Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7953
)
-
▼
October
(Total:
280
)
-
Person of Interest (Vigilados), una gran serie sob...
-
Meta lanza CRAM para Linux
-
Ubuntu 27.04 usará ntpd-rs por defecto
-
Mes de la Ciberseguridad 2026: No se lo pongas fácil
-
Multa de 7,8 millones de dólares a IQVIA por error...
-
Escaneo activo de vulnerabilidad crítica de RCE en...
-
PS5 Pro usada más cara que nueva en GameStop
-
Grave fallo en Atlassian permite a atacantes no au...
-
Vulnerabilidad crítica sin parchear en LMCache per...
-
Google suspende recompensas por errores en product...
-
LibreOffice rechaza la IA
-
OpenAI marcará textos de ChatGPT en la UE
-
Publican exploit para fallo crítico de Atlassian q...
-
Global Solar Atlas, un mapa para ver de un vistazo...
-
Sony abriría el cajón de sus sagas olvidadas: otro...
-
Vulnerabilidad en el plugin Ninja Forms permite ha...
-
Anthropic renueva su programa de seguridad para ex...
-
Backdoors en Linux suplantan herramientas de segur...
-
Microsoft contrata a joven que hackeó su plataforma
-
32 0-days explotados en Samsung S26, Pixel 10 y Op...
-
Vulnerabilidades críticas en WordPress permiten at...
-
Vulnerabilidades de OpenSSH permitirían recuperar ...
-
Windows 11: 1.000 millones de usuarios y retos pen...
-
Microsoft amplía la lista negra de Outlook con dos...
-
Vulnerabilidad en GitHub Copilot CLI permite robar...
-
Vulnerabilidades críticas de Apache Struts permite...
-
Afiliado de ransomware usa IA para atacar redes em...
-
Midnight Blizzard usa portales cautivos de hoteles...
-
Afectan infraestructura crítica y agua de EE. UU.
-
Desbloquea el arranque de Googlebook con Magisk
-
Hackean dos iglesias surcoreanas y filtran datos d...
-
ASOS hackeado: usuarios reciben notificaciones
-
Wikimedia afirma que agentes de OpenAI intentaron ...
-
Noruega planea prohibir gafas inteligentes en espa...
-
Element Pro no convence a los funcionarios de la UE
-
Nikkei reporta filtraciones en cuentas de correo d...
-
Una Sapphire RX 9070 XT con el conector 12V-2×6 se...
-
Meta y Microsoft limitan el uso de Claude AI
-
16 detenidos en Timor-Leste por suplantar a la pol...
-
PS5 Pro sin carcasa y en caja de cartón
-
El dominio ejemplo que mucha gente usa sin saber n...
-
El mejor mapa de antenas de operadoras en España r...
-
AMD prepara su ofensiva contra NVIDIA Vera: Verano...
-
Google cobrará por Gemini Flash y Pro
-
Amazon pagaría a tres pueblos de Aragón por hablar...
-
FBI despide contratista de Accenture por fallo de ...
-
Condenan a ingeniero por bloquear más de 3.000 dis...
-
Nuevo parche mejora rendimiento de Linux hasta un 40%
-
Un viaje nostálgico al futuro: un biblioteca gratu...
-
Amazon termina pactos secretos de centros de datos...
-
Vulnerabilidad crítica en herramienta de Dell perm...
-
Agentes de OpenAI editan wikis y causan caída por ...
-
China lanza una tarjeta PCIe con chipset AMD B650 ...
-
Imágenes HEIC maliciosas pueden ejecutar código re...
-
Recupera 12 GB eliminando Apple Intelligence de tu...
-
Vulnerabilidades en LibreOffice y OpenOffice permi...
-
Investigador de seguridad afirma haber hallado fal...
-
IA supera a Eric Schmidt en programación
-
Google añade 6 funciones de protección avanzada a ...
-
Teams luchará contra los deepfakes
-
ChatGPT revoluciona las compras de ropa online
-
Las NVIDIA Shield TV Pro ahora cuesta 299 euros, 1...
-
El candado con círculo en WhatsApp:
-
S26, Pixel 10a y S27 serán más caros
-
Kagi libera Orion como código abierto y deja Linux...
-
Atlassian corrige vulnerabilidades críticas en nue...
-
RemoveMacAI libera 12GB eliminando modelos de Appl...
-
GPT-6 descifra mensaje napoleónico de 217 años
-
Gemini de Google pronto podrá controlar tu ordenador
-
Windows 11 26H2 optimiza el uso de RAM
-
Fallo en Microsoft Exchange permite a atacantes au...
-
Alexa no deja de cantar la la la
-
Actualización de Windows 11 KB5124010 cierra apps,...
-
Cualquier web puede ser un campo de tiro y ahora p...
-
IA califica a Renfe como la peor empresa
-
La última actualización de seguridad del kernel de...
-
Apple restringe el acceso total al disco de macOS ...
-
IA de Google halla más de 500 fallos XSS y crea ex...
-
Revelados los nuevos mandos Xbox Elite Series 3
-
Anthropic reportó amenaza de mujer en Florida vía ...
-
Intentos de explotación del SDK Jungle de Realtek ...
-
Investigador se infiltra en red de lavado de Lazar...
-
Anuncios en imágenes de ChatGPT
-
Ajedrez automático con Raspberry Pi 5
-
Exynos 2700 llega a los Galaxy S27
-
IA acaba con pagos de Google por fallos de código
-
ChatGPT marcará sus textos invisiblemente
-
El SoC Kirin 9050 Pro de Huawei usa dos dies en ve...
-
Apple reforzará el acceso total al disco en macOS ...
-
LaLiga busca bloquear 11 webs y apps de IPTV piratas
-
GTA VI en PC podría llegar en noviembre
-
Filtración de datos en Dinamarca expone registros ...
-
Telefónica revoluciona la IA en la Música Clásica
-
Ciberatacantes aprovechan fallo en Rejetto HFS par...
-
Nueva vulnerabilidad de día cero en NetScaler prov...
-
Presidente surcoreano ordena revisiones de segurid...
-
Herramienta de código abierto diseña LEGOs de más ...
-
Instala Windows 11 26H2 en CPUs no compatibles con...
-
Intel no es fiable: un cliente compra 4 procesador...
-
Alemania estrena una tarifa de la luz enfocada a g...
-
AgtaBackup RAT usa páginas falsas de Microsoft Sto...
-
RSA lanza Agent ID para asegurar agentes de IA y s...
-
Ataques de cadena de suministro usan equipos de de...
-
Microsoft elimina función mítica de Skins en Windo...
-
Kit Milk Dragon AiTM usa relay OTP y keylogging pa...
-
Instala Windows 11 26H2 en PCs no compatibles
-
AOC presenta monitor de 1000 Hz
-
Ventoy: revitaliza tus memorias USB
-
Etiquetas de historial de Safari revelan navegació...
-
Schwarzenegger supervisa escena Terminator 2 robot...
-
Fallo crítico en Capacitor permite acceso a datos ...
-
Una GeForce RTX 4090 Founders Edition pierde parte...
-
Tornyol: el dron que caza mosquitos autónomamente
-
GIGABYTE AI TOP ATOM llega con 64 GB
-
Android XR llega a Samsung en noviembre
-
Windows 11 26H2 solo beneficia a PCs con mucha RAM
-
Windows 11 mejora para jugadores mediante Advanced...
-
El secreto final de PlayStation 2
-
Nueva PS5 más resistente
-
Fuga en OpenAI: la IA ya no admite errores
-
Google frena el uso de Gemini en Meta
-
Usan SQL Server de Microsoft para filtrar datos
-
Vulnerabilidades en cPanel/WHM permiten ejecutar c...
-
EE. UU. sanciona a miembros del Tren de Aragua por...
-
Copias de WordPress expuestas: mina de credenciale...
-
Fallo crítico en Red Hat Satellite permitiría robo...
-
OpenAI despide a tres investigadores de seguridad ...
-
Dell urge a los administradores a corregir fallos ...
-
-
▼
October
(Total:
280
)
Blogroll
Labels
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Un YouTuber ha perdido su segunda RTX 5090 debido a que la tarjeta se quemó apenas seis meses después de la primera, a pesar de haber mejo...
-
Una PS5 Pro funciona desde hace un año sin carcasa , ubicada en una caja de cartón y refrigerada con un ventilador externo .
Mes de la Ciberseguridad 2026: No se lo pongas fácil
El Mes de la Concientización sobre la Ciberseguridad 2026 se celebra cada octubre para ayudar a personas y empresas a crear hábitos digitales más seguros, especialmente ahora que los ataques en línea son más fáciles de lanzar, difíciles de detectar y centrados en el factor humano. Este año, la NCA impulsa la campaña "No se lo pongas fácil", cuyo objetivo es dificultar la tarea de los ciberdelincuentes.

El Mes de la Concientización sobre la Ciberseguridad 2026 llega en un momento en que los ataques en línea son más fáciles de lanzar, más difíciles de detectar y están más enfocados en las personas. Celebrada cada octubre, la campaña ayuda a individuos y empresas a desarrollar hábitos digitales más seguros.
Este año hay dos temas. La NCA está impulsando "No se lo pongas fácil", un esfuerzo para complicar la vida a los cibercriminales a través de pequeños hábitos diarios. La CISA está ejecutando "Asegurando los próximos 250", vinculado al 250º aniversario de Estados Unidos, con un fuerte enfoque en servicios críticos como la electricidad y el agua.
El mensaje no se limita a EE. UU. El programa Get Cyber Safe de Canadá lanzó su propio Mes de la Ciberseguridad bajo el lema "Tu mejor defensa eres tú", advirtiendo que la IA está haciendo que las estafas parezcan más reales que nunca.
Después de años cubriendo brechas de seguridad, hay un patrón que me llama la atención: la mayoría de los incidentes todavía comienzan porque alguien es engañado, no porque un sistema sea hackeado. Por eso, el enfoque de este año en los hábitos es tan importante.
El phishing ya no se limita a correos electrónicos mal escritos. Los atacantes ahora utilizan páginas de CAPTCHA falsas, códigos QR, chats de Teams, mensajes escritos por IA, flujos de OAuth, llamadas de voz y páginas de inicio de sesión que parecen reales.
Microsoft señaló en su informe de amenazas por correo electrónico del primer trimestre de 2026 que detectó alrededor de 8.300 millones de amenazas de phishing basadas en correo electrónico durante el primer trimestre de 2026. Para finales del trimestre, el phishing mediante códigos QR se había convertido en su vector de ataque de más rápido crecimiento.
La concientización sobre la ciberseguridad no es una tarea de capacitación anual. Es una capa de defensa diaria.
Por qué el Mes de la Concientización sobre la Ciberseguridad es importante en 2026
Los ataques modernos suelen comenzar con una acción normal: abrir un correo electrónico, escanear un código QR, aprobar un inicio de sesión o seguir un paso de "verificación de seguridad". El objetivo es que la solicitud parezca rutinaria.
Se han cubierto varios ejemplos claros. Ataques recientes de CAPTCHA falsos de ClickFix han convencido a los usuarios de pegar comandos maliciosos en "Ejecutar" de Windows. Otros atacantes se han hecho pasar por personal de soporte técnico de TI en Microsoft Teams y han pedido a los empleados que instalen software o proporcionen acceso remoto. También se ha informado sobre ataques de phishing de código de dispositivo OAuth dirigidos a cuentas de Microsoft 365.
Estos casos muestran por qué las personas siguen siendo fundamentales. Las herramientas de seguridad detienen muchas amenazas, pero tú debes detectar cuándo una acción que parece normal no tiene sentido.
10 hábitos de ciberseguridad importantes para mantenerte protegido cada día
1. Usa una contraseña única para cada cuenta
Nunca reutilices la misma contraseña en tu correo, banca, redes sociales, cuentas de trabajo y servicios en la nube. Si un sitio es vulnerado, las contraseñas reutilizadas pueden permitir que los atacantes prueben el mismo inicio de sesión en otros lugares.
2. Usa un gestor de contraseñas
Un gestor de contraseñas confiable puede crear y almacenar contraseñas largas y aleatorias. La CISA incluye los gestores de contraseñas en sus consejos básicos de seguridad en línea.

3. Activa la MFA siempre que sea posible
Habilita la autenticación de múltiples factores (MFA) para tu correo, nube, banca y cuentas de desarrollador o administrador. Prefiere las passkeys, llaves físicas o aplicaciones de autenticación cuando estén disponibles. Nunca apruebes una solicitud de MFA que tú no hayas iniciado.
La MFA sigue siendo importante, pero también debes entender que los kits de phishing modernos pueden robar sesiones autenticadas después de que se haya completado la MFA. Recientemente se han documentado ataques donde las víctimas completaron la MFA pero los atacantes capturaron la sesión de Microsoft 365.
4. Mantén actualizados tus dispositivos y aplicaciones
Instala las actualizaciones de seguridad de Windows, macOS, Linux, Android, iOS, navegadores, VPN, routers y software empresarial. Los atacantes suelen buscar sistemas que no hayan recibido correcciones de seguridad conocidas.
5. Detente antes de hacer clic
La urgencia es una herramienta común de ingeniería social. Mensajes que digan "actúa ahora", "cuenta bloqueada", "pago fallido" o "el CEO necesita esto hoy" deberían hacer que te detengas y verifiques la solicitud a través de otro canal.
6. Verifica el destino real
Antes de introducir una contraseña, inspecciona el nombre del sitio. Los atacantes utilizan dominios similares, redirecciones, páginas de inicio de sesión falsas y servicios en la nube confiables para ocultar el destino final.
No asumas que una página es segura simplemente porque contiene los nombres de Microsoft, Google, DocuSign, Cloudflare u otra marca conocida.
7. Trata los códigos QR como si fueran enlaces
No escanees un código QR inesperado solo porque aparezca en un correo electrónico, póster, factura o documento que parezca confiable.
Investigadores de Unit 42 informaron haber detectado unos 75,000 códigos QR cada día, y alrededor del 15% de las páginas a las que conducían eran enlaces maliciosos. También se ha detallado cómo los códigos QR se están utilizando para el phishing y la entrega de aplicaciones móviles maliciosas.
8. Nunca ejecutes comandos desde un sitio web
Una página web normalmente no debería decirte que presiones Win+R, que abras PowerShell, que inicies la Terminal o que pegues un comando para "verificarte".
Esta es una señal de advertencia clave de ClickFix. Microsoft ha documentado campañas de ClickFix donde páginas falsas de CAPTCHA, descarga y verificación persuadieron a los usuarios a ejecutar comandos proporcionados por el atacante.
9. Haz copias de seguridad de tus datos importantes
Mantén tus archivos importantes respaldados utilizando un método que el ransomware no pueda cambiar fácilmente. Para los sistemas empresariales, prueba la recuperación regularmente. Una copia de seguridad solo es útil si se puede restaurar.
10. Reporta rápidamente cualquier actividad sospechosa
Informa sobre correos de phishing, solicitudes de MFA inusuales, mensajes falsos de TI y alertas de inicio de sesión inesperadas. Un reporte rápido ayuda a los equipos de seguridad a bloquear dominios, revocar sesiones, restablecer cuentas y proteger a otros usuarios.
10 ataques de ingeniería social a vigilar en 2026
1. Phishing escrito por IA
La IA generativa ayuda a los atacantes a crear mensajes de phishing impecables y personalizados. Los errores gramaticales ya no son una señal de advertencia útil. Céntrate en la solicitud, el remitente, el enlace y el contexto.
Se ha detallado cómo el phishing generado por IA puede robar sesiones de navegador autenticadas sin necesidad de malware tradicional.
2. Phishing de Adversario en el Medio (AiTM)
El phishing de adversario en el medio, o AiTM, coloca la infraestructura del atacante entre la víctima y el servicio de inicio de sesión real.
Tú podrías introducir la contraseña y el código MFA correctos, pero el atacante captura la sesión autenticada y puede usarla para acceder a la cuenta.

3. Phishing de código de dispositivo OAuth
Este método envía a las víctimas a una página de inicio de sesión real de Microsoft y les pide que introduzcan un código de dispositivo proporcionado por el atacante.
El sitio web en sí puede ser genuino, pero aprobar el código puede darle al atacante tokens de acceso. Proofpoint informó de un rápido crecimiento en el phishing de código de dispositivo durante 2026 a medida que las herramientas públicas y los servicios de phishing se volvieron más fáciles de obtener.
4. Ataques de ClickFix y CAPTCHA falsos
Las páginas de ClickFix dicen a los usuarios que ejecuten un comando para completar un CAPTCHA, solucionar un problema del navegador, instalar una actualización o abrir un archivo. En 2026, se dirigieron tanto a usuarios de Windows como de macOS.
El peligro es que la víctima realice el paso de ejecución por el atacante.
5. Phishing por código QR
También llamado quishing, estos ataques colocan enlaces maliciosos dentro de códigos QR. La víctima suele pasar de un entorno de correo de escritorio protegido a un navegador móvil, donde la página final puede robar contraseñas, códigos MFA, información de pago u otros datos sensibles.
6. Mensajes falsos de soporte técnico de TI
Los atacantes se hacen pasar por personal de soporte a través de Teams, correo electrónico, chat o llamadas telefónicas. Pueden pedirte que abras Quick Assist, instales software de control remoto, compartas un código, restablezcas una contraseña o les des el control de tu computadora.
7. Phishing de voz y clonación de voz por IA
Alguien podría fingir ser un gerente, un empleado bancario, un proveedor o un familiar. Las herramientas de voz por IA pueden hacer que la llamada sea más creíble.
Verifica las solicitudes sensibles a través de un número de teléfono conocido u otro canal confiable en lugar de confiar en la llamada entrante.
8. Compromiso de Correo Electrónico Empresarial
En el compromiso de correo electrónico empresarial, o BEC, los atacantes se hacen pasar por ejecutivos, proveedores, equipos financieros o clientes para solicitar pagos, cambios en facturas, tarjetas de regalo o archivos confidenciales.
Un buzón real comprometido hace que estos mensajes sean especialmente convincentes porque el atacante puede tener acceso a conversaciones previas por correo electrónico.
9. Ataques de ofertas de empleo y reclutamiento falsos
Los atacantes utilizan ofertas de trabajo falsas, tareas de entrevista, pruebas de programación y mensajes de reclutadores para robar datos de inicio de sesión, datos personales, criptomonedas o credenciales de desarrollador.
Algunas campañas también distribuyen malware a través de archivos de proyecto o paquetes de software.
10. Estafas de consentimiento y permisos de aplicaciones
En lugar de robar una contraseña, los atacantes pueden pedirte que apruebes una aplicación en la nube, una conexión OAuth, una extensión de navegador o un permiso de cuenta.
Una aprobación descuidada puede proporcionar acceso a largo plazo a correos electrónicos, archivos, contactos, registros de clientes u otros datos empresariales.
Qué deberían hacer las empresas durante el Mes de la Concientización sobre la Ciberseguridad
Las organizaciones deberían aprovechar octubre para fortalecer hábitos reales, no solo para enviar diapositivas de capacitación anuales. Realiza simulacros de phishing, revisa la MFA, elimina cuentas no utilizadas, prueba las copias de seguridad, parchea los sistemas expuestos y facilita la denuncia.
Los equipos de seguridad también deben capacitar al personal sobre las nuevas vías de ataque. Los empleados necesitan entender que una página de inicio de sesión de Microsoft genuina aún puede ser parte de un phishing, que un CAPTCHA puede ser malicioso y que un mensaje de Teams de "Soporte de TI" puede provenir en realidad de un atacante externo.
Los buenos programas de concientización evitan la culpa. Las personas informan los errores más rápido cuando el proceso es sencillo, dando tiempo a los defensores para restablecer contraseñas, revocar tokens, aislar dispositivos y evitar que un evento pequeño se convierta en una brecha mayor.
El Mes de la Concientización sobre la Ciberseguridad 2026 es un recordatorio de que una seguridad sólida se construye a partir de pequeñas acciones repetidas cada día. El lema "No se lo pongas fácil" encaja bien con el panorama actual de amenazas.
Usa contraseñas únicas, activa la MFA, actualiza el software, cuestiona las solicitudes inesperadas, verifica los enlaces, evita los comandos copiados e informa tempranamente sobre cualquier actividad sospechosa. Los atacantes seguirán cambiando sus herramientas, pero estos hábitos eliminan muchas de las vías fáciles de las que dependen.
La ciberseguridad no requiere que cada persona se convierta en un experto en seguridad. Requiere que reconozcas los momentos de riesgo, te detengas, verifiques las solicitudes inusuales y tomes la opción más segura.
Fuentes:
https://cybersecuritynews.com/cybersecurity-awareness-month-2026/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.