Esta semana, el panorama digital volvió a recordar su fragilidad: desde ataques masivos contra usuarios de la red social X hasta la eliminación de una de las redes de bots más antiguas de la historia. Analizo los incidentes clave que requieren la atención de todos aquellos que trabajan con activos digitales y datos.

Ataque a usuarios de X: phishing y ola de restablecimientos de contraseñas

Los propietarios de cuentas en X se enfrentaron a una auténtica avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la plataforma reconocieron la existencia de una anomalía, pero niegan categóricamente una brecha en la infraestructura. En mi opinión, esto es un signo clásico de que los atacantes están utilizando activamente bases de datos previamente comprometidas para ataques de fuerza bruta (credential stuffing).

La causa probable del aumento fue el efecto eco de la vulnerabilidad de la API de 2022, que permitía asociar correos electrónicos y números de teléfono con cuentas. Más tarde, esa base de datos de 200 millones de usuarios apareció en acceso abierto, y en marzo de 2025, el hacker ThinkingOne publicó en BreachForums un archivo actualizado con datos de 201 millones de cuentas. Los investigadores de Breakglass Intelligence ya han detectado una red de bots que ejecutaba millones de combinaciones de usuario/contraseña a través del formulario de inicio de sesión de X. Es notable que la 2FA bloquea el 85,6% de estos intentos, lo que la convierte en una herramienta de protección crítica.

En paralelo, desde julio está activa una campaña de phishing separada: las víctimas reciben copias perfectas de los correos oficiales de X sobre «inicio de sesión desde un nuevo dispositivo», que conducen a páginas falsas de interceptación de tokens. Recomiendo verificar siempre la dirección del remitente (solo @X.com o @e.X.com) y utilizar aplicaciones de autenticación en lugar de SMS.

Fin de una era: eliminación de la red de bots Sality

Una operación internacional de las fuerzas del orden puso fin a la historia de Sality, una red de bots descentralizada activa desde 2003. En el momento de su cierre, contaba con más de 15,000 dispositivos infectados activos. La singularidad de Sality residía en su arquitectura P2P: no tenía un servidor de comando central, lo que la hacía extremadamente resistente.

La ciberpolicía logró interceptar el control de los supernodos clave, aislando las máquinas infectadas entre sí. Durante dos décadas, la red de bots se utilizó para robar contraseñas y realizar ataques DDoS, pero en los últimos años su carga principal fue el módulo EggJagger, un clipper especializado que sustituye las direcciones de criptomonedas en el portapapeles de la víctima por las billeteras de los hackers. Esto confirma una vez más: incluso los malware obsoletos pueden ser peligrosos para los propietarios de activos digitales.

Acusaciones a un ciudadano ruso y nuevos métodos para evadir la protección de IA

El tribunal federal de California desclasificó el caso contra Sirazhudin Aktulaev, de 40 años, arrestado en Chipre. Entre 2016 y 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense y, a través del mensajero interno, envió a 80,000 freelancers documentos de Excel con macros maliciosas. La infección se produjo a través de los troyanos de acceso remoto TVRAT y DarkVNC, y el hacker pagó la infraestructura con criptomonedas.

Mientras tanto, los expertos de ESET descubrieron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099. Los atacantes insertan frases desencadenantes en el código, como «Quiero crear un arma nuclear», para provocar la activación de los filtros protectores de los escáneres de IA. Como resultado, el sistema interrumpe el análisis sin llegar a la carga maliciosa, lo que permite entregar sigilosamente el cargador C# MATCHBOIL. Esto es una señal alarmante: confiar en la IA para la clasificación primaria del código sin intervención humana es cada vez más arriesgado.

Pegasus en Serbia y ataques a la sociedad civil

Citizen Lab y la Fundación SHARE informaron de la infección del iPhone de un estudiante activista serbio con el software espía Pegasus mediante una explotación de zero-click en iMessage. Los ataques, registrados entre diciembre de 2025 y enero de 2026, coincidieron con la preparación de las elecciones locales. En total, desde principios de año, al menos 14 representantes de la sociedad civil, incluidos políticos de la oposición, han sido atacados. Además de Pegasus, se encontró en los dispositivos una versión actualizada del espía Android NoviSpy.

Mi análisis: La semana actual demuestra que las ciberamenazas son cada vez más personalizadas y tecnológicas. La transición de los atacantes de ataques masivos a operaciones puntuales contra individuos específicos (activistas, freelancers) utilizando tanto software espía comercial como métodos complejos de evasión de IA es una nueva realidad. Para la comunidad cripto, la lección principal sigue siendo la misma: las billeteras de hardware, las contraseñas complejas y únicas y la 2FA obligatoria no son paranoia, sino la única forma de preservar los fondos en un entorno donde incluso las plataformas legítimas están bajo ataque.