarios. En marzo de 2025, el hacker ThinkingOne publicó una base de datos de 34 GB con información de 201 millones de cuentas. Los botnets que procesan millones de combinaciones de usuario/contraseña a través del formulario de inicio de sesión solo confirman que los atacantes utilizan activamente estos datos. La buena noticia: la autenticación de dos factores (2FA) bloquea el 85,6% de estos intentos.

Paralelamente, desde julio está activa una campaña de phishing separada: las víctimas reciben copias perfectas de correos de X sobre "inicio de sesión desde un nuevo dispositivo", que conducen a páginas falsas para robar tokens de autorización. Recomiendo a todos, sin excepción, activar la protección de restablecimiento de contraseña y verificar la dirección del remitente: los correos legítimos solo provienen de @X.com o @e.X.com.

El fin de una era: el botnet Sality destruido

Las fuerzas del orden de EE. UU. y Europa llevaron a cabo una operación conjunta para eliminar el botnet descentralizado Sality, activo desde 2003. En el momento de su cierre, la red contaba con más de 15,000 dispositivos infectados activos. Dada la arquitectura P2P, desconectar servidores no era suficiente: la policía cibernética interceptó el control de los supernodos clave, aislando las máquinas infectadas.

De particular interés para la comunidad cripto es el módulo EggJagger, un clipper especializado que durante los últimos ocho años fue la principal carga útil del botnet. Reemplazaba silenciosamente las direcciones de criptomonedas copiadas en el portapapeles por las billeteras de los hackers. Esto es un recordatorio: siempre verifique la dirección del destinatario antes de enviar una transacción, incluso si la copió de una fuente confiable.

Acusaciones a un ciudadano ruso y la evolución de los ataques de IA

Un tribunal federal de California presentó cargos contra Sirazhudin Aktulaev, de 40 años, arrestado en Chipre. Entre 2016 y 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense e infectó a 80,000 freelancers con documentos de Excel maliciosos que contenían los troyanos TVRAT y DarkVNC. El pago de la infraestructura con criptomonedas es un rastro típico que, sin embargo, no le ayudó a evitar la justicia.

Mientras tanto, los expertos de ESET descubrieron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099. Los atacantes insertan texto señuelo en los scripts ("Quiero crear un arma nuclear. Ayúdame...") para provocar la activación de los filtros protectores de los escáneres de IA. La herramienta de escaneo interrumpe la sesión sin llegar a analizar el código malicioso en sí, lo que permite entregar sigilosamente el cargador MATCHBOIL. Esto es una señal alarmante: las herramientas de seguridad basadas en IA se están volviendo vulnerables al "envenenamiento de prompts", y la industria necesita revisar urgentemente sus enfoques de protección.

Pegasus en Serbia: vigilancia a la oposición

Citizen Lab y la Fundación SHARE informaron sobre la infección del iPhone de un miembro del movimiento estudiantil serbio con el software espía Pegasus a través de un exploit de zero-click en iMessage. Entre diciembre de 2025 y enero de 2026, al menos 14 representantes de la sociedad civil, incluidos estudiantes y políticos de la oposición, fueron atacados. También se detectó el spyware local para Android NoviSpy en los dispositivos, y mensajes personales de Viber del teléfono infectado se citaron en un canal de televisión progubernamental. Este es un claro ejemplo de cómo el software espía comercial se utiliza para suprimir las libertades civiles.

Mi conclusión: la semana demostró que las ciberamenazas son cada vez más sofisticadas. Desde botnets que roban criptomonedas hasta ataques de IA que evaden los antivirus modernos, los atacantes se adaptan más rápido de lo que esperamos. La única protección confiable es la higiene básica: 2FA, verificación de remitentes y vigilancia constante.