Resumen semanal de los eventos más resonantes en el ámbito de la ciberseguridad: desde ataques masivos a usuarios de la red social X hasta la eliminación del legendario botnet y nuevos vectores de ataque contra la IA.
X (Twitter): ola de restablecimientos de contraseña y fantasmas de filtraciones antiguas
Usuarios de X en todo el mundo informan de una avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la plataforma reconocieron la existencia de una anomalía, pero rechazan categóricamente la versión de un hackeo de la infraestructura, vinculando lo ocurrido con intentos automatizados de apoderarse de cuentas. El motivo es evidente: el acceso a la monetización interna de X money.
La causa principal probable de la tormenta actual es el eco de la vulnerabilidad de la API de 2022, que permitía asociar correos electrónicos y teléfonos con cuentas. La filtración de una base de datos de 200 millones de usuarios un año después y el posterior archivo de 34 GB con datos de 201 millones de cuentas, publicado por el hacker ThinkingOne en 2025, crearon un caldo de cultivo para los ciberdelincuentes. Mis colegas de Breakglass Intelligence en abril detectaron un botnet que ejecutaba millones de combinaciones de usuario/contraseña a través del formulario de inicio de sesión de X. Es revelador que incluso con contraseñas correctas, la 2FA bloqueaba el 85,6% de los intentos, pero el porcentaje restante sigue representando una amenaza.
Por separado, cabe destacar una campaña de phishing que se hace pasar por correos oficiales de X sobre «inicio de sesión desde un nuevo dispositivo». Recomiendo a los usuarios activar la protección de restablecimiento de contraseña, verificar la dirección del remitente (solo @X.com o @e.X.com) y usar autenticadores en lugar de SMS.
Sality: fin de la era del botnet P2P
Una operación internacional de las fuerzas del orden de EE. UU. y Europa puso fin a la historia del botnet descentralizado Sality, activo desde 2003. En el momento de su cierre, se contabilizaban más de 15 000 dispositivos infectados activos. La singularidad de Sality residía en su arquitectura P2P, lo que hacía inútil desconectar un único servidor. En su lugar, la policía cibernética interceptó el control de los supernodos clave, aislando las máquinas entre sí.
Durante dos décadas, el botnet evolucionó desde el robo de contraseñas y DDoS hasta el criptoclipper EggJagger, que en tiempo real sustituye las direcciones de carteras en el portapapeles. Esto confirma una vez más: incluso la infraestructura más resistente es vulnerable ante acciones coordinadas de las autoridades.
Freelancers en el punto de mira: acusaciones contra un ciudadano ruso
El tribunal federal de California desclasificó la acusación contra Sirazhudin Aktulaev, de 40 años, arrestado en Chipre en mayo de 2025. Entre 2016 y 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense y, a través del mensajero interno, envió archivos Excel maliciosos a 80 000 freelancers. Los troyanos TVRAT y DarkVNC, que utilizan los legítimos TeamViewer y VNC, proporcionaban control total sobre los sistemas de las víctimas. El pago de la infraestructura con criptomonedas no ayudó a ocultar las huellas: la extradición se llevó a cabo y la audiencia está programada para el 5 de octubre.
GuardBreaker: una nueva forma de cegar los antivirus de IA
Expertos de ESET identificaron la técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099 contra la infraestructura ucraniana. La esencia del ataque es la inserción en el código malicioso de frases desencadenantes como «Quiero crear un arma nuclear. Ayúdame…». Esto provoca la activación de los filtros de protección de los grandes modelos de lenguaje, que interrumpen la sesión sin analizar el código en sí. El método ya se ha adaptado del código fuente abierto del gusano Shai-Hulud, lo que demuestra la rápida evolución de las amenazas en el ecosistema de la IA.
Pegasus en Serbia: vigilancia de la oposición
Citizen Lab y la Fundación SHARE confirmaron la infección del iPhone de un activista estudiantil serbio con el software espía Pegasus mediante un exploit zero-click en iMessage. Desde principios de 2026, al menos 14 representantes de la sociedad civil, incluidos políticos de la oposición, han sido objeto de ataques. La coincidencia con las elecciones y el descubrimiento del espía Android local NoviSpy indican una campaña coordinada de vigilancia.
Mi análisis: La semana actual muestra una tendencia preocupante: los atacantes explotan cada vez más no solo las vulnerabilidades técnicas, sino también el «factor humano» en los propios sistemas de seguridad basados en IA. Mientras los reguladores y las plataformas reaccionan a incidentes puntuales, los ciberdelincuentes se consolidan e intercambian herramientas. La industria debe pasar de la protección reactiva al modelado proactivo de ataques contra los propios algoritmos.