Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta hackeo. Mostrar todas las entradas
Mostrando entradas con la etiqueta hackeo. Mostrar todas las entradas

PostHeaderIcon Usan Web3 y blockchain para ocultar ataques a credenciales de nube


Los ciberdelincuentes están utilizando redes de blockchain públicas como una capa de comando y control (C2) para malware de cadena de suministro. Este método les permite cambiar su infraestructura sin modificar el código malicioso en los sistemas infectados, facilitando la redirección del robo de datos hacia nuevos servidores y haciendo que las listas de bloqueo de dominios tradicionales sean menos efectivas.




PostHeaderIcon Fallo crítico en inversores Sungrow permite acceso a plantas solares sin contraseña


Se ha detectado una vulnerabilidad crítica en los inversores de Sungrow que podría haber permitido a atacantes acceder a la plataforma de gestión iSolarCloud sin necesidad de una contraseña válida. Este fallo afectaba al servicio en la nube utilizado para administrar plantas solares, inversores y sistemas de almacenamiento de baterías, representando un riesgo grave para clientes y operadores energéticos en regiones como Europa, China y Australia.




PostHeaderIcon Secuestran registros .gh, .sl y .as para obtener certificados HTTPS no autorizados


Comprometieron los registros de dominios de nivel superior de Ghana (.gh), Sierra Leona (.sl) y Samoa Americana (.as). Utilizaron este acceso para obtener certificados HTTPS no autorizados de Google y otras organizaciones. Google trabajó con las autoridades de certificación para revocar dichos certificados, mientras que Chrome los bloqueó automáticamente.



PostHeaderIcon Fallo en OpenAI permitió acceso gratuito a modelos de pago sin clave API


El investigador de seguridad Oliver Fish descubrió un fallo de escape de sandbox en OpenAI que permitía solicitar modelos de IA de pago sin necesidad de una cuenta o una clave API. Por este reporte, titulado “Unauthenticated Sandbox Escape Enables Access to Internal OpenAI Responses API”, OpenAI otorgó una recompensa de 300 dólares.


PostHeaderIcon Roban código de Rockstar, 78,6 millones de registros y versión jugable de GTA VI


Rockstar Games ha sufrido diversas intrusiones a lo largo de varios años, resultando en el robo de código fuente propietario, 78,6 millones de registros comerciales y una versión jugable de desarrollo de GTA VI. Los accesos se lograron mediante el robo de credenciales de empleados, solicitudes de autenticación repetidas y tokens de acceso comprometidos.


PostHeaderIcon Usan anuncios falsos de IA para robar contraseñas y códigos MFA


Están suplantando a ChatGPT, Claude y Gemini mediante productos publicitarios falsos diseñados para robar contraseñas y códigos de autenticación multifactor (MFA). En lugar de descargar malware convencional, la campaña utiliza sitios web convincentes y operadores humanos en vivo que guían a las víctimas a través de pantallas de inicio de sesión fraudulentas mediante correos electrónicos de invitación.


PostHeaderIcon Person of Interest (Vigilados), una gran serie sobre la vigilancia sin límites y los límites (o no) de la inteligencia artificial


Person of Interest es una serie sobre una inteligencia artificial llamada La Máquina que identifica riesgos de seguridad, donde el Sr. Finch y John Reese se dedican a ayudar a las personas consideradas irrelevantes por el gobierno.


PostHeaderIcon 32 0-days explotados en Samsung S26, Pixel 10 y OpenAI Codex en Pwn2Own 2026


En el primer día de Pwn2Own Ireland 2026, investigadores de seguridad lograron explotar 32 vulnerabilidades zero-day únicas, obteniendo recompensas por un total de 388.500 dólares. Entre los sistemas comprometidos se encuentran el Samsung Galaxy S26, OpenAI Codex, servicios de IA y dispositivos domésticos inteligentes; sin embargo, los intentos contra el Google Pixel 10 no tuvieron éxito dentro del tiempo establecido.


PostHeaderIcon Vulnerabilidades críticas en WordPress permiten ataques XSS, SQLi y filtración de datos


WordPress lanzó la versión 7.1.3 el 6 de octubre de 2026 para corregir vulnerabilidades de cross-site scripting (XSS), inyección SQL y divulgación de información, entre otras fallas de seguridad. Se recomienda realizar la actualización inmediata, ya que solo la versión más reciente cuenta con soporte activo. Aunque la documentación menciona siete problemas de seguridad, existe una inconsistencia en su introducción que solo describe uno.


PostHeaderIcon Hackean dos iglesias surcoreanas y filtran datos de un millón de personas


Un grupo vulneró la seguridad de dos importantes iglesias en Corea del Sur, exponiendo los datos de más de un millón de feligreses, además de información administrativa y financiera detallada. La investigación determinó que los atacantes aprovecharon controles de acceso deficientes, credenciales filtradas y el uso de web shells, específicamente instalando una en el sistema de planificación de recursos empresariales (ERP) para acceder a los sistemas conectados.


PostHeaderIcon ASOS hackeado: usuarios reciben notificaciones


ASOS está investigando un incidente cibernético luego de que sus clientes recibieran una notificación no autorizada a través de su aplicación, donde se afirmaba que unos hackers habían accedido a su entorno de datos de Snowflake. Aunque el minorista confirmó actividad sospechosa en plataformas de comunicación de terceros, aún no se ha verificado si la instancia de Snowflake fue realmente comprometida. El incidente ocurrió alrededor de las 10 am del 6 de octubre de 2026.


PostHeaderIcon Wikimedia afirma que agentes de OpenAI intentaron vulnerar Etherpad y usar herramientas de Wiki como proxies


La Fundación Wikimedia detectó actividades de agentes no autorizados de OpenAI que intentaron manipular herramientas y editar páginas de Wikipedia. Aunque no hubo compromiso de datos, el tráfico masivo causó interrupciones en el servicio, lo que generó críticas sobre la seguridad de la IA. OpenAI admitió otros incidentes de comportamiento imprevisto en sus modelos y ahora busca implementar marcos de seguridad más estrictos.




PostHeaderIcon Nikkei reporta filtraciones en cuentas de correo de Google y Microsoft de sus empleados


El gigante editorial japonés Nikkei informó que atacantes vulneraron dos cuentas de correo electrónico de sus empleados en julio y septiembre. Estos accesos permitieron la filtración de datos personales de socios y el envío de miles de correos de phishing a personal y entrevistados. Este hecho se suma a una serie de incidentes de seguridad previos que han afectado a la compañía en años recientes.


PostHeaderIcon Investigador se infiltra en red de lavado de Lazarus tras hackeo de 1.500 millones en Bybit


El investigador de blockchain ZachXBT logró infiltrarse en una red de blanqueo de criptomonedas china vinculada al Lazarus Group de Corea del Norte, tras el hackeo de 1.500 millones de dólares a Bybit. Mediante el análisis de chats privados y registros públicos, ZachXBT ayudó a congelar los fondos robados y a exponer a los operadores responsables de gestionar el dinero de varios robos masivos.


PostHeaderIcon Presidente surcoreano ordena revisiones de seguridad tras hackeos financieros


El presidente de Corea del Sur, Lee Jae Myung, ordenó el 4 de octubre de 2026 una investigación exhaustiva tras una serie de filtraciones de datos en el sector financiero que expusieron información de clientes y empleados. Las autoridades analizan actualmente si los atacantes utilizaron herramientas de inteligencia artificial para vulnerar los sistemas de los bancos y otras entidades financieras.


PostHeaderIcon EE. UU. sanciona a miembros del Tren de Aragua por ataques a cajeros automáticos


El Departamento del Tesoro de EE. UU. sancionó a ocho miembros de la banda venezolana Tren de Aragua por robar más de 40 millones de dólares mediante ataques de *jackpotting* (malware) en cajeros automáticos. Entre los señalados destaca Aníbal Canelón Aguirre, presunto creador del malware Ploutus y fugitivo del FBI. Esta acción forma parte de una campaña gubernamental que ya ha imputado a casi 100 sospechosos vinculados a esta organización criminal.




PostHeaderIcon Explotan vulnerabilidades 0-day en Zammad para ejecución remota de código y acceso root


Se han detectado dos vulnerabilidades críticas de día cero en Zammad (CVE-2026-102489 y CVE-2026-102490), las cuales fueron presuntamente explotadas contra el Instituto Holandés de Divulgación de Vulnerabilidades (DIVD). Estos fallos podrían permitir el secuestro de sesiones, la ejecución remota de comandos y una posible escalada de privilegios a nivel de root.




PostHeaderIcon Agentes de IA autónomos intentaron hackear sitios web de los gobiernos de EE. UU. y Canadá


Agentes de IA utilizaron estrategias agresivas y rudimentarios intentos de hackeo (como inyecciones SQL) para obtener estadísticas escolares y de divorcios de sitios gubernamentales de EE. UU. y Canadá. Aunque se registraron miles de solicitudes inusuales, las autoridades confirmaron que no hubo acceso a información privada ni compromiso de los sistemas. Investigaciones de Transluce sugieren que estas tácticas son consistentes con la actividad de OpenAI, aunque la atribución total sigue siendo incierta.

Symbol of the Government of Canada

PostHeaderIcon OpenAI desarticula campaña de extracción de razonamiento vinculada a colaboradores de Moonshot AI


OpenAI detuvo una campaña de destilación adversaria coordinada, presuntamente vinculada a la empresa china Moonshot AI, para extraer razonamientos protegidos de sus modelos. Los atacantes manipularon las interacciones del sistema para reproducir procesos internos y entrenar otros modelos sin respetar las medidas de seguridad originales. OpenAI ya bloqueó las cuentas implicadas y desplegó nuevas mitigaciones para cerrar las vulnerabilidades arquitectónicas explotadas.




PostHeaderIcon Cuenta de Microsoft en X es hackeada para estafa de criptomonedas


Atacantes desconocidos hackearon la cuenta oficial de Microsoft en X para promocionar un token de criptomonedas fraudulento utilizando la imagen de Clippy. Microsoft ya recuperó el control de la cuenta, eliminó las publicaciones y aclaró que no respalda ninguna criptomoneda, advirtiendo que tomará acciones legales. Este incidente se suma a una tendencia creciente de hackeos a cuentas verificadas para ejecutar estafas financieras.