jueves, 10 de julio de 2025

馃攷 An谩lisis Profesional: Grave vulnerabilidad en WinRAR (CVE-2025-6218)

 


Millones de sistemas Windows expuestos a infecci贸n silenciosa mediante archivos comprimidos


1. 馃搶 Resumen del incidente

Se ha identificado una vulnerabilidad cr铆tica en WinRAR, un software de compresi贸n ampliamente utilizado en sistemas Windows, incluso en entornos corporativos. Esta vulnerabilidad, registrada como CVE-2025-6218, afecta a la versi贸n 7.11 (lanzada recientemente como "soluci贸n" a fallos previos), y permite a un atacante:

  • Incrustar malware en archivos comprimidos.

  • Lograr que este malware se extraiga en directorios del sistema restringidos.

  • Provocar la ejecuci贸n autom谩tica del c贸digo malicioso al iniciar Windows, sin intervenci贸n del usuario.

La 煤ltima versi贸n disponible, WinRAR 7.12 (publicada el 26 de junio de 2025), contiene un parche que corrige este problema. Sin embargo, dado el n煤mero de usuarios y organizaciones que no actualizan con regularidad, el riesgo de exposici贸n sigue siendo masivo.


2. 馃彚 Impacto potencial en empresas

✔ Sectores m谩s expuestos:

  • Empresas que manejan archivos comprimidos de fuentes externas (proveedores, clientes, usuarios).

  • Departamentos de administraci贸n, log铆stica, atenci贸n al cliente o soporte t茅cnico, que suelen recibir archivos v铆a email o aplicaciones de mensajer铆a.

  • Organizaciones sin una pol铆tica estricta de actualizaci贸n de software o control de versiones.

馃敾 Consecuencias posibles:

  • Infecci贸n por malware con capacidad de persistencia en el sistema operativo.

  • Acceso no autorizado a datos sensibles o estrat茅gicos (documentaci贸n interna, contratos, credenciales).

  • Despliegue de ransomware o backdoors sin que el usuario lo detecte.

  • Da帽os reputacionales y legales, en especial si hay compromisos relacionados con la protecci贸n de datos personales (LOPDGDD/GDPR).


3. 馃З Vulnerabilidades asociadas

  • Uso de versiones desactualizadas o no verificadas de software cr铆tico.

  • Falta de pol铆ticas de control de aplicaciones (Application Whitelisting).

  • Ausencia de soluciones EDR con monitoreo de ejecuci贸n en carpetas sensibles.

  • Desconocimiento general del software instalado en la infraestructura.


4. ✅ Recomendaciones para mitigar el riesgo

馃敀 Medidas t茅cnicas

  1. Actualizar inmediatamente a WinRAR 7.12 o considerar su reemplazo por software m谩s seguro y de c贸digo abierto como 7-Zip o PeaZip.

  2. Implementar pol铆ticas de restricci贸n de ejecuci贸n en carpetas del sistema, evitando la autoejecuci贸n de binarios desde rutas sospechosas.

  3. Usar herramientas EDR/AV que monitoreen extracci贸n de archivos y ejecuci贸n en tiempo real.

  4. Realizar un inventario actualizado del software usado en la organizaci贸n (gestores de paquetes, software legacy, freeware).

馃 Buenas pr谩cticas organizativas

  1. Capacitar a usuarios sobre los riesgos asociados a archivos comprimidos de origen desconocido.

  2. Reforzar las pol铆ticas de control de correo y filtros antiphishing.

  3. Establecer alertas para uso o instalaci贸n de versiones antiguas de herramientas cr铆ticas.

  4. Incorporar controles de sandboxing o an谩lisis automatizado de archivos antes de abrirlos en entornos productivos.


5. 馃摚 Conclusi贸n

Esta vulnerabilidad en WinRAR refleja una realidad extendida en muchas organizaciones: el uso continuado de software heredado sin las debidas medidas de control y actualizaci贸n. El incidente no solo pone de manifiesto un fallo t茅cnico, sino una debilidad estructural en la gesti贸n de ciberseguridad b谩sica.

Actualizar es urgente. Pero m谩s urgente a煤n es establecer procesos de control, automatizaci贸n de parches y vigilancia sobre software clave que, aunque no aparente riesgo directo, puede convertirse en la puerta de entrada de ataques cr铆ticos.

馃攷 An谩lisis Profesional: Cibercrimen 2025 – Un nuevo orden digital sin per铆metro

 



1. 馃搶 Resumen ejecutivo

Durante el primer semestre de 2025, el panorama del cibercrimen ha experimentado una transformaci贸n radical, marcada por:

  • El uso criminal de la inteligencia artificial para escalar ataques con mayor precisi贸n.

  • El auge del hacktivismo organizado con objetivos geopol铆ticos.

  • La industrializaci贸n del delito digital mediante servicios bajo demanda.

  • El colapso del per铆metro tradicional de seguridad, debido a entornos h铆bridos y m贸viles.

  • Una crisis de talento profesional, que limita la capacidad de defensa de las organizaciones.

El sector salud es uno de los m谩s afectados, pero la amenaza es transversal: todas las industrias est谩n en riesgo.


2. 馃彚 Impacto en empresas espa帽olas

馃憠 Pymes y organizaciones con infraestructuras m贸viles o distribuidas

  • Exposici贸n cr铆tica a t茅cnicas de phishing mediante m贸viles (61% de los ataques).

  • Uso de aplicaciones no controladas (sideloading), que representan el 58% de las estafas al p煤blico.

  • Vulnerabilidad a ataques de ingenier铆a social potenciada por IA: suplantaci贸n cre铆ble de proveedores, clientes o empleados.

馃憠 Sectores cr铆ticos (salud, financiero, energ铆a, transporte)

  • Robo de datos sensibles (historias cl铆nicas, expedientes, claves de acceso).

  • Interrupciones operativas por ransomware o sabotaje digital.

  • Alta dependencia de dispositivos m贸viles y plataformas de comunicaci贸n masiva como WhatsApp o redes sociales.

  • Riesgo reputacional y normativo (LOPDGDD/GDPR, ENS, NIS2).


3. ⚠️ Principales vulnerabilidades detectadas

  • Falta de profesionales cualificados en ciberseguridad.

  • Infraestructuras IT con per铆metros difusos o inexistentes.

  • Ausencia de estrategias de ciberinteligencia proactiva.

  • Bajo nivel de preparaci贸n para gesti贸n de crisis e incidentes.

  • Uso extensivo de canales de comunicaci贸n no securizados.


4. ✅ Recomendaciones estrat茅gicas para mitigar el riesgo

馃敀 Infraestructura y tecnolog铆a

  • Adoptar un modelo de seguridad Zero Trust: todo acceso debe verificarse y monitorearse continuamente.

  • Implantar EDR/XDR en endpoints m贸viles y estaciones de trabajo.

  • Desplegar herramientas de an谩lisis de comportamiento (UEBA) para detectar actividades an贸malas.

  • Asegurar las apps m贸viles mediante pol铆ticas MAM/MDM.

馃 Formaci贸n y cultura organizacional

  • Crear un plan continuo de concienciaci贸n en ciberseguridad para todos los niveles.

  • Realizar simulacros de phishing, fuga de datos y ransomware.

  • Incorporar capacitaci贸n sobre amenazas emergentes con IA y sus variantes m谩s cre铆bles.

馃 Gesti贸n y estrategia

  • Incorporar perfiles de CISO externo o asesor铆a especializada si no se cuenta con estructura interna.

  • Establecer un Plan de Respuesta a Incidentes (PRI) y un comit茅 de crisis cibern茅tica.

  • Auditar mensualmente los activos expuestos en internet y realizar pruebas de penetraci贸n y red teaming.


5. 馃З Conclusi贸n

El cibercrimen en 2025 no es una amenaza del futuro: es una industria profesionalizada que ya est谩 aqu铆. La combinaci贸n de automatizaci贸n criminal, desinformaci贸n, hacktivismo y colapso del per铆metro exige un nuevo enfoque. Las decisiones en materia de ciberseguridad ya no pueden delegarse ni aplazarse.

En este entorno, la ciberseguridad no es un gasto, sino una inversi贸n en resiliencia, reputaci贸n y continuidad de negocio.

馃摙 Alerta de Ciberseguridad | An谩lisis Profesional del Nuevo M茅todo de Robo de Cuentas de WhatsApp v铆a Videollamada

馃攳 Resumen del incidente

El Instituto Nacional de Ciberseguridad (INCIBE) ha emitido una alerta por una nueva modalidad de estafa en WhatsApp en la que ciberdelincuentes se hacen con el control de una cuenta mediante una videollamada enga帽osa. A trav茅s de la ingenier铆a social, convencen al usuario para compartir pantalla, momento en el que interceptan el c贸digo de verificaci贸n de WhatsApp recibido por SMS y acceden a la cuenta.

Una vez tomada la cuenta, suplantan la identidad del usuario y contactan con sus conocidos solicitando pagos por Bizum o reenv铆o de c贸digos, generando una cadena de nuevos ataques.


馃彚 Impacto potencial en empresas espa帽olas

Aunque esta estafa tiene un enfoque aparentemente personal, su impacto sobre empresas, especialmente pymes y sectores cr铆ticos como salud, legal, consultor铆a o log铆stica, puede ser grave y escalable:

  • Compromiso de cuentas corporativas utilizadas en WhatsApp Business.

  • Suplantaci贸n de identidad de directivos o empleados para realizar fraudes (ej. estafa del CEO o enga帽os a clientes).

  • P茅rdida de reputaci贸n y confianza de terceros si desde una cuenta comprometida se solicitan pagos o datos confidenciales.

  • Interrupci贸n de comunicaciones comerciales al perder acceso a una cuenta clave.

  • Vulneraci贸n de protecci贸n de datos personales (LOPDGDD/GDPR) al acceder terceros a conversaciones, archivos o datos de clientes.


馃З Vulnerabilidades asociadas

  • Uso de cuentas personales o mal protegidas para comunicaciones profesionales.

  • Falta de autenticaci贸n reforzada (verificaci贸n en dos pasos).

  • Escasa formaci贸n en ingenier铆a social y suplantaci贸n digital.

  • Uso de dispositivos no controlados (personales, sin MDM o antivirus).

  • Carencia de protocolos de respuesta ante incidentes de mensajer铆a.


Recomendaciones de ciberseguridad para empresas

A continuaci贸n, ofrecemos un conjunto de medidas pr谩cticas para prevenir incidentes similares en el entorno empresarial:


馃攼 Protecci贸n t茅cnica

  1. Activar la verificaci贸n en dos pasos en todas las cuentas de WhatsApp/Business.

  2. Establecer controles de seguridad m贸viles (MDM) para dispositivos corporativos.

  3. Usar soluciones EDR o antivirus en smartphones profesionales.

  4. Restringir el uso de cuentas personales para tareas laborales, y promover canales verificados (como plataformas de mensajer铆a corporativa).


馃 Formaci贸n y concienciaci贸n

  1. Capacitar a empleados en riesgos de ingenier铆a social: uso fraudulento de videollamadas, c贸digos por SMS, pantallas compartidas.

  2. Desarrollar campa帽as internas de concienciaci贸n, con ejemplos reales y simulaciones de estafa.

  3. Formar a directivos y personal de atenci贸n al cliente en la detecci贸n de se帽ales de suplantaci贸n o comportamiento sospechoso.


馃О Procedimientos y respuesta

  1. Establecer un protocolo de respuesta r谩pida ante el compromiso de cuentas: recuperar acceso, informar a contactos, documentar evidencia, denunciar.

  2. Revisar y reforzar pol铆ticas de uso de apps de mensajer铆a en la empresa.

  3. Evaluar la necesidad de integrar una asesor铆a externa en ciberseguridad para definir controles m谩s robustos en comunicaciones digitales.


馃洝️ Conclusi贸n

Este tipo de amenazas no se limitan al 谩mbito personal. En un entorno laboral cada vez m谩s descentralizado y m贸vil, cualquier punto de acceso mal protegido representa un riesgo directo para la seguridad de la empresa. Desde Ciberseguridad Ib茅rica recomendamos a todas las organizaciones, especialmente pymes, revisar urgentemente sus pol铆ticas de mensajer铆a y formaci贸n en ciberhigiene.

Para m谩s informaci贸n o para solicitar una evaluaci贸n de riesgos sin compromiso, nuestro equipo est谩 a su disposici贸n.


mi茅rcoles, 9 de julio de 2025

馃攼 ¿Qu茅 es una VPN y por qu茅 es tan importante?

 


Una VPN (Virtual Private Network) es una herramienta que:

  • Cifra tu conexi贸n a internet

  • Oculta tu direcci贸n IP real

  • Redirige tu tr谩fico a trav茅s de un servidor remoto

馃憠 Esto protege tus datos personales y te permite navegar con m谩s privacidad, incluso en redes Wi-Fi p煤blicas (como cafeter铆as, aeropuertos o bibliotecas).


馃搳 ¿Qui茅nes usan VPN y por qu茅?

Seg煤n Forbes, m谩s del 31% de los usuarios de internet en el mundo usan alguna VPN.

Motivos principales:

  • 馃敀 Privacidad digital: evitar el rastreo de tu proveedor de internet (ISP), anunciantes o gobiernos.

  • 馃實 Evitar bloqueos geogr谩ficos: acceder a contenidos que est谩n restringidos seg煤n tu ubicaci贸n.

  • Seguridad en redes p煤blicas: proteger tu informaci贸n de posibles hackers en Wi-Fi abiertas.

  • 馃泹️ Compras y juegos m谩s seguros: evitar sobreprecios seg煤n tu pa铆s o ataques DDoS en partidas online.


馃О Tipos de VPN

  1. VPN SSL

    • ✅ Ideal para trabajadores remotos

    • Se accede a trav茅s del navegador (HTML5)

    • No requiere instalaci贸n de software adicional

  2. VPN de sitio a sitio

    • ✅ Para empresas con varias oficinas o sedes

    • Conecta redes completas de forma segura

    • Los usuarios no necesitan configurar nada individualmente

  3. VPN cliente a proveedor

    • ✅ Para usuarios individuales o empresas

    • Requiere software del proveedor de VPN

    • Cifra la conexi贸n y salta la censura local


⚠️ Lo que una VPN NO hace

Aunque es una herramienta potente, no te hace completamente invisible. Considera lo siguiente:

  • Si inicias sesi贸n en redes sociales, tu identidad queda visible.

  • ❌ No protege frente a phishing, malware o ingenier铆a social.

  • Complementa otras buenas pr谩cticas de ciberseguridad, pero no las reemplaza.


✅ Buenas pr谩cticas al usar VPN

  • Usa proveedores confiables (evita las VPN gratis que pueden vender tus datos).

  • Activa la VPN siempre que uses Wi-Fi p煤blicas.

  • No conf铆es solo en la VPN: combina su uso con autenticaci贸n de dos factores (2FA), contrase帽as seguras, y software actualizado.

  • Verifica la ubicaci贸n del servidor VPN para evitar problemas de latencia o censura.


馃攼 En resumen: ¿Por qu茅 usar una VPN?

BeneficioDescripci贸n
馃敀 PrivacidadOculta tu IP y actividad online de tu proveedor o gobierno
馃寪 Acceso globalDesbloquea contenido restringido por regi贸n
☕ SeguridadCifra tus datos en redes Wi-Fi p煤blicas
馃洝️ Protecci贸n adicionalReduce el riesgo en compras y juegos online

馃毃 Alerta de seguridad: hackean miles de c贸digos QR en Espa帽a


馃搱 Los datos

  • En 2023 se registraron 375.000 delitos inform谩ticos en Espa帽a.

  • 22% de incremento respecto al a帽o anterior.

  • Los c贸digos QR se han convertido en una de las principales v铆as de ataque.


馃 ¿Qu茅 es el “QRishing”?

Es una t茅cnica en la que los ciberdelincuentes manipulan o reemplazan c贸digos QR leg铆timos por otros maliciosos para:

  • Robar datos personales y bancarios.

  • Instalar apps falsas o malware.

  • Redirigir a sitios de phishing.


馃搷 Casos recientes detectados

  • Alicante y M谩laga: Hackers colocaron pegatinas falsas sobre los QR leg铆timos de parqu铆metros p煤blicos.

  • El c贸digo llevaba a apps falsas que solicitaban datos de tarjeta o credenciales para estafas.


C贸mo detectar un c贸digo QR falso

La experta en ciberseguridad Mar铆a Aperador recomienda:

馃攳 1. Toca antes de escanear

  • Pasa el dedo sobre el QR: debe estar liso y uniforme.

  • Si sientes una etiqueta sobrepuesta, bordes, o relieve, no lo escanees. Puede ser un sticker falso.

❌ 2. Evita escanear c贸digos en lugares sospechosos

  • Si el QR est谩 en lugares p煤blicos (farolas, parqu铆metros, ba帽os, estaciones) verifica visualmente su autenticidad.

  • Desconf铆a si promete descuentos, promociones extra帽as o requiere descarga inmediata de apps.

馃Ъ 3. Si ya lo escaneaste, no completes formularios

  • Si el sitio web o app no te suena familiar o solicita informaci贸n personal, sal inmediatamente.

  • Borra la app si la descargaste y reinicia el dispositivo en modo seguro si notas comportamientos anormales.

馃暤️‍♂️ 4. Denuncia cualquier sospecha

  • Llama a la Polic铆a Nacional o a los Mossos d'Esquadra/Guardia Civil.

  • Avisa al establecimiento si crees que su QR ha sido falsificado.


馃洝️ Recomendaciones para protegerte SIEMPRE al usar QR

✅ Usa un lector de QR confiable

  • Algunos navegadores (como Chrome o Safari) permiten escanear y previsualizar la URL antes de abrirla.

  • Evita apps desconocidas que act煤an como lectores QR.

馃敀 Verifica la URL antes de hacer clic

  • Revisa que la direcci贸n web sea oficial y segura (https://).

  • Desconf铆a de URL acortadas (bit.ly, tinyurl, etc.) o de dominios extra帽os.

馃挕 Ap贸yate en apps oficiales

  • Para pagos, siempre usa la app oficial del banco, del parking o del comercio.

  • Si tienes dudas, pregunta al encargado o busca el sitio directamente en Google en vez de escanear.


馃搶 Conclusi贸n

Escanear un QR nunca debe ser un acto autom谩tico.
La 煤nica defensa real contra estos ataques es mantener una actitud alerta y desconfiada.

⚠️ ALERTA CIBERSEGURIDAD: ¿Guardas capturas de pantalla en tu m贸vil? Podr铆as estar en riesgo

 



馃暤️‍♂️ ¿Qu茅 es SparkKitty y por qu茅 es tan peligroso?

  • SparkKitty es un nuevo malware descubierto en enero de 2025 por Kaspersky.

  • Se infiltra en apps aparentemente leg铆timas en Android y iOS.

  • Usa tecnolog铆a OCR (reconocimiento 贸ptico de caracteres) para escanear las im谩genes de tu galer铆a, buscando informaci贸n sensible.

  • Principal objetivo: Frases semilla de billeteras cripto, pero puede escanear cualquier captura de pantalla con datos personales.


馃Ж ¿Qu茅 son las frases semilla y por qu茅 no debes capturarlas?

  • Son combinaciones de 12 o 24 palabras que permiten recuperar billeteras de criptomonedas.

  • Si alguien accede a tu frase semilla, puede robar todos tus fondos sin dejar rastro.

  • Guardarlas como imagen es como escribir la clave de tu caja fuerte en una nota adhesiva y dejarla pegada a la puerta.


馃摫 Ejemplo de ataque con SparkKitty

  • Una app llamada SOEX, que parec铆a una plataforma de mensajer铆a y compraventa de cripto, estaba en Google Play.

  • Ped铆a acceso a la galer铆a y luego escaneaba capturas de pantalla en busca de frases semilla u otras claves.

  • Fue descargada por m谩s de 10.000 personas antes de ser eliminada.


RECOMENDACIONES URGENTES PARA PROTEGERTE

馃敀 1. Nunca almacenes frases semilla como imagen

  • NO hagas capturas de pantalla de tus claves, c贸digos, frases semilla ni credenciales bancarias.

  • Usa un gestor de contrase帽as seguro (como Bitwarden, 1Password o KeePass).

  • Alternativamente, escr铆bela en papel y gu谩rdala en un lugar f铆sico seguro (NO la foto del papel).

馃摰 2. Revisa los permisos de las apps

  • Antes de instalar una aplicaci贸n:

    • Verifica qui茅n es el desarrollador

    • Lee rese帽as recientes (cuidado con las falsas)

    • Desconf铆a si pide acceso a tu galer铆a, c谩mara o micr贸fono sin necesidad real

馃攼 3. Usa almacenamiento cifrado

  • Si necesitas guardar archivos delicados digitalmente, usa servicios con cifrado de extremo a extremo (p. ej., Proton Drive, Tresorit o iCloud con cifrado activado).

馃攳 4. Haz auditor铆a de tu tel茅fono

  • Revisa qu茅 apps tienen acceso a tus fotos y quita permisos innecesarios.

  • Si descargaste apps sospechosas en el pasado, elim铆nalas y realiza un escaneo de malware.


馃 Conclusi贸n de los expertos

“No se trata solo de proteger tu dinero, sino tu privacidad, tu identidad y tu tranquilidad.”

馃洃 ALERTA DE SEGURIDAD: La 煤nica forma segura de compartir tu DNI

 


Evita suplantaciones de identidad, estafas y usos indebidos


馃幆 ¿Por qu茅 es tan peligroso compartir el DNI?

El Documento Nacional de Identidad (DNI) es una pieza cr铆tica de informaci贸n personal. Con solo una copia, los ciberdelincuentes pueden:

  • Abrir cuentas bancarias a tu nombre

  • Realizar compras fraudulentas

  • Contratar servicios que t煤 terminar谩s pagando

  • Cometer delitos suplantando tu identidad

  • Involucrarte legalmente en actividades que no realizaste


馃 ¿Cu谩ndo suelen pedirnos el DNI?

  • Alquileres vacacionales o de veh铆culos

  • Check-in en hoteles o apartamentos

  • Reservas de actividades o tours

  • Procesos de verificaci贸n en l铆nea

  • Registros en plataformas digitales

Aunque en muchos casos es legal pedirlo, no siempre es necesario compartir todos los datos. Adem谩s, tienes derecho a proteger tu informaci贸n personal seg煤n las leyes de protecci贸n de datos (como el RGPD en Europa o leyes similares en Am茅rica Latina).


Pasos para compartir el DNI de forma segura (seg煤n la experta en ciberseguridad Mar铆a Aperador):

  1. 馃搼 Oculta datos sensibles

    • Pixelar o tachar:

      • Direcci贸n

      • Fecha de expedici贸n y caducidad

      • C贸digo OCR

      • N煤mero de soporte (si aplica)

    • Solo deja visibles:

      • Nombre completo

      • N煤mero de documento

      • Nacionalidad y fecha de nacimiento (si es estrictamente necesario)

  2. Env铆alo en blanco y negro

    • Una copia en escala de grises dificulta que se utilice como un documento original.

    • No escanees en alta resoluci贸n ni env铆es archivos legibles por IA (como PDF editables o im谩genes limpias en color).

  3. 馃挧 Agrega una marca de agua visible

    • A帽ade una frase como:

      • "Solo v谩lido para [nombre de la empresa o motivo]"

      • "Copia no v谩lida para otros usos"

    • Esto desalienta su reutilizaci贸n maliciosa.

  4. 馃毇 NO env铆es fotos sujetando tu DNI

    • Esta pr谩ctica ha aumentado pero es altamente riesgosa. Permite una suplantaci贸n perfecta en procesos de verificaci贸n biom茅trica o facial.

    • Si te la solicitan, pregunta el motivo legal y eval煤a alternativas de verificaci贸n.


馃敀 Recomendaciones adicionales

  • 馃摛 Evita enviarlo por canales no cifrados (WhatsApp, correo sin cifrar, redes sociales)

  • 馃Ь Pregunta siempre para qu茅 se usar谩 tu DNI y cu谩nto tiempo lo conservar谩n

  • 馃搶 Solicita la eliminaci贸n o destrucci贸n de la copia despu茅s del uso

  • 馃摌 Conserva registro de cu谩ndo, a qui茅n y con qu茅 prop贸sito lo enviaste


馃 Conclusi贸n: El DNI no es un papel cualquiera, es la llave a tu identidad. Tr谩talo con el mismo cuidado que una tarjeta de cr茅dito o una contrase帽a bancaria. Si alguien lo pierde o lo comparte sin precauci贸n, podr铆a ser v铆ctima de delitos durante a帽os sin saberlo.

Chrome bajo la lupa: el navegador m谩s popular… y el m谩s entrometido

  馃棡️ Resumen del hecho: El 31 de octubre de 2025 , la periodista Noelia Murillo inform贸 que cada vez m谩s expertos en ciberseguridad est...