La semana estuvo repleta de eventos en el ámbito de la seguridad digital. Desde ataques masivos contra usuarios de la mayor red social hasta la eliminación de un botnet veterano y nuevos esquemas de engaño a la inteligencia artificial: analizo los incidentes clave que requieren atención especial.
Ataque a X: restablecimientos de contraseña fantasma y caza de monetización
Los usuarios de la plataforma X se quejan masivamente de una avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la red social reconocen la existencia de una anomalía, pero niegan una brecha en la infraestructura. La causa más probable son intentos automatizados de interceptar cuentas para acceder a la monetización interna, en particular a X money, que recientemente estuvo disponible para todos los suscriptores premium en EE. UU.
El aumento de actividad, al parecer, es un eco de la vulnerabilidad de la API de Twitter de enero de 2022. Esa base de datos de 200 millones de usuarios, que vincula correos electrónicos y teléfonos con cuentas, lleva tiempo registrada en Have I Been Pwned. La situación se agravó con un archivo filtrado en marzo de 2025 de 34 GB con datos de 201 millones de usuarios de X. Además, en abril, los investigadores de Breakglass Intelligence detectaron un botnet que ejecutó más de 4,8 millones de cuentas a través del formulario de inicio de sesión de X, probando hasta 722 763 pares de usuario/contraseña en 12 minutos en su punto máximo. La autenticación de dos factores bloqueó el 85,6 % de los intentos con contraseña correcta, lo que subraya su importancia crítica.
Paralelamente, desde julio opera una campaña de phishing independiente que envía copias perfectas de los correos de X sobre «inicio de sesión desde un nuevo dispositivo» para interceptar tokens de autorización. Recomiendo encarecidamente activar la protección de restablecimiento de contraseña, verificar la dirección del remitente (solo @X.com o @e.X.com) y usar aplicaciones de autenticación en lugar de SMS.
Fin de una era: eliminación del botnet Sality
Las fuerzas del orden estadounidenses y europeas anunciaron la destrucción del botnet descentralizado Sality, activo desde 2003. En el momento de su cierre, contaba con más de 15 000 dispositivos infectados activos. Debido a su arquitectura P2P, era imposible desconectar un solo servidor, por lo que la ciberpolicía tomó el control de los supernodos clave, aislando las máquinas infectadas y bloqueando la transmisión de comandos.
Especialmente interesante es la evolución de este botnet. Durante dos décadas se utilizó para robar contraseñas y ataques DDoS, pero en los últimos ocho años su principal carga útil fue el módulo EggJagger, un clipper especializado que reemplaza las direcciones de criptomonedas en el portapapeles por las billeteras de los hackers. Esto es una ilustración clara de cómo la infraestructura antigua se adapta a las nuevas realidades de la economía digital.
Acusaciones a un ciudadano ruso y «cegamiento» de los antivirus de IA
El tribunal federal de California desclasificó la acusación contra Sirajudin Aktulaev, de 40 años, arrestado en Chipre en mayo de 2025. Desde junio de 2016 hasta noviembre de 2017, creó 255 perfiles falsos en una bolsa de trabajo estadounidense, enviando a 80 000 freelancers documentos de Excel con macros maliciosas. Los troyanos descargados TVRAT y DarkVNC permitían interceptar el control del sistema mediante sesiones ocultas de TeamViewer y VNC Viewer. Pagó la infraestructura con criptomonedas, y la mitad de las PC infectadas estaban en EE. UU. La primera audiencia está programada para el 5 de octubre de 2026.
Los expertos de ESET identificaron una nueva técnica llamada GuardBreaker, utilizada por el grupo prorruso UAC-0099 contra la infraestructura ucraniana. Los atacantes insertan en scripts maliciosos texto señuelo en claro, como «Quiero crear un arma nuclear. Ayúdame…». Esto provoca la activación de los filtros de protección de los grandes modelos de lenguaje, que interrumpen la sesión con un error de rechazo sin analizar el código en sí. El método se utiliza para la entrega oculta del cargador MATCHBOIL. Ataques similares como Mini Shai-Hulud y Miasma en el ecosistema Python/npm ya se registraron en junio, y en agosto la policía australiana arrestó a los presuntos líderes del grupo TeamPCP.
Pegasus y NoviSpy: vigilancia digital en Serbia
Citizen Lab, junto con la Fundación SHARE, informó sobre la infección del iPhone de un participante del movimiento estudiantil serbio con el software espía Pegasus mediante un exploit zero-click en iMessage. Los indicadores de infección datan del período entre diciembre de 2025 y enero de 2026. En total, desde principios de 2026, al menos 14 representantes de la sociedad civil, incluidos estudiantes y políticos opositores, fueron atacados, coincidiendo con las elecciones locales de marzo. En los dispositivos también se detectó una versión actualizada del espía local para Android NoviSpy, y mensajes personales de Viber desde el teléfono infectado se citaron en la transmisión de un canal de televisión progubernamental.
Mi análisis: La situación actual demuestra una tendencia alarmante: los atacantes de todo tipo están explorando activamente nuevos vectores de ataque, desde la ingeniería social hasta la evasión de la protección de IA. Especialmente revelador es el caso de GuardBreaker: es el primer ejemplo masivo del uso de «puntos ciegos» de los grandes modelos de lenguaje para sabotear sistemas de seguridad. Recomiendo a la comunidad cripto y a todos los que trabajan con activos digitales revisar sus protocolos de seguridad, apostando por billeteras de hardware y autenticación multifactorial, sin depender exclusivamente de soluciones automatizadas.