Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4625
)
-
▼
junio
(Total:
242
)
-
Xbox Series X25: Edición 25 aniversario
-
OWASP publica reporte de seguridad de IA para prof...
-
Varias vulnerabilidades XSS de VMware permiten iny...
-
VS Code implementa un retraso de 2 horas en la act...
-
ChatGPT prepara su súper app de IA
-
Microsoft advierte que Claude Code GitHub Action p...
-
Cadena de RCE crítica en UniFi OS permite acceso r...
-
Google pagará millones a Elon Musk por sus centros...
-
Nueva herramienta EDRChoker bloquea procesos EDR m...
-
Lego recrea la Sagrada Familia con el set más gran...
-
ChatGPT lanza modo de seguridad contra robos de datos
-
Grave vulnerabilidad RCE de Redis permite control ...
-
AMD va a por los portátiles gaming sin NVIDIA: Med...
-
Nuevo grupo de amenazas OP-512 ataca servidores Mi...
-
Nuevo juego para SEGA Master System tras 30 años
-
Cómo separar tus dispositivos domóticos del resto ...
-
Nueva variante de Gafgyt ataca múltiples arquitect...
-
Nuevo ataque de Magecart convierte a Stripe en ser...
-
AMD EXPO Ultra Low Latency ya empieza a llegar a A...
-
Intel frena los rumores sobre sus GPU Arc: seguirá...
-
Publican paquete malicioso de Python que imita a P...
-
Microsoft corrige fallos críticos en Defender para...
-
Apps gratuitas convierten silenciosamente televiso...
-
AMD promete nuevas arquitecturas y procesadores Ze...
-
Usan herramientas confiables para desplegar malware
-
Apps gratuitas en Smart TVs Samsung y LG convierte...
-
Las mejores herramientas para ataques DDoS simulados
-
Google firma acuerdo de 920M mensuales con SpaceX;...
-
Un rayo quema un ordenador al haberse introducido ...
-
Error en un correo electrónico deja fuera a ciento...
-
Vulnerabilidad crítica en Hugging Face Transformer...
-
Gemini Go sustituye a Google Assistant en Android Go
-
IA detecta 21 vulnerabilidades zero-day en FFmpeg ...
-
Nueva filtración de datos de la Universidad de Oxf...
-
AMD se acerca peligrosamente a Intel en las estadí...
-
Guía de niveles de esfuerzo de Claude
-
IA provoca 40.000 despidos tecnológicos en EE UU
-
UE impulsa su soberanía digital e IA
-
Android: el spyware Asin ataca a usuarios árabes m...
-
OWASP CVE Lite CLI: nueva herramienta de escaneo d...
-
El socket Intel LGA1954 (Nova Lake-S) en el COMPUT...
-
Chrome impulsará el modo IA de Google
-
Se filtra la fecha de lanzamiento y especificacion...
-
Brave Origin: minimalista, premium y gratis para L...
-
PS6 y Project Helix: duelo de 4K y FPS
-
Google elimina Pixel Studio
-
ChatGPT ahora recuerda todo
-
AMD no descarta un Ryzen 5 9600X3D: llegaría a fin...
-
IA llega hasta los inodoros
-
Usan falsa página de Claude Code para distribuir i...
-
Meta instala tiendas en EE. UU. para servidores de...
-
AMD detalla FSR 4.1 para RDNA 3.5
-
Filtración de GPT-5.6: OpenAI prepara un salto masivo
-
Outlook permitió conexiones sin cifrar por décadas
-
Lian Li en el COMPUTEX 2026: chasis O11D EVO RGB V...
-
Apple cambia de CEO y de estrategia en gafas intel...
-
El Departamento de Justicia desmantela redes de fr...
-
Intel Wildcat Lake golpeará al Apple MacBook Neo: ...
-
Lenovo lanza Yoga Pro 9n
-
PS5 vs PC: ¿Qué gráfica equivale en Ray Tracing?
-
Router WiFi identifica personas con precisión total
-
El backdoor FlutterShell llega a macOS a través de...
-
GALAX presenta RTX 6090 HOF
-
AMD tuvo que rediseñar el Ryzen 7 5800X3D para tra...
-
Ransomware Payouts King evade EDR con ofuscación y...
-
Récord de despidos tecnológicos en EE. UU. en dos ...
-
Wi-Fi 6 GHz vs 5 GHz: guía completa
-
Fallo en la acción de GitHub de Claude Code permit...
-
Atacan cuenta de ejecutivo bursátil para robar cre...
-
Claude podría crear su propio sucesor
-
X59 de la NASA: Nueva York a Londres en 3 horas
-
Ataque a la cadena de suministro de npm: el malwar...
-
PCPJack secuestra 230 servidores de AWS, Google Cl...
-
Resultados del Mundial 2026 se verán en el cielo d...
-
HexStrike AI: Red Team con 127 herramientas e inte...
-
Campaña de robo de tarjetas de crédito utiliza Str...
-
Broadcom cae 315.000 millones por la IA
-
IA y láser crean sistema antimosquitos definitivo
-
Anthropic pide frenar la IA para evitar riesgos
-
Las notificaciones de WhatsApp y Slack podrían int...
-
Vulneran detector de habilidades maliciosas de Cla...
-
Claude Oceanus-v1-p de Anthropic abre pruebas de red
-
Agencia alimentaria de la ONU reporta filtración d...
-
Microsoft Surface Laptop 8 con Snapdragon X2: espe...
-
Vulnerabilidad en Microsoft Edge permite ejecución...
-
Microsoft lanza IA que supera a Claude Sonnet 4.6
-
DeepCool en COMPUTEX 2026: disipadores de aire, lí...
-
Let’s Encrypt lanza certificados Merkle Tree contr...
-
Arctic en COMPUTEX 2026: torre Xtender Mini, disip...
-
Apple busca aliados como Nvidia y Google para mejo...
-
Netflix usará IA para recomendar contenidos
-
Google paga a desarrolladores de Android para entr...
-
Mantenimiento rápido de Flatpak
-
Gemma 4 12B en PC con LM Studio
-
WWDC 2026: el reto de la IA para Apple
-
Cisco corrige vulnerabilidad CVE-2026-20230 en Uni...
-
Kit Phishing Kali365 se expande a Okta y MAX Messe...
-
Wayland domina Plasma 6.6 y desplaza a X11
-
EE. UU. sanciona al exchange de criptomonedas Nobi...
-
Thermaltake en COMPUTEX 2026: todas las novedades ...
-
Microsoft simplificará el menú de Windows 11
-
Vulnerabilidad 0-day en Comodo Internet Security p...
-
Explotan vulnerabilidad de plugin Everest Forms P...
-
Google liberará 32 millones de mosquitos
-
Aprende COBOL y hazte rico
-
Microsoft trae Coreutils de Linux a Windows
-
El grupo Gentlemen Ransomware usa exploits de Fort...
-
Nueva vulnerabilidad de Google Gemini explotada ví...
-
Prohibido volar drones en Madrid este fin de seman...
-
Phison SSD PCIe 5.0: una velocidad de hasta 14,9 G...
-
Robot militar con láser abate drones a 3 km
-
Robotaxis llegan a Madrid
-
Windows elimina su protocolo de seguridad más antiguo
-
Gemma 4 ya funciona en portátiles con 16 GB de RAM
-
Gran actualización del mejor emulador de PS4
-
Bots superan a humanos en tráfico web mundial por ...
-
Microsoft lanza Scout, el agente de IA para Teams ...
-
Nuevo ataque DoS 'HTTP/2 Bomb' tumba servidores we...
-
Copilot: ¿el fin de la IA barata?
-
Copilot Scout será el nuevo agente activo de Windo...
-
AMD en Computex 2026: novedades en Ryzen y Radeon
-
Gravity Circuit y más juegos gratis para Linux
-
NVIDIA avisa: «Con RTX Spark reinventarnos el PC t...
-
Microsoft lanza Surface RTX Spark para desarrollad...
-
Atacante usa claves de API de Gemini para automati...
-
Acer corrige vulnerabilidad 0-day en router Wave 7
-
Clientes de Github Copilot reportan aumentos de pr...
-
Malware de WordPress usa perfiles de Steam para op...
-
-
▼
junio
(Total:
242
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
AMD rediseñó el Ryzen 7 5800X3D para su regreso a AM4, integrando una segunda generación de 3D V-Cache debido a complicaciones en la fabri...
-
Steam Machine presenta señales de un lanzamiento cercano tras meses de rumores y retrasos en el nuevo hardware de Valve .
-
Se ha revelado un nuevo exploit de denegación de servicio remoto llamado "HTTP/2 Bomb" , que afecta a las configuraciones predeter...
Microsoft no demandará a investigadores de seguridad por Nightmare-Eclipse
Tras recibir fuertes críticas de la comunidad de investigación de seguridad, Microsoft ha aclarado su postura para reducir las amenazas legales percibidas. A través de un comunicado de su Centro de Respuesta de Seguridad (MSRC), la compañía ha reafirmado su compromiso con la divulgación coordinada de vulnerabilidades, buscando así desactivar la crisis generada por el manejo de sus relaciones con los investigadores.
Microsoft ha aclarado su postura, reduciendo las amenazas legales percibidas y reafirmando su compromiso con la divulgación coordinada de vulnerabilidades, tras una reacción negativa significativa de la comunidad de investigación de seguridad.
En una declaración cuidadosamente redactada y publicada a finales de mayo de 2026, el Centro de Respuesta de Seguridad de Microsoft (MSRC) actuó para desactivar una crisis creciente sobre su gestión de la comunidad de investigación de seguridad, aclarando que "no tiene intención de emprender acciones contra personas que lleven a cabo o publiquen sus investigaciones de seguridad".
La declaración llegó días después de la publicación del blog del MSRC de Microsoft el 28 de mayo, que condenaba a un investigador rebelde conocido como Nightmare Eclipse por divulgar seis zero-days de Windows sin parchear y sin coordinación, lo que fue ampliamente interpretado como una amenaza legal general contra todos los investigadores que evitan los canales oficiales.
Microsoft protege a los investigadores de buena fe
La disputa se centra en Nightmare Eclipse, también conocido como Chaotic Eclipse, quien publicó abiertamente código de explotación de prueba de concepto funcional para seis vulnerabilidades de Windows entre abril y mediados de mayo de 2026.
Los fallos, llamados BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma, afectaban a componentes centrales de Windows, incluidos Microsoft Defender y el cifrado BitLocker.
Tres de esos exploits —BlueHammer, RedSun y UnDefend— fueron posteriormente convertidos en armas en ataques del mundo real, y la CISA los añadió a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).
El investigador, que afirma que Microsoft ignoró envíos previos de vulnerabilidades a través de los canales oficiales y que "le apuñaló por la espalda", prometió un lanzamiento "estremecedor" de seguimiento el 14 de julio, dirigido al Patch Tuesday de ese mes.
La Unidad de Delitos Digitales de Microsoft ha desactivado las cuentas de Nightmare Eclipse en GitHub, GitLab y el portal de investigadores del MSRC tras la publicación pública de múltiples zero-days de Windows.
La publicación inicial del blog de Microsoft advertía que "presentaría casos contra los actores y aquellos que faciliten su actividad criminal", mientras que el MSRC también abordó la situación en una publicación en X.
Expertos en seguridad advirtieron inmediatamente que este lenguaje podría tener un efecto disuasorio en la comunidad de investigación en general, desalentando futuras divulgaciones responsables.
En su aclaración posterior, Microsoft estableció una distinción clara entre la investigación de buena fe y la actividad maliciosa.
La compañía afirmó que la escalada legal ocurriría solo "cuando un individuo infrinja la ley y participe en actividades maliciosas que causen un daño real a nuestros clientes", separando explícitamente la explotación criminal de la investigación y publicación legítima de vulnerabilidades.
La declaración reconoció que algunas interacciones pasadas entre el MSRC y los investigadores "han sido insuficientes" y se comprometió a renovar su compromiso con la "transparencia, la comunicación clara y el profesionalismo" en cada interacción de divulgación.
Over the past several days, we have been listening to the conversation around coordinated disclosure and the relationship between security researchers and vendors. We recognize that this relationship is both critical and, at times, fragile. We deeply value the security community,…
— Microsoft Security Response Center (@msftsecresponse) June 1, 2026
Microsoft también reconoció la escala y la creciente complejidad de su carga de trabajo de divulgación, señalando que procesa un "alto volumen" de informes de vulnerabilidades anualmente, una cifra que sigue aumentando a medida que crece la investigación de seguridad asistida por IA.
Los programas de recompensas por errores (bug bounty) de la empresa han pagado más de 60 millones de dólares a investigadores desde 2013 a través de 18 programas que abarcan Azure, Windows, Microsoft Defender y sistemas de IA.
La CVD bajo el microscopio
El episodio ha intensificado el escrutinio de la industria sobre la Divulgación Coordinada de Vulnerabilidades (CVD), la práctica estándar en la que los investigadores informan en privado de los fallos a los proveedores, normalmente dentro de una ventana de embargo de 90 días, antes de hacerlo público.
Los críticos argumentan que la respuesta inicial de Microsoft amenazaba con convertir los marcos legales en armas contra los investigadores cuyos informes fueron ignorados previamente, socavando la confianza en el ecosistema CVD.
Google Project Zero mantiene un plazo firme de 90 días independientemente del estado del parche, mientras que ZDI opera en un plazo de 120 días.
Microsoft reafirmó que la CVD "sigue siendo la base para proteger a los clientes y mejorar nuestros productos", comprometiéndose a aceptar envíos de vulnerabilidades de todos los investigadores a través de su portal público, independientemente de las interacciones pasadas; una señal directa de que las disputas al estilo de Nightmare Eclipse no deberían disuadir a otros de informar de manera responsable.
Fuentes:
https://cybersecuritynews.com/microsoft-clarifies-nightmare-eclipse-controversy/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.