Author: admin

  • Un militar revela sin querer la posición del portaaviones Charles de Gaulle con una app de deporte

    Un militar revela sin querer la posición del portaaviones Charles de Gaulle con una app de deporte

    El portaaviones francés Charles de Gaulle ha sido rastrado en tiempo real gracias la actividad de un oficial en la aplicación móvil Strava. Esta popular herramienta es usada habitualmente por aficionados al deporte para trazar sus rutas en bici, corriendo o incluso nadando.  

    El militar había salido a correr en la cubierta del barco con la app activada, lo que generó un trazado GPS que, al ser público, permitió identificar con bastante precisión la posición del buque. Cruzando esos datos con mapas y patrones de movimiento, fue posible seguir el desplazamiento del portaaviones prácticamente en directo, algo especialmente sensible en un contexto de operaciones militares.

    “El 13 de marzo, a las 10:35 de la mañana, en medio del oleaje, Arthur (nombre ficticio), un joven oficial de la Armada francesa, salió a correr dando vueltas a la cubierta del barco donde trabajaba. Para registrar su recorrido —algo más de 7 kilómetros en 35 minutos— utilizó el reloj inteligente que llevaba en la muñeca. Los datos recopilados se subieron a internet”, señala el rotativo francés. “Porque Arthur tiene un perfil en la aplicación deportiva Strava, y es público: cualquiera puede verlo”.

    A principios de marzo, pocos días después del inicio de la guerra entre Israel, EE.UU. e Irán, Emmanuel Macron anunció el despliegue de la fuerza naval francesa, incluyendo el mencionado portaaviones, además de tres fragatas y un buque de suministro.

    Quién sabe dónde

    No es la primera vez que los datos de tropas o distintos ejércitos se filtran mediante el uso de aplicaciones de fitness y, en concreto, de Strava. Pese a las advertencias en este sentido, muchos siguen compartiendo sus rutas y rutinas físicas por desconocimiento o inconsciencia. 

    El primer gran caso estalló en 2018, cuando el servicio publicó su mapa global de actividad —el llamado heatmap— que agregaba miles de millones de recorridos de usuarios por todo el mundo. Lo que pretendía ser una visualización curiosa del ejercicio físico acabó revelando algo mucho más sensible: en zonas remotas como Afganistán o Siria, donde apenas hay población civil usando la app, los únicos trazos luminosos correspondían a bases militares. 

    Esto permitió identificar instalaciones que no estaban claramente documentadas y, en algunos casos, incluso deducir su estructura interna, rutas de patrulla y hábitos diarios de los soldados. El escándalo fue inmediato porque no se trataba de un hackeo, sino de información pública agregada que, combinada, exponía detalles estratégicos.

  • Golpe al cibercrimen: clausurados más de 373.000 sitios fraudulentos de la dark web

    Golpe al cibercrimen: clausurados más de 373.000 sitios fraudulentos de la dark web

    Más de 373.000 sitios de la dark web han sido clausurados en una operación global liderada por autoridades alemanas y apoyada por Europol. La investigación contra la plataforma Alice with Violence CP comenzó en 2021. Desde entonces, las autoridades detectaron que el operador gestionaba sitios web fraudulentos que anunciaban material de abuso sexual infantil y ofertas de cibercrimen como servicio.

    Resultados

    Al cierre de esta edición los resultados de la operación son los siguientes:

    • 1 autor identificado que operaba la plataforma en la dark web.
    • 440 clientes identificados en todo el mundo.
    • Más de 373.000 sitios web de la dark web cerrados.
    • 105 servidores incautados.
    • Dispositivos electrónicos intervenidos, como ordenadores, teléfonos móviles y soportes de datos electrónicos.

    Una maraña de webs fraudulentas

    Los cinco años de investigaciones de las autoridades alemanas dieron sus frutos tras descubrirse que un solo individuo operaba más de 373.000 dominios .onion en la dark web. Un dominio onion es un tipo especial de dirección diseñada para ocultar la identidad y ubicación tanto del sitio como de sus visitantes.

    En todo el tiempo que han durado las pesquisas, el sospechoso anunció material de abuso sexual infantil en distintas plataformas accesibles a través de más de 90.000 de esos dominios. En ellas, se ofrecía contenido que supuestamente podía adquirirse en paquetes tras facilitar un correo electrónico y realizar un pago en Bitcoin. Cada paquete tenía un coste estimado de entre 17 y 215 euros, y prometía volúmenes de datos desde unos pocos gigabytes hasta varios terabytes. Sin embargo, se trataba de sitios  fraudulentos donde se ofertaba el material, pero nunca se entregaba.

    También se promocionaban servicios de cibercrimen, entre los que se incluían datos de tarjetas de crédito y acceso a sistemas extranjeros. El propósito consistía siempre en persuadir a los clientes para que realizaran pagos sin recibir ningún servicio a cambio.

    Residente en China

    Las investigaciones también se dirigieron contra el operador de la plataforma, un hombre de 35 años residente en la República Popular China. Las autoridades estiman que el individuo obtuvo más de 345.000 euros en beneficios de aproximadamente 10.000 clientes en todo el mundo que intentaron comprar el material anunciado. En su punto máximo, operó una red de hasta 287 servidores, de los que 105 estaban en Alemania. Se ha emitido una orden de detención internacional contra él.

    Al pagar por el material de abuso infantil, los propios clientes se convirtieron en sospechosos, a pesar de no haber recibido nunca el material. Los investigadores consideran que los individuos que buscan este contenido pueden representar objetivos de alto valor y proporcionar inteligencia crucial para las fuerzas de seguridad globales.

    Durante los años de investigación, las autoridades actuaron de inmediato cada vez que identificaron a niños en peligro. Por ejemplo, en agosto de 2023, la policía de Baviera registró el domicilio de un padre de 31 años que había transferido 20 euros para comprar un paquete de 70 GB de contenidos. El hombre fue condenado posteriormente.

    Europol

    Europol facilitó el intercambio de información, proporcionó apoyo analítico y coordinó la respuesta internacional. Además, desempeñó un papel clave en el rastreo de pagos con criptomonedas. Entre los 23 países participantes en la operación, se encuentran España, Alemania, Estados Unidos, Reino Unido, Ucrania, México, Canadá y Australia

  • Así es como la IA puede proteger las infraestructuras críticas de España en momentos de alta tensión geopolítica

    Así es como la IA puede proteger las infraestructuras críticas de España en momentos de alta tensión geopolítica

    Redes eléctricas, hospitales, transporte, telecomunicaciones o sistemas financieros dependen hoy de plataformas digitales complejas que, a su vez, se han convertido en objetivos prioritarios para actores estatales y grupos criminales.
    La cifra refleja un crecimiento sostenido de las amenazas digitales, impulsado por el aumento de la conectividad, la expansión del cloud y la interdependencia entre sistemas.

    Este escenario obliga a replantear los modelos tradicionales de protección. Durante años, la seguridad se basó en levantar barreras para impedir intrusiones. Sin embargo, los expertos coinciden en que los ataques actuales son inevitables en algún momento.

    Por ello, la prioridad ha pasado a ser la resiliencia: detectar incidentes rápidamente, limitar su impacto y recuperar los servicios con la mayor rapidez posible.

    El papel de la inteligencia artificial en la defensa digital

    En este contexto, la inteligencia artificial se ha convertido en una herramienta clave para reforzar la protección de infraestructuras esenciales.

    Los sistemas basados en aprendizaje automático pueden analizar enormes volúmenes de datos en tiempo real, detectar comportamientos anómalos y activar mecanismos de respuesta automática antes de que un incidente se convierta en una crisis operativa.

    Las plataformas de seguridad actuales utilizan modelos de IA para identificar patrones sospechosos en redes corporativas, correos electrónicos o accesos a sistemas críticos.

    Por ejemplo, algoritmos de detección de anomalías pueden reconocer comportamientos fuera de lo habitual en los usuarios, como accesos desde ubicaciones inesperadas o transferencias masivas de datos.

    Esta capacidad es especialmente relevante en infraestructuras sensibles, donde un retraso de minutos en la detección de un ataque puede provocar interrupciones en servicios esenciales como el suministro eléctrico o la gestión del tráfico aéreo.

    Además, la IA permite automatizar procesos de respuesta ante incidentes. Cuando se detecta una amenaza, los sistemas pueden aislar dispositivos comprometidos, bloquear credenciales o restringir accesos sin necesidad de intervención humana inmediata. Esto reduce significativamente el tiempo de reacción frente a ataques sofisticados.

    Marcos internacionales para gestionar riesgos digitales

    Para gestionar estos riesgos de forma estructurada, muchas organizaciones adoptan marcos de gobernanza reconocidos a nivel internacional.

    Uno de los más utilizados es el Cybersecurity Framework, desarrollado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos, conocido como NIST.

    Este modelo organiza la seguridad digital en cinco funciones fundamentales: identificar riesgos, proteger sistemas, detectar incidentes, responder a ataques y recuperar servicios.

    Este enfoque permite a Gobiernos, empresas y operadores de infraestructuras críticas compartir un lenguaje común para evaluar su nivel de preparación frente a amenazas.

    En España, estos modelos se complementan con estrategias nacionales de ciberseguridad y con la labor de organismos especializados como el Instituto Nacional de Ciberseguridad y el Centro Criptológico Nacional, que coordinan la protección de sistemas públicos y privados.

    La aplicación de estos marcos es especialmente relevante en sectores estratégicos como la energía, el transporte o la sanidad, donde la interrupción de servicios puede tener consecuencias económicas y sociales de gran alcance.

    Zero Trust y la protección de entornos híbridos

    Otro de los enfoques que está ganando protagonismo es el modelo Zero Trust. Este principio parte de una premisa clara: ningún usuario o dispositivo debe considerarse seguro por defecto, incluso si se encuentra dentro de la red corporativa.

    En lugar de confiar en el acceso inicial, Zero Trust exige una verificación continua de identidades, dispositivos y comportamientos. Cada intento de acceso a datos o aplicaciones se valida mediante múltiples factores de autenticación y análisis de contexto.

    Este enfoque resulta especialmente útil en entornos híbridos, donde los empleados acceden a sistemas desde diferentes ubicaciones, dispositivos y plataformas en la nube. La verificación permanente reduce el riesgo de que credenciales robadas o cuentas comprometidas puedan utilizarse para penetrar en sistemas críticos.

    Además, la combinación de Zero Trust con sistemas de inteligencia artificial mejora la visibilidad de lo que ocurre dentro de las redes. Los algoritmos pueden detectar actividades sospechosas incluso cuando los atacantes utilizan credenciales legítimas obtenidas mediante phishing o ingeniería social.

    La IA también introduce nuevos riesgos

    Aunque la inteligencia artificial ofrece grandes ventajas en materia de defensa digital, también introduce nuevos desafíos.

    Los ciberdelincuentes utilizan cada vez más herramientas basadas en IA para automatizar campañas de phishing, generar mensajes personalizados o crear suplantaciones avanzadas mediante deepfakes.

    Estos métodos permiten escalar los ataques y hacerlos más difíciles de detectar. Por ejemplo, los correos fraudulentos generados con IA pueden adaptarse al estilo de comunicación de cada organización, aumentando las probabilidades de éxito.

    Por este motivo, los expertos subrayan la importancia de aplicar marcos de gobernanza específicos para sistemas de inteligencia artificial.

    Modelos como el AI Risk Management Framework del NIST proponen integrar seguridad, transparencia y control desde la fase de diseño de los algoritmos.

    La regulación europea también avanza en esta dirección. El nuevo Reglamento de Inteligencia Artificial de la Unión Europea establece obligaciones para garantizar que los sistemas de alto riesgo se desarrollen y utilicen de forma segura.

    Los factores humanos de la resiliencia

    Más allá de la tecnología, la resiliencia en ciberseguridad depende en gran medida de la cooperación entre organizaciones y del talento disponible. El intercambio de información sobre amenazas permite detectar campañas de ataque antes de que se propaguen a gran escala.

    Sin embargo, todavía existen barreras legales y culturales que dificultan compartir datos sobre incidentes entre empresas e instituciones. Superar estas limitaciones es esencial para anticipar amenazas y mejorar la capacidad de respuesta colectiva.

  • La soberanía nacional, en entredicho: ¿protección estratégica o ilusión geopolítica?

    La soberanía nacional, en entredicho: ¿protección estratégica o ilusión geopolítica?

    El concepto de soberanía digital se ha convertido en uno de los grandes ejes del debate tecnológico en Europa. Sin embargo, lejos de existir consenso, cada vez son más las voces que cuestionan su viabilidad real en un mundo globalizado e interdependiente. Durante una mesa redonda celebrada en el marco de CTX Tech, varios expertos del ámbito de la ciberseguridad han analizado sus implicaciones, límites y contradicciones.

    El experto ha contextualizado el auge del término en el miedo a ataques entre Estados capaces de interrumpir servicios críticos o cadenas de suministro. No obstante, ha recordado que este tipo de riesgos no son nuevos: “Toda la vida hemos tenido dependencia de terceros. Ahora simplemente lo llamamos ‘riesgo país’”.

    Desde su punto de vista, aspirar a una autosuficiencia tecnológica total implicaría retroceder hacia modelos cercanos a la autarquía, algo incompatible con la economía actual: “Ningún país puede fabricarlo todo. Pretenderlo nos llevaría prácticamente a la Edad de Piedra”, ha comentado.

    En esta línea, Fernando Denis Ramírez, responsable de producto de ciberseguridad e IA en Sofistic y Soluciones Cuatroochenta, ha coincidido en que el debate está mal planteado si se aborda desde lo nacional: “Tiene más sentido hablar de soberanía europea que de soberanía nacional”, ha matizado. 

    Para el experto, la clave está en trasladar este concepto al análisis de riesgos dentro de las empresas. Para él estas decisiones de apostar solo por tecnología de un bloque responden más a una orientación ética o de convencimiento que práctica. Así, Denis ha ilustrado esta idea con ejemplos cotidianos: “¿Por qué usamos los DNS de Google? Muchas veces simplemente porque son gratis”. 

    Sin embargo, ha advertido de que estas decisiones pueden tener implicaciones estratégicas a largo plazo, especialmente en escenarios de tensión geopolítica. “Si para gran parte de tus ingresos en tu CRM dependes de una empresa estadounidense y hay cambios políticos o arancelarios, puede que te interese migrar a soluciones europeas”, ha señalado. En su opinión, este debate derivará previsiblemente en nuevas regulaciones y políticas de apoyo institucional.

    Por su parte, Héctor Ibáñez, director regional de España de LSEC Leaders in Security, ha recordado que la Unión Europea lleva años tratando de reforzar su autonomía tecnológica. “Desde 2020 ya se reconoce la necesidad de impulsar la soberanía europea”, ha explicado, apuntando a iniciativas como el desarrollo de una nube europea o las gigafactorías, proyectos donde hasta la fecha el Viejo Continente sigue estando en desventaja respecto a otros gigantes gepolíticos.

    Ibáñez ha destacado, sin embargo, la solidez del ecosistema europeo de ciberseguridad, con startups y scaleups capaces de competir a nivel global. No obstante, ha advertido de que el proceso para abrazar sus tecnologías será lento: “Hace falta redundancia, pero no va a ser inmediato”, vislumbra. 

    Para el responsable de LSEC uno de los principales obstáculos sigue siendo el coste. “La soberanía tiene un precio. Si una solución europea cuesta el doble que una americana, muchas empresas optarán por la segunda”, ha afirmado.

    Regulación: ¿protección o barrera?

    El papel de la regulación también ha centrado buena parte del debate. Fernández ha advertido de que puede convertirse en un arma de doble filo: “Las regulaciones también pueden ser mecanismos de ataque contra otros países y, de hecho ya se usan así, creando barreras de entrada”, ha destacado.

    En este sentido, ha señalado que un exceso regulatorio podría estar frenando el desarrollo tecnológico en Europa, especialmente en ámbitos como la inteligencia artificial. Como nota jocosa, ha comentado que si Google hubiera nacido en España, habría tenido muchas dificultades por la RGPD e “igual hoy estaría en la cárcel”.

    Uno de los puntos más sensibles de la conversación ha girado en torno al papel de los estados en la ciberseguridad ofensiva. Fernández ha alertado de que los ciberataques patrocinados por gobiernos ya se encuentran entre las principales amenazas, debido a sus recursos “prácticamente ilimitados”.

    El moderador del panel, Sergio Borasino, partner de Wolver Ventures, ha trasladado a los participantes la pregunda de por qué estos incidentes atribuidos a APTs no son algo que implique consecuencias directas y Denis ha subrayado la dificultad de atribuir este tipo de ataques: “Siempre resulta muy complicado saber quién está detrás. Los actores de amenazas se camuflan  muy bien. Existen operaciones de falsa bandera y la atribución no siempre es clara”.

    Para finalizar, Fernández ha ido más allá al cuestionar la ética del propio sector: “Cuando trabajamos en proyectos para administraciones públicas, en cierto modo estamos participando en esa dinámica de desarrollar cosas para protegernos ‘por si acaso’ de otros países. Cuando haces simulaciones de ciberataques sobre infraestructuras críticas como redes de agua o electricidad o desarrollas virus concretos para estas instalaciones como un ejercicio, estás aportando a esa mecánica. No sé si estamos en el lado bueno o en el malo de la historia. Solo el tiempo lo dirá”, ha reflexionado. 

    La mesa ha dejado patente que la soberanía digital es un concepto complejo, lleno de matices y contradicciones. Mientras Europa trata de reducir su dependencia tecnológica, también recurre a mecanismos como subvenciones o aranceles que critica cuando quienes los impulsan son otros actores globales. Desde el Viejo Continente se señala a China por cómo compite “de forma desleal” con ayudas públicas o a EE.UU. por sus aranceles excesivos pero “nosotros respondemos con medidas similares. Al final, el problema son los Gobiernos”, ha concluido Fernández. 

  • Un agente de IA de Meta filtra datos internos accidentalmente

    Un agente de IA de Meta filtra datos internos accidentalmente

    Un agente de inteligencia artificial de Meta ha provocado recientemente la exposición de grandes cantidades de datos sensibles de la compañía durante varias horas. 

    La inteligencia artificial publicó por sí misma una respuesta que otro empleado había aplicado sin verificarla adecuadamente, permitiendo que información sensible de usuarios y documentos internos quedara accesible a personas que normalmente no deberían tener acceso. 

    La brecha duró unas 2 horas antes de que los equipos de seguridad restablecieran los controles internos.

    La firma de Menlo Park ha confirmado el incidente y asegurado que no hubo filtración externa de datos, aunque ha calificado el evento como un error interno grave y lo ha tratado como una alerta de seguridad de máximo nivel. 

    En concreto, lo ha identificado como de ‘Gravedad 1’, el segundo nivel de gravedad más alto en su sistema interno para medir los problemas de seguridad. 

    La compañía se ha justificado indicando que estas herramientas automatizadas aún se encuentran en fase de experimentación y pueden cometer errores, al igual que los humanos, especialmente cuando actúan con autonomía y permisos amplios.

    Cuando una IA la lía

    Los agentes de IA que actúan por su cuenta ya han generado incidentes en la empresa. Summer Yue, directora de seguridad y alineación en Meta Superintelligence, relató en X el mes pasado cómo su agente OpenClaw terminó borrando por completo su bandeja de entrada, a pesar de que había recibido instrucciones de pedir autorización antes de ejecutar cualquier acción.

    A pesar de estos incidentes, la firma mantiene una visión positiva sobre el futuro de las IA con autonomía. Recientemente, la compañía adquirió Moltbook, una plataforma de estilo Reddit, con el objetivo de que los agentes de OpenClaw puedan interactuar y coordinarse entre sí.

    Otros gigantes tecnológicos también han reportado problemas similares con agentes de IA internos. Así, estos incidentes sirven para recordarnos que aunque la inteligencia artificial puede acelerar procesos y ofrecer soluciones, su integración en sistemas corporativos requiere protocolos claros de supervisión y control de acceso.

  • Multas falsas por SMS: una campaña de smishing global golpea a los conductores

    Multas falsas por SMS: una campaña de smishing global golpea a los conductores

    Una nueva investigación de Bitdefender revela una campaña internacional de fraude por SMS (smishing) que utiliza falsas notificaciones de multas, peajes o sanciones de aparcamiento para engañar a miles de conductores.
    El objetivo final de los atacantes varía según la campaña, abarcando desde el robo de dinero y la sustracción de datos personales y bancarios, hasta la instalación de malware capaz de interceptar SMS, acceder a la información del dispositivo de la víctima o incluso tomar su control de forma remota.

    Así son los mensajes de estas campañas de smishing

    Los mensajes se entregan en varios idiomas –incluidos inglés, español, francés, portugués e hindi– y, según advierte Bitdefender, suplantan a autoridades del sector transporte, operadores de peaje y servicios de estacionamiento.

    “Estos mensajes fraudulentos están diseñados para generar una sensación de urgencia y presionar a los conductores para que actúen con rapidez. Un mensaje típico afirma que el destinatario tiene un peaje, una multa de tráfico o una sanción de estacionamiento impagada y establece un plazo breve, generalmente entre 24 y 72 horas, para resolver el problema. Para aumentar la sensación de riesgo, el mensaje suele amenazar con consecuencias como cargos adicionales, suspensión de la licencia, acciones legales o incluso órdenes de arresto”, explica la firma de ciberseguridad, y agrega:

    “A continuación, insta al destinatario a hacer clic en un enlace para ‘resolver’ el asunto. Ese enlace lleva a un sitio web fraudulento diseñado para parecerse mucho a un portal oficial de pago de peajes o del gobierno. Una vez allí, se les puede pedir a las víctimas que ingresen información confidencial, como datos de la tarjeta, información personal y, en algunos casos, credenciales bancarias. En ciertas regiones, el ataque va un paso más allá y, en lugar de una página de pago, instala malware”.  

    Tácticas sofisticadas en una operación global sin atribución clara

    Además, la compañía de ciberseguridad alerta que estos ataques utilizan técnicas avanzadas para aumentar su credibilidad y evitar los sistemas de detección. Entre ellas:

    • Suplantación de organismos de tráfico legítimos
    • Páginas web que imitan portales oficiales.
    • Utilización de enlaces acortados y rotación constante de dominios.
    • Trucos específicos para dispositivos móviles, como pedir al usuario que responda al mensaje para activar el enlace malicioso.

    Según Bitdefender, la actividad de esta operación, bautizada como “Operation Road Trap”, es generalizada y altamente coordinada. No obstante, los investigadores no han encontrado vínculos claros entre las campañas más allá del uso de los mismos ganchos, por lo que no se las atribuye a un actor o grupo de amenazas específico.

    Suplantación de la DGT: el anzuelo en España

    En el caso de España, los ciberdelincuentes se hacen pasar por la Dirección General de Tráfico (DGT) mediante SMS que alertan de supuestas multas pendientes y simulan proceder tanto de la DGT como de otros remitentes, como “miMultas”.

    Entre las comunidades más afectadas se encuentran Madrid, Cataluña y Andalucía, según señala Bitdefender, que aporta estos dos mensajes como ejemplo de los que se están distribuyendo:

    • “[DGT]: Último recordatorio antes del aumento de su multa pendiente de pago. Consulte su expediente en el siguiente enlace: https://seguridad-ahora[.]im/dgt.php”.
    • “Último recordatorio antes del aumento de su multa pendiente de pago. Consulta tú expediente: https://mimultas-es[.]wasmer STOP/INFO: https://mcsms[.]io/aua1bG”.

    Recomendaciones para evitar ser víctima de este tipo de campañas

    Bitdefender subraya que este tipo de campañas de smishing sobre multas impagadas, peajes o sanciones de aparcamiento llevan años circulando, pero que su alcance está creciendo rápidamente.

    Para protegerse ante ellas, recomienda que aplicar las siguientes medidas si se recibe un mensaje de estas características:

    Instalar una solución de ciberseguridad en el dispositivo móvil.

    No pulsar en el enlace incluido en el texto.

    No responder al mensaje y, además, eliminarlo y denunciarlo.

    Verificar la información directamente en la página web oficial.

  • Naturgy reconoce una brecha de datos que afecta a 200.000 de sus clientes en España

    Naturgy reconoce una brecha de datos que afecta a 200.000 de sus clientes en España

    Hace unas horas nos hacíamos eco de un anuncio en la dark web en el que el actor de amenazas Spain aseguraba tener en su poder detalles referentes a más de 1,8 millones de clientes españoles de la compañía energética Naturgy.

    Naturgy ha reconocido a Escudo Digital que la filtración es real y que ha salpicado a muchos de sus clientes. En concreto, según ha señalado un portavoz del gigante energético, habría impactado en un 3% de sus usuarios comerciales en España. 

    En su página web la compañía asegura contar con más de 16 millones a nivel global. En España, contabilizando los 5 millones de suministro en gas y los casi 4 millones en electricidad, y teniendo en cuenta que ambos pueden estar solapados, la cifra ascendería a unos 7 millones. Así, si tiramos de calculadora estaríamos hablando de unos 200.000 afectados en nuestro país.

    Desde Naturgy afirman que ya han puesto la brecha de datos en conocimiento de sus clientes. Además, también han notificado lo sucedido a la Asociación Española de Protección de Datos (AEPD) y a las fuerzas de seguridad. 

    “La compañía ha respondido reforzando sus medidas de seguridad e implementando medidas correctoras adicionales, entre otras la renovación de credenciales, bloqueos de accesos y auditorias técnicas de seguridad. Además, ha llevado a cabo una auditoría sobre los sistemas del proveedor afectado para esclarecer las causas del incidente”, explican en un comunicado. 

    No obstante, el agujero de seguridad no se habría producido directamente en la compañía ni en sus sistemas, sino a través de un tercero, volviendo a poner una vez más de manifiesto la importancia que juega la cadena de suministro. 

    En el escrito se indica que se ha dado un acceso no autorizado a una base de datos propiedad de un proveedor que “contiene datos identificativos y contractuales, incluyendo información bancaria”.  Entre dichos datos, asegura, “no se incluye información relacionada con contraseñas ni credenciales de acceso al Área Cliente de Naturgy”. 

    La empresa también afirma que valora “de forma absolutamente prioritaria la seguridad de la información de sus clientes y analiza constantemente cualquier posible robo o acceso no autorizado, lo que ha permitido detectar con rapidez este incidente”. 

    Spain ataca de nuevo

    Spain es un viejo conocido para las compañías energéticas españolas. A principios de este año el pirata informático atacaba a Endesa, haciéndose con datos de 20 millones de clientes. 

    En aquel momento el hacker se ponía en contacto con este medio para dar más detalles sobre el incidente. Durante los últimos meses el actor de amenazas parece haber mantenido negociaciones con la empresa dirigida por José Bogas sin que estas llegaran a buen puerto por el momento para el ciberdelincuente. Para presionar a la compañía y que le pagaran el rescate que pedía Spain llegó a liberar datos de 300.000 usuarios. 

    Entoces el ciberdelincuente señaló que trabajaba solo y que no estaba afiliado a ningún grupo. Además indicab que consiguió acceso a los detalles en menos de dos horas y media. “Este hackeo nunca se ha visto hasta ahora. Nadie ha hecho nada parecido”, afirmó. 

  • OpenAI anuncia que prepara un nuevo modelo de GPT-5.5-Cyber centrado en la ciberseguridad

    OpenAI anuncia que prepara un nuevo modelo de GPT-5.5-Cyber centrado en la ciberseguridad

    OpenAI ha compartido que está trabajando en el lanzamiento de un nuevo modelo de ciberseguridad del GPT-5.5-Cyber, que estará disponible para “defensores críticos de la ciberseguridad” en los próximos días, para proteger empresas e infraestructuras.
    Apenas una semana después de su lanzamiento, informa EP, la tecnológica ha dado a conocer que está “comenzando el despliegue” de una nueva versión de este modelo, especializada en llevar a cabo tareas de “ciberseguridad de vanguardia“.

    Protección de empresas e infraestructuras

    Se trata del nuevo modelo GPT-5.5-Cyber, como ha difundido el propio Altman en una publicación en la red social X, donde ha matizado que llegará durante los próximos días exclusivamente para “defensores críticos de la ciberseguridad”.

    Aunque no han trascendido sobre este nueva versión y sus características concretas para la protección y ciberseguridad, el directivo ha detallado que trabajarán con “todo el ecosistema y el gobierno para determinar un acceso confiable para ciberseguridad”. “Queremos ayudar rápidamente a proteger empresas e infraestructuras”, añadió.

    Los peligros de Claude Mythos

    En este contexto, se ha de tener en cuenta que su competidor Anthropic ya presentó a principios de abril su nuevo modelo Claude Mythos, capaz de identificar vulnerabilidades de alta gravedad en todos los principales sistemas operativos y navegadores web. Este modelo se dio a conocer bajo el Proyecto Glasswing, con el objetivo de “transformar la ciberseguridad”.

    Sin embargo, tras poner a prueba sus capacidades, se han identificado que más allá de enfocarse en la ciberseguridad, también puede ser un arma peligrosa en las manos equivocadas, pues tiene la capacidad de ejecutar ataques por sí mismo a pequeñas empresas con defensas débiles, así como descubrir y explotar vulnerabilidades de forma autónoma.

    Además, a pesar de que Claude Mythos se lanzó en vista anticipada para que sus capacidades no se aprovechen de manera malintencionada, un grupo de informáticos también aseguró haber accedido de forma no autorizada al modelo.

  • La plataforma de vídeo Vimeo confirma una brecha de datos de usuarios y clientes

    La plataforma de vídeo Vimeo confirma una brecha de datos de usuarios y clientes

    Vimeo, el servicio de vídeo online dirigido a profesionales, ha sufrido una brecha de datos que habría afectado a numerosos usuarios y clientes de la plataforma.Su investigación inicial ha determinado que las bases de datos a las que accedieron los cibermalos contenían principalmente datos técnicos, títulos y metadatos de vídeos y, en algunos casos, direcciones de correo electrónico de clientes. 

    Los actores de amenazas no se habrían hecho con contenido de vídeo, credenciales de inicio de sesión de usuario válidas ni información de tarjetas de pago, según aseguran. 

    Además, desde Vimeo insisten en que “las credenciales de acceso de los usuarios y clientes de Vimeo son seguras” y en que el incidente no ha causado ninguna interrupción en sus sistemas ni en su servicio. 

    “Tras enterarnos del incidente, desactivamos de inmediato todas las credenciales de Anodot, eliminamos la integración de Anodot con los sistemas de Vimeo y contratamos a expertos en seguridad externos para que nos ayudaran en la investigación. Asimismo, hemos notificado a las autoridades policiales”, señalan. 

    La investigación continúa y desde la firma se han comprometido a “tomar las medidas pertinentes” a medida que obtengan más información. 

    Por ahora, la empresa audiovisual no ha dado información sobre el número de usuarios y clientes que se habrían visto salpicados por este acceso no autorizado. 

    Cazadores de brechas

    La banda de ciberdelincuentes ShinyHunters se ha apuntado el tanto del ciberataque y han añadido a Vimeo a su página de filtraciones. El grupo asegura haber obtenido datos de las instancias de Snowflake y BigQuery de la compañía. 

    Además, amenazan con filtrar los datos robados si no se paga un rescate, dando a la víctima hasta este jueves 30 de abril para responder. La cuantía del mismo, por ahora, no se ha hecho pública. 

    Más allá de Vimeo, el colectivo ha enumerado otras dos organizaciones que habrían sido blanco de Anodot: la empresa de videojuegos Rockstar Games y nuestro gigante de la moda Zara. 

    ShinyHunters nació en 2019 y se ha especializado en el robo masivo de datos y la extorsión económica, alejándose en gran medida del ransomware tradicional basado en cifrado. Su modelo consiste en infiltrarse en sistemas corporativos —principalmente a través de ingeniería social, robo de credenciales y ataques a servicios en la nube como plataformas SaaS— para extraer grandes volúmenes de información sensible y posteriormente exigir un rescate bajo la amenaza de filtrarla o venderla en la dark web. 

    Sus campañas han afectado a gigantes tecnológicos, compañías de retail, firmas de lujo, entidades financieras y organismos públicos, con víctimas como Salesforce, Snowflake, LVMH o SoundCloud, además de filtraciones masivas recientes que han impactado a decenas de compañías en una sola operación. 

    En el caso de España, su actividad ha tenido un impacto directo relevante, especialmente con el robo de datos en Banco Santander y la afectación a Zara dentro de campañas globales.

  • Amazon retira 15 millones de productos falsificados en todo el mundo gracias a la inteligencia artificial

    Amazon retira 15 millones de productos falsificados en todo el mundo gracias a la inteligencia artificial

    Amazon detalla en su Informe de experiencia de compra fiable los métodos que emplea la compañía para la protección de clientes, colaboradores y marcas contra el fraude y el abuso. El texto muestra el impacto de los sistemas de IA, que han permitido incautar 15 millones de productos falsificados en todo el mundo, cerrar más de 100 sitios web fraudulentos y evitar millones de llamadas sospechosas de estafa.

    Evitar los problemas antes de que lleguen a los clientes

    Se facilita el proceso de registro a las empresas legítimas, pero dificultan su tarea a los actores malintencionados que ocultan su identidad. Todos los nuevos vendedores deben completar un riguroso proceso de verificación antes de poder vender en la tienda.

    Monitorización de forma continua de la actividad del vendedor en las distintas fases. Con la tecnología automatizada y herramientas de IA se analizan diariamente miles de millones de intentos de modificación en las páginas de detalle de los productos en busca de señales de posibles abusos. Los sistemas multimodales también analizan simultáneamente miles de millones de señales —incluyendo texto, imágenes, comportamiento del vendedor y patrones de la cadena de suministro— para ayudar a identificar posibles abusos antes de que lleguen a los clientes.

    Programa de validación directa de productos, que permite trabajar directamente con laboratorios de seguridad acreditados para verificar el cumplimiento normativo de los productos.

    Solución Omniscan. Se trata de un sistema que captura imágenes de seis caras de cada producto que llega en un centro logístico de Amazon, y verifica con IA todos los detalles de seguridad: nombres de marca, advertencias, fecha de caducidad, direcciones… El objetivo de este sistema es garantizar que los clientes dispongan de una información de seguridad precisa y completa, cuando compran un producto, y también reducir la complejidad para los vendedores. Desde su lanzamiento, Omniscan ha generado imágenes para más de 12 millones de productos diferentes.

    Para proteger la integridad de las reseñas de los clientes, los sistemas analizan miles de puntos de datos en miles de millones de reseñas antes de que aparezcan en la tienda. Se emplea el aprendizaje logrado en el análisis de reseñas desde 1995 para detectar contenido falso o abusivo. En 2025, se bloquearon de forma proactiva cientos de millones de reseñas falsas sospechosas.

    Desarrollo de sistemas de alerta temprana

    Al integrar, en tiempo real, señales procedentes de redes sociales y otros minoristas, se pueden anticipar posibles infracciones incluso antes de que las marcas compartan sus nuevos elementos de propiedad intelectual.

    En 2025, los equipos de Amazon anticiparon con éxito un ataque de actores malintencionados sobre un nuevo producto de marca viral que era tendencia en redes sociales, bloqueando las descripciones de producto infractores ocho días antes de que la propia marca compartiera su propiedad intelectual y elementos de marca.

    Lanzamiento de SENTRIX. Esta nueva tecnología de inteligencia artificial para combatir la estafas de suplantación de identidad (phishing) y que permite identificar y eliminar sitios web sospechosas de phising aún más rápido. SENTRIX aumenta las capacidades de protección proactiva, analizando más de 50.000 URLs sospechosas cada semana. SENTRIX ha aumentado en más de un 10% la eliminación con éxito de URLs de phishing en 2025, lo que mejora la capacidad para evitar que las estafas por suplantación afecten a los clientes.

    Responsabilidades a los actores malintencionados

    Amazon actúa contra los actores malintencionados combatiendo múltiples dimensiones de su actividad ilegal, incluyendo la prevención global de estafas, el crimen organizado en el comercio minorista, el cibercrimen, la lucha contra las falsificaciones y el fraude en devoluciones y reembolsos.

    Desde su lanzamiento en 2020, la Unidad contra los delitos de falsificación de Amazon ha perseguido a más de 32.000 actores malintencionados mediante litigios y procedimientos penales en 14 países.

    En 2025, identificaron y se incautaron de más de 15 millones de productos falsificados en todo el mundo, mientras que las acciones legales llevaron al cierre de más de 100 sitios web que intentaban facilitar reseñas falsas y estafas dirigidas a la tienda de Amazon.

    En España, la colaboración con los Mossos d’Esquadra ha permitido desmantelar una organización criminal que tenía su centro de operaciones en Cataluña, y que se especializaba en el robo de mercancías, por las rutas de toda Europa.

    El año pasado, la colaboración de Amazon con las fuerzas del orden y las marcas chinas dio lugar a más de 70 operaciones locales exitosas contra fabricantes, proveedores y distribuidores de productos falsificados. Estas acciones significaron condenas penales, incluyendo multas y penas de prisión.

    Protección a los consumidores

    En 2025, Amazon contactó directamente con millones de clientes para informarles sobre la seguridad de los productos que habían adquirido, y colaboraron con 34 organizaciones de consumidores para difundir información de seguridad sobre 71 temas clave en siete países.

    La página “Tus retiradas de productos y alertas de seguridad” garantiza que, cuando un Gobierno anuncia una retirada de producto, cada cliente afectado recibe una notificación personalizada con un enlace directo a los detalles del riesgo y sus opciones de reembolso, devolución o reparación.

    Amazon colabora con Gobiernos, organizaciones de seguridad y grupos de defensa del consumidor de todo el mundo, asegurando que todos los consumidores tengan acceso al conocimiento y las herramientas que necesitan para comprar con confianza y seguridad.