Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

PostHeaderIcon Actualización de Apache Tomcat corrige fallos de WebSocket y HTTP/2


La Apache Software Foundation ha lanzado la versión Tomcat 11.0.26 para corregir 12 vulnerabilidades de seguridad que afectan a WebSocket, HTTP/2, AJP, autenticación y la validación de certificados TLS. Estas fallas, reveladas el 23 de septiembre de 2026, se clasifican en cuatro importantes, tres moderadas y cinco bajas, lo que hace urgente que los administradores de servidores de aplicaciones Java apliquen los parches correspondientes.




PostHeaderIcon Ciberatacantes aprovechan la vulnerabilidad CVE-2026-87902 de WordPress pocas horas después de su publicación


Se ha detectado la explotación activa de una vulnerabilidad crítica en WordPress (CVE-2026-87902) que permite la ejecución remota de código. Los atacantes aprovechan ciertas condiciones del servidor y el tema activo para escribir archivos maliciosos en el sistema. Se recomienda a los administradores actualizar inmediatamente a las versiones más recientes para evitar compromisos de seguridad.




PostHeaderIcon Cloudflare soluciona un fallo que permitía a un contenedor leer datos residuales del disco de otros clientes


Cloudflare corrigió una vulnerabilidad en sus contenedores que permitía a algunos usuarios leer datos residuales de otros clientes almacenados en discos compartidos. El fallo ocurría porque el sistema no borraba completamente los bloques de almacenamiento antes de reasignarlos. La empresa ya solucionó el problema y no encontró evidencia de que haya sido explotado maliciosamente.


PostHeaderIcon Arista corrige vulnerabilidad zero-day explotada en VeloCloud Orchestrator


Arista Networks lanzó parches para una vulnerabilidad "zero-day" de severidad máxima (CVE-2026-93952) que afecta a VeloCloud Orchestrator (VCO) y ya está siendo explotada. El fallo de validación de entrada permite a atacantes remotos acceder a funciones internas privilegiadas sin necesidad de credenciales ni interacción del usuario. Se recomienda a los administradores actualizar sus sistemas urgentemente y restringir el acceso a la interfaz web de VCO.



PostHeaderIcon China lanza satélite con IA propia


China lanzó el satélite Supercomputing-1, que utiliza IA para procesar datos en órbita sin necesidad de enviarlos previamente a la Tierra.


PostHeaderIcon EvilTokens: el kit de phishing que convirtió el inicio de sesión de Microsoft en fraude con IA


EvilTokens es un kit de phishing que convierte el proceso de inicio de sesión de Microsoft en una vía para el fraude de correo electrónico corporativo. Detectado en febrero de 2026, este método engaña a los usuarios para que aprueben el acceso de un atacante mediante un proceso real de código de dispositivo, sin necesidad de robar la contraseña. El engaño suele presentarse como un correo urgente sobre facturas, archivos compartidos o firmas de documentos.


PostHeaderIcon Claude Opus 5.5 vs GPT-6 Sol: guerra de precios


Anthropic ha lanzado Claude Opus 5.5, mientras que OpenAI ha respondido con GPT-6 Sol, reduciendo los costes por token a la mitad para hacer la IA más accesible.


PostHeaderIcon NVIDIA ha invertido en una startup que quiere minar Bitcoin directamente desde el espacio


NVIDIA ha invertido en Starcloud, una startup que planea instalar hardware para la minería de Bitcoin en su satélite Starcloud-2, trasladando los centros de datos al espacio.


PostHeaderIcon Malware de Windows utiliza el voto de hasta cuatro modelos de IA para decidir su próximo movimiento


Cisco Talos detectó CLOSEDQUORUM, el primer malware de Windows que utiliza una votación entre modelos de IA para decidir sus acciones en lugar de un servidor central. El software puede robar credenciales, contraseñas y datos de criptomonedas, enviando los resultados a través de Discord. Aunque es un avance en autonomía, su eficacia es limitada ya que depende de servicios externos que pueden bloquear sus solicitudes.


PostHeaderIcon Apple diseña un wearable sin pantalla


Apple desarrolla un wearable sin pantalla enfocado en el seguimiento de la actividad física que podría transformar el concepto del Apple Watch.

 


PostHeaderIcon Los dominios desaparecen, pero la infraestructura del malware permanece


Páginas de verificación falsas están redirigiendo a los usuarios hacia malware. A pesar de que las direcciones web cambian constantemente, investigadores detectaron que durante cinco meses cuatro cadenas de ataque distintas utilizaban la misma red de alojamiento. Debido a que los dominios y servidores varían continuamente, bloquear sitios web individuales resulta ser una estrategia ineficaz para detener estas amenazas.


PostHeaderIcon NVIDIA corrige fallos en Linux que exponían información sensible


NVIDIA ha lanzado una actualización de seguridad para su software Infrastructure Controller para Linux, corrigiendo 14 vulnerabilidades. Estos fallos podrían permitir a atacantes acceder a información sensible del sistema, ejecutar código, alterar datos o interrumpir los entornos afectados. La actualización impacta a las versiones 0 hasta la 1.9, por lo que NVIDIA recomienda a las organizaciones actualizar el software a la brevedad.



PostHeaderIcon Sega casi elimina a Sonic


Sonic, la icónica mascota de SEGA y símbolo de velocidad, estuvo a punto de desaparecer antes de consolidarse como la marca distintiva frente a Nintendo.


PostHeaderIcon Menú avanzado de Windows 11


El menú avanzado de Windows 11 permite acceder de forma rápida y conveniente a las herramientas internas del sistema para mejorar la productividad de usuarios profesionales.


PostHeaderIcon PC de 14.000$ con un 9800X3D y RTX 5080) es totalmente único: en su interior tiene flores hechas de una aleación de titanio termosensible que se abren cuando se calienta


PC único de 14.000$ con 9800X3D y RTX 5080 que incluye flores de titanio termosensible que se abren con el calor


PostHeaderIcon Malware en herramientas de desarrollo convierte proveedores de Terraform en rutas de ataque


El malware ha comenzado a infiltrarse en las herramientas que utilizan los desarrolladores para gestionar infraestructuras en la nube. Una campaña vinculada a Graphalgo implantó un programa de acceso remoto en paquetes de software de Go y proveedores de Terraform, convirtiendo el flujo de trabajo habitual en una vía de ataque hacia máquinas críticas. Estos paquetes evitaban la detección al no comportarse como descargas maliciosas obvias, esperando inputs específicos para activarse.



PostHeaderIcon Condenan a 24 meses de prisión a integrante del ransomware Ryuk


Un ciudadano armenio, Karen Serobovich Vardanyan, fue condenado a 24 meses de prisión por participar en ataques de ransomware Ryuk contra empresas y organizaciones de EE. UU. Vardanyan se especializaba en vulnerar redes corporativas, ayudando a su grupo a recaudar millones de dólares en rescates. El grupo Ryuk fue uno de los más prolíficos entre 2018 y 2020, afectando gravemente incluso al sector sanitario.




PostHeaderIcon Alguien entró en la tienda online de ASUS para llevarse los datos de los clientes


Asus, cuya tienda en línea sufrió un acceso no autorizado que comprometió datos de contacto y pedidos de clientes. Aunque no se robaron datos financieros, la empresa advierte sobre posibles campañas de phishing dirigidas.




PostHeaderIcon Aprovechan un fallo crítico de Roundcube para lanzar ataques de inyección de código


Se ha detectado que atacantes están explotando activamente una vulnerabilidad crítica de inyección SQL (CVE-2026-48842) en Roundcube Webmail, que permite saltar la autenticación y robar datos. Aunque existe un parche desde mayo, miles de servidores siguen expuestos, por lo que se insta a los administradores a actualizar a las versiones 1.6.16 o 1.7.1. Como medida alternativa, se recomienda desactivar el plugin `virtuser_query` para eliminar el vector de ataque.

Roundcube - open source webmail software

PostHeaderIcon App falsa de streaming convierte Androids en dispositivos controlados remotamente


Usuarios de Android en España fueron blanco de una campaña de anuncios que ofrecía un servicio de televisión gratuito. Al intentar acceder, se les instaba a descargar una aplicación maliciosa llamada StreamRat, la cual, en lugar de ofrecer contenido, permitía a los criminales tomar el control remoto de sus teléfonos. Se estima que la campaña alcanzó a unos 570.000 usuarios.


PostHeaderIcon Llegan los Snapdragon 8 Elite Gen 6


Qualcomm presenta los Snapdragon 8 Elite Gen 6, nuevos chips diseñados para potenciar la inteligencia artificial en la próxima generación de dispositivos móviles.


PostHeaderIcon Vulnerabilidad en GitLab permite insertar código en repositorios privados


Una vulnerabilidad en la función de GitLab "Email work item to this project" puede permitir que atacantes comprometan repositorios privados. Según la investigación de Joe Leon de Aikido Security, si se expone la dirección privada del proyecto, que contiene un token de correo electrónico que no expira, un actor malintencionado podría utilizarlo como base para introducir código en repositorios privados.




PostHeaderIcon MikroTrick Chain permite a los atacantes controlar routers MikroTik sin contraseña ni clave SSH


Una cadena de vulnerabilidades llamada MikroTrick permite a atacantes tomar control administrativo total de routers MikroTik expuestos a internet sin contraseña. El ataque combina un fallo en el estado de SSH con una inyección de argumentos, permitiendo saltar la autenticación. Se recomienda actualizar inmediatamente a las últimas versiones de RouterOS y revisar los registros en busca del usuario -2 o la cuenta ops.




PostHeaderIcon Chinos usan diversas tecnologías para robar datos gubernamentales


Un actor de amenazas vinculado al grupo Red Heron ha explotado vulnerabilidades en WordPress y switches ZyXEL, afectando a casi 1,000 dispositivos y robando más de 18,500 registros sensibles. Los ataques, detectados por GreyNoise, impactaron a organizaciones gubernamentales en diversos países, incluyendo una entidad occidental y una rusa. El atacante utilizó múltiples exploits conocidos y técnicas avanzadas para evadir la seguridad y extraer datos personales y credenciales.


PostHeaderIcon Googlebook OS: el nuevo sistema híbrido de Google


Google ha lanzado Googlebook OS, un nuevo sistema operativo para portátiles que combina lo mejor de Android, ChromeOS y Linux.


PostHeaderIcon Grok 4.7 supera a GPT-5.6


SpaceX presenta Grok 4.7, logrando posicionarse en el Top 4 de las IA más avanzadas y superando a GPT-5.6 Sol.




PostHeaderIcon Cómo reducir los puntos ciegos del Shadow IT con Wazuh


El "Shadow IT" consiste en el uso de hardware y software no autorizado que crea brechas de seguridad al ser invisible para los equipos de IT. Para solucionar esto, la plataforma Wazuh ofrece una visibilidad completa mediante la recolección continua de inventarios en los endpoints y el monitoreo de dispositivos sin agente. Gracias a este análisis centralizado, las organizaciones pueden detectar software no aprobado, vulnerabilidades y activos no gestionados para mitigar riesgos.


PostHeaderIcon Nuevo backdoor TASK#STOMP usa PowerShell para robar documentos y claves Wi-Fi


Se ha analizado TASK#STOMP, un nuevo backdoor para Windows que transforma herramientas integradas del sistema en una operación de espionaje persistente. Este malware utiliza instaladores VBS, PowerShell oculto y tareas programadas para robar documentos empresariales, contraseñas de Wi-Fi, datos del portapapeles y capturas de pantalla de los equipos infectados.


PostHeaderIcon Fallos en ZTE SmartLife permiten secuestrar cuentas restableciendo contraseñas sin verificación


ZTE ha solucionado cuatro vulnerabilidades en su aplicación móvil SmartLife. Estas fallas críticas permitían a los atacantes enumerar cuentas, recuperar identificadores, restablecer contraseñas y tomar el control total de las cuentas de usuario. La vulnerabilidad más grave, identificada como CVE-2026-86553, alcanzó una puntuación CVSS de 8.8 y afectaba a las versiones 2.8.2 y anteriores de la aplicación.


PostHeaderIcon Explotan vulnerabilidad 0-day en servidor de gestión de Check Point


Check Point ha alertado sobre una vulnerabilidad crítica de día cero (CVE-2026-93616) en su infraestructura de Gestión de Seguridad. Con una puntuación CVSS de 9.8, este fallo permite que un atacante remoto no autenticado pueda cargar y ejecutar scripts arbitrarios en un servidor de gestión expuesto.



PostHeaderIcon Microsoft desmantela EvilTokens, el servicio de phishing que comprometió 12.000 bandejas de entrada


Microsoft y diversas organizaciones desmantelaron EvilTokens, una plataforma de phishing que usaba inteligencia artificial para vulnerar cuentas de correo electrónico y facilitar fraudes financieros. El servicio utilizaba un chatbot de IA para analizar bandejas de entrada y redactar mensajes engañosos, permitiendo que criminales sin experiencia ejecutaran ataques a gran escala. La operación resultó en la incautación de 50 sitios web, la desactivación de 150 dominios y el arresto de dos sospechosos.


PostHeaderIcon Norcoreanos infectan 30.000 PC con falsas entrevistas y roban 10,7M$ en criptomonedas


Operadores de WaterPlum, vinculados a Corea del Norte, han utilizado la búsqueda de empleo como método de robo. Mediante la suplantación de reclutadores, convencieron a desarrolladores de software para ejecutar archivos maliciosos durante entrevistas laborales falsas. Esta campaña, denominada Contagious Interview, afectó al menos a 30,000 computadoras en más de 100 países entre diciembre de 2025 y julio de 2026.




PostHeaderIcon Fallos críticos de IBM FTM permiten ejecutar código y acceder a sistemas de pago


IBM ha lanzado parches de seguridad para Financial Transaction Manager (FTM) for Red Hat OpenShift tras detectar múltiples vulnerabilidades críticas. Estos fallos, que afectan a las versiones 4.0.6.0 hasta la 4.0.10.0, podrían permitir a los atacantes la ejecución remota de código, el robo de credenciales, la exposición de datos, la interrupción del servicio y la realización de acciones de pago no autorizadas. Las vulnerabilidades más graves han alcanzado una puntuación CVSS de hasta 9.9.




PostHeaderIcon Fallo crítico de ManageEngine permite acceso SYSTEM vía pantalla de inicio de Windows


ManageEngine ha corregido una vulnerabilidad crítica de ejecución remota de código (RCE) en ADSelfService Plus. Este fallo, identificado como CVE-2026-74849, podría permitir que un atacante no autenticado ejecute código con privilegios de NT AUTHORITY\SYSTEM a través de la pantalla de inicio de sesión de un dispositivo Windows. El problema afecta al cliente GINA en las versiones 7000 y anteriores, por lo que se recomienda a las organizaciones actualizar inmediatamente a la versión 7001 o posterior.

About us


PostHeaderIcon Fallos críticos de SolarWinds permiten ejecución remota de código en servidores de observabilidad


SolarWinds ha lanzado la versión Observability Self-Hosted 2026.2.3 para corregir dos vulnerabilidades graves (CVE-2026-28324 y CVE-2026-28325). Estos fallos podrían permitir que atacantes no autenticados ejecuten código de forma remota en los servidores de observabilidad afectados, específicamente en configuraciones no predeterminadas. La actualización, disponible desde el 22 de septiembre de 2026, es fundamental para las organizaciones que utilizan este software.


PostHeaderIcon Malware de WordPress usa plugin oculto y C2 de blockchain para no ser detectado


Se ha detectado una nueva variante de malware para WordPress que utiliza un plugin oculto, acceso de administrador robado y un canal de comando basado en blockchain para mantenerse activo en los sitios comprometidos. Esta amenaza está diseñada para sobrevivir a los esfuerzos comunes de limpieza mientras recopila silenciosamente datos sensibles de los servidores afectados, instalándose específicamente como un plugin de "uso obligatorio" (must-use plugin).


PostHeaderIcon F5 soluciona vulnerabilidad zero-day en BIG-IP APM utilizada para ataques de ejecución remota de código


F5 ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad crítica de día cero (CVE-2026-94127) en BIG-IP APM que permite la ejecución remota de código. El fallo afecta a instancias configuradas como servidor de autorización OAuth y ya está siendo explotado activamente por atacantes. F5 recomienda aplicar los parches inmediatamente o usar medidas de mitigación temporales, mientras que la CISA ha urge a las agencias federales de EE. UU. a asegurar sus redes.




PostHeaderIcon Demandan a gigantes de IA por pactar freno tecnológico


OpenAI, Google, Anthropic y SpaceXAI han sido demandados por un supuesto acuerdo para ralentizar el desarrollo de la IA, mientras los usuarios denuncian que reciben menos avances por el mismo coste.




PostHeaderIcon Claude Opus 5.5: más seguro y económico


Anthropic ha lanzado Claude Opus 5.5, un modelo de IA que destaca por ser más seguro, potente y económico que su versión anterior, optimizando el rendimiento en programación y seguridad.




PostHeaderIcon OpenAI lanza GPT-6 Sol y Luna


OpenAI ha lanzado GPT-6 Sol y Luna, nuevas variantes de lenguaje que mantienen las capacidades de Astra pero son más eficientes y económicas.




PostHeaderIcon Router ASUS ROG Rapture GT-BN98 con Wi-Fi 8 y puertos 10G


ASUS ha presentado el ROG Rapture GT-BN98, su primer router con el nuevo estándar Wi-Fi 8, diseñado para ofrecer mayor velocidad real y optimización de cobertura en zonas alejadas, integrando un procesador Quad-Core, 2GB de RAM y cuatro bandas de frecuencias simultáneas.




PostHeaderIcon Policía británica detiene a dos sospechosos de EvilTokens y Microsoft cierra 50 webs de phishing


Microsoft y diversas entidades desmantelaron EvilTokens, un servicio de phishing impulsado por IA que comprometió 12,000 bandejas de correo y evadió la autenticación multifactor. La operación resultó en la caída de más de 50 sitios web y el arresto de dos administradores en Londres. Este caso resalta la peligrosidad de la IA para automatizar fraudes, instando a las empresas a reforzar su seguridad y verificación de transacciones.




PostHeaderIcon Putin vota usando Windows 10


Vladimir Putin votó electrónicamente usando un ordenador Dell con Windows 10 sin activar, ignorando la transición a Windows 11.


PostHeaderIcon Fallo en AWS Lambda permite saltar permisos IAM y acceder a servicios en la nube


AWS ha revelado un fallo de autorización de gravedad alta en su aplicación Amazon Connect Salesforce Lambda. Esta vulnerabilidad, identificada como CVE-2026-94384, afecta a las versiones 5.15 hasta la 5.24.16 de la función sfExecuteAWSService, permitiendo que atacantes realicen acciones privilegiadas en la nube que superan los permisos asignados en sus políticas de IAM.


PostHeaderIcon Fallo crítico en Next.js permite RCE mediante archivos SVG


Se ha detectado una vulnerabilidad crítica en Next.js (CVE-2026-94545) que afecta a la implementación de ImageResponse en el paquete next/og. Este fallo podría permitir la ejecución remota de código (RCE) mediante el uso de archivos SVG maliciosos durante la generación de imágenes. El problema afecta a las versiones desde la 16.2.0 hasta las anteriores a la 16.3.6, por lo que se recomienda encarecidamente a los desarrolladores actualizar a la versión 16.3.6 para solucionar este riesgo de seguridad.




PostHeaderIcon Nueva vulnerabilidad de cPanel permite acceder a cuentas ajenas


cPanel ha corregido tres vulnerabilidades de seguridad recientemente reveladas que ponían en riesgo el aislamiento de inquilinos en servidores de hosting compartido. Entre los fallos se incluye el CVE-2026-68490, que exponía calendarios y contactos de otros usuarios, un error de escalada de privilegios de root y una vulnerabilidad de base de datos entre cuentas en WP Toolkit. Se recomienda a los proveedores de hosting actualizar sus sistemas de inmediato.




PostHeaderIcon IA autónoma hackea tiendas por 25$ y roba 600.000 tarjetas


Un operador motivado financieramente ha utilizado tres herramientas de IA de código abierto para atacar a numerosos minoristas en línea, operando mayormente sin supervisión. Los resultados son alarmantes: se han robado más de 600,000 registros de tarjetas de crédito y se han insertado scripts de recolección de datos en decenas de páginas de pago; además, en al menos dos ocasiones, la rutina de limpieza del atacante borró completamente la información.




PostHeaderIcon Z.ai se disculpa por usar tu código y libera ZCode como código abierto


La empresa china Z.ai se disculpó tras descubrirse que su herramienta ZCode subía espacios de trabajo de usuarios a la nube de Alibaba sin consentimiento ni aviso. Los datos fueron cifrados con claves controladas únicamente por la empresa, impidiendo que los usuarios accedieran o borraran sus archivos. Z.ai afirma haber eliminado la información, removido la función causante y abierto el código del proyecto en GitHub para mayor transparencia.


PostHeaderIcon Grave vulnerabilidad en ImageResponse de Next.js permite ejecutar código en el servidor mediante SVG manipulados


Vercel corrigió una vulnerabilidad crítica en Next.js (versiones 16.2.0 a 16.3.5) que permitía ejecutar código en el servidor a través de ImageResponse. El fallo ocurre cuando se insertan valores controlados por el usuario en el contenido SVG de imágenes sociales. Se recomienda actualizar inmediatamente a la versión 16.3.6 para solucionar este riesgo.


PostHeaderIcon ShinyHunters afirma haber hackeado al FBI y robado datos mediante una vulnerabilidad de PeopleSoft


El grupo de ciberdelincuentes ShinyHunters afirma haber vulnerado los sistemas del FBI mediante un fallo "zero-day" de Oracle PeopleSoft, robando entre 2 y 3 TB de datos sensibles de empleados y aspirantes. Según los atacantes, la acción es una represalia para que el FBI retire un informe previo sobre sus actividades. Aunque han publicado pruebas y desfigurado un sitio web de la agencia, la autenticidad total de la brecha aún no ha sido verificada independientemente.


PostHeaderIcon CAIRN: nueva herramienta para rastrear malware de IA autónomo


Cisco Talos ha lanzado CAIRN, un kit de herramientas de código abierto diseñado para rastrear, clasificar y detectar malware integrado con IA. Esta red de investigación analiza marcadores digitales, como plantillas de prompts, endpoints de proveedores y claves de API, permitiendo identificar amenazas sin necesidad de descargar o ejecutar archivos binarios. Además, el lanzamiento incluyó la revelación de CLOSEDQUORUM.




PostHeaderIcon Famosos suecos promueven la mala educación para combatir las estafas cibernéticas


Suecia ha lanzado una campaña nacional con celebridades para combatir las estafas cibernéticas, instando a la población a ser descortés y cuestionar llamadas o visitas sospechosas. La iniciativa busca proteger especialmente a los ancianos frente a criminales que suplantan autoridades para robar dinero y objetos de valor. Además, el gobierno ha implementado nuevas leyes para que las operadoras bloqueen comunicaciones fraudulentas.