Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7950
)
-
▼
octubre
(Total:
277
)
-
Mes de la Ciberseguridad 2026: No se lo pongas fácil
-
Multa de 7,8 millones de dólares a IQVIA por error...
-
Escaneo activo de vulnerabilidad crítica de RCE en...
-
PS5 Pro usada más cara que nueva en GameStop
-
Grave fallo en Atlassian permite a atacantes no au...
-
Vulnerabilidad crítica sin parchear en LMCache per...
-
Google suspende recompensas por errores en product...
-
LibreOffice rechaza la IA
-
OpenAI marcará textos de ChatGPT en la UE
-
Publican exploit para fallo crítico de Atlassian q...
-
Global Solar Atlas, un mapa para ver de un vistazo...
-
Sony abriría el cajón de sus sagas olvidadas: otro...
-
Vulnerabilidad en el plugin Ninja Forms permite ha...
-
Anthropic renueva su programa de seguridad para ex...
-
Backdoors en Linux suplantan herramientas de segur...
-
Microsoft contrata a joven que hackeó su plataforma
-
32 0-days explotados en Samsung S26, Pixel 10 y Op...
-
Vulnerabilidades críticas en WordPress permiten at...
-
Vulnerabilidades de OpenSSH permitirían recuperar ...
-
Windows 11: 1.000 millones de usuarios y retos pen...
-
Microsoft amplía la lista negra de Outlook con dos...
-
Vulnerabilidad en GitHub Copilot CLI permite robar...
-
Vulnerabilidades críticas de Apache Struts permite...
-
Afiliado de ransomware usa IA para atacar redes em...
-
Midnight Blizzard usa portales cautivos de hoteles...
-
Afectan infraestructura crítica y agua de EE. UU.
-
Desbloquea el arranque de Googlebook con Magisk
-
Hackean dos iglesias surcoreanas y filtran datos d...
-
ASOS hackeado: usuarios reciben notificaciones
-
Wikimedia afirma que agentes de OpenAI intentaron ...
-
Noruega planea prohibir gafas inteligentes en espa...
-
Element Pro no convence a los funcionarios de la UE
-
Nikkei reporta filtraciones en cuentas de correo d...
-
Una Sapphire RX 9070 XT con el conector 12V-2×6 se...
-
Meta y Microsoft limitan el uso de Claude AI
-
16 detenidos en Timor-Leste por suplantar a la pol...
-
PS5 Pro sin carcasa y en caja de cartón
-
El dominio ejemplo que mucha gente usa sin saber n...
-
El mejor mapa de antenas de operadoras en España r...
-
AMD prepara su ofensiva contra NVIDIA Vera: Verano...
-
Google cobrará por Gemini Flash y Pro
-
Amazon pagaría a tres pueblos de Aragón por hablar...
-
FBI despide contratista de Accenture por fallo de ...
-
Condenan a ingeniero por bloquear más de 3.000 dis...
-
Nuevo parche mejora rendimiento de Linux hasta un 40%
-
Un viaje nostálgico al futuro: un biblioteca gratu...
-
Amazon termina pactos secretos de centros de datos...
-
Vulnerabilidad crítica en herramienta de Dell perm...
-
Agentes de OpenAI editan wikis y causan caída por ...
-
China lanza una tarjeta PCIe con chipset AMD B650 ...
-
Imágenes HEIC maliciosas pueden ejecutar código re...
-
Recupera 12 GB eliminando Apple Intelligence de tu...
-
Vulnerabilidades en LibreOffice y OpenOffice permi...
-
Investigador de seguridad afirma haber hallado fal...
-
IA supera a Eric Schmidt en programación
-
Google añade 6 funciones de protección avanzada a ...
-
Teams luchará contra los deepfakes
-
ChatGPT revoluciona las compras de ropa online
-
Las NVIDIA Shield TV Pro ahora cuesta 299 euros, 1...
-
El candado con círculo en WhatsApp:
-
S26, Pixel 10a y S27 serán más caros
-
Kagi libera Orion como código abierto y deja Linux...
-
Atlassian corrige vulnerabilidades críticas en nue...
-
RemoveMacAI libera 12GB eliminando modelos de Appl...
-
GPT-6 descifra mensaje napoleónico de 217 años
-
Gemini de Google pronto podrá controlar tu ordenador
-
Windows 11 26H2 optimiza el uso de RAM
-
Fallo en Microsoft Exchange permite a atacantes au...
-
Alexa no deja de cantar la la la
-
Actualización de Windows 11 KB5124010 cierra apps,...
-
Cualquier web puede ser un campo de tiro y ahora p...
-
IA califica a Renfe como la peor empresa
-
La última actualización de seguridad del kernel de...
-
Apple restringe el acceso total al disco de macOS ...
-
IA de Google halla más de 500 fallos XSS y crea ex...
-
Revelados los nuevos mandos Xbox Elite Series 3
-
Anthropic reportó amenaza de mujer en Florida vía ...
-
Intentos de explotación del SDK Jungle de Realtek ...
-
Investigador se infiltra en red de lavado de Lazar...
-
Anuncios en imágenes de ChatGPT
-
Ajedrez automático con Raspberry Pi 5
-
Exynos 2700 llega a los Galaxy S27
-
IA acaba con pagos de Google por fallos de código
-
ChatGPT marcará sus textos invisiblemente
-
El SoC Kirin 9050 Pro de Huawei usa dos dies en ve...
-
Apple reforzará el acceso total al disco en macOS ...
-
LaLiga busca bloquear 11 webs y apps de IPTV piratas
-
GTA VI en PC podría llegar en noviembre
-
Filtración de datos en Dinamarca expone registros ...
-
Telefónica revoluciona la IA en la Música Clásica
-
Ciberatacantes aprovechan fallo en Rejetto HFS par...
-
Nueva vulnerabilidad de día cero en NetScaler prov...
-
Presidente surcoreano ordena revisiones de segurid...
-
Herramienta de código abierto diseña LEGOs de más ...
-
Instala Windows 11 26H2 en CPUs no compatibles con...
-
Intel no es fiable: un cliente compra 4 procesador...
-
Alemania estrena una tarifa de la luz enfocada a g...
-
AgtaBackup RAT usa páginas falsas de Microsoft Sto...
-
RSA lanza Agent ID para asegurar agentes de IA y s...
-
Ataques de cadena de suministro usan equipos de de...
-
Microsoft elimina función mítica de Skins en Windo...
-
Kit Milk Dragon AiTM usa relay OTP y keylogging pa...
-
Instala Windows 11 26H2 en PCs no compatibles
-
AOC presenta monitor de 1000 Hz
-
Ventoy: revitaliza tus memorias USB
-
Etiquetas de historial de Safari revelan navegació...
-
Schwarzenegger supervisa escena Terminator 2 robot...
-
Fallo crítico en Capacitor permite acceso a datos ...
-
Una GeForce RTX 4090 Founders Edition pierde parte...
-
Tornyol: el dron que caza mosquitos autónomamente
-
GIGABYTE AI TOP ATOM llega con 64 GB
-
Android XR llega a Samsung en noviembre
-
Windows 11 26H2 solo beneficia a PCs con mucha RAM
-
Windows 11 mejora para jugadores mediante Advanced...
-
El secreto final de PlayStation 2
-
Nueva PS5 más resistente
-
Fuga en OpenAI: la IA ya no admite errores
-
Google frena el uso de Gemini en Meta
-
Usan SQL Server de Microsoft para filtrar datos
-
Vulnerabilidades en cPanel/WHM permiten ejecutar c...
-
EE. UU. sanciona a miembros del Tren de Aragua por...
-
Copias de WordPress expuestas: mina de credenciale...
-
Fallo crítico en Red Hat Satellite permitiría robo...
-
OpenAI despide a tres investigadores de seguridad ...
-
Dell urge a los administradores a corregir fallos ...
-
Vulnerabilidad de cookies permite saltar MFA de En...
-
Tiendas comienzan a pedir un DNI al comprar una RT...
-
Google Search desploma el tráfico web un 40%
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
277
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Vulnerabilidad en el SDK oficial de Python para MCP podría permitir que servidores maliciosos roben credenciales de OAuth
Se detectó una vulnerabilidad grave en el SDK de Python del Model Context Protocol (MCP) que permite a servidores maliciosos robar credenciales OAuth. El fallo permite que un atacante capture secretos y tokens de acceso para suplantar la identidad del usuario en servicios reales. Se recomienda actualizar a las versiones 1.30.0 o 2.2.0 y configurar correctamente el parámetro issuer para mitigar el riesgo.
Robo de datos de Salesforce vinculado a ShinyHunters afecta a Microsoft Maps mediante tres rutas distintas durante un año
Grupos vinculados a ShinyHunters han vulnerado entornos de Salesforce sin explotar fallos técnicos, sino abusando de la confianza en conexiones OAuth. Utilizaron vishing a empleados, robo de tokens de proveedores externos y configuraciones incorrectas de acceso para invitados. Microsoft y Salesforce han lanzado nuevas herramientas de monitoreo y gobernanza para detectar este tráfico, que suele pasar desapercibido al imitar el uso legítimo de aplicaciones integradas.
Phishing de Microsoft 365 usa OAuth para capturar tokens y persistir acceso
Cientos de millones de intentos de Password Spray mediante Azure CLI afectan a al menos 78 cuentas de Microsoft
Investigadores advirtieron sobre un masivo ataque de password spray contra Azure CLI que comprometió 78 cuentas en 64 organizaciones. Los atacantes utilizaron el flujo obsoleto ROPC para evadir las políticas de acceso condicional y la autenticación de doble factor (MFA). Se recomienda a las empresas configurar correctamente sus políticas de MFA para todas las aplicaciones y usuarios para cerrar estas vulnerabilidades.
Vulnerabilidad en GitHub permite robar tokens OAuth con un clic
Se ha detectado una vulnerabilidad crítica de seguridad en la implementación de webview de Visual Studio Code. Este fallo permite que los atacantes roben tokens de OAuth de GitHub, otorgando acceso de lectura y escritura a repositorios privados, mediante un simple clic en un enlace malicioso. El error fue revelado públicamente el 2 de junio de 2026 por el investigador de seguridad Ammar Askar.
El nuevo engaño del phishing: cómo el consentimiento de OAuth evade la MFA
El FBI alerta sobre Kali365 ante el aumento del phishing mediante códigos de dispositivo
Tycoon2FA vulnera cuentas de Microsoft 365 mediante phishing de código de dispositivo
El kit de phishing Tycoon2FA ha resurgido con nueva infraestructura y ahora utiliza ataques de "código de dispositivo" para secuestrar cuentas de Microsoft 365. El método engaña a las víctimas para que autoricen dispositivos maliciosos mediante URLs de seguimiento de Trustifi y páginas falsas de CAPTCHA. Para combatirlo, los expertos recomiendan deshabilitar el flujo de código de dispositivo de OAuth y monitorear estrictamente los registros de autenticación.
Brecha de seguridad en Vercel
Vercel confirmó una brecha de seguridad tras un acceso no autorizado a sistemas internos, originado por la compromisión de una cuenta de Google Workspace de un empleado a través de una herramienta de IA de terceros (Context.ai). Los atacantes accedieron a variables de entorno no marcadas como sensibles, aunque no hay evidencia de filtración de datos cifrados. Vercel recomienda revisar y rotar variables de entorno, activar la función de variables sensibles y monitorear actividad sospechosa. La investigación sigue en curso.
El ‘device code phishing’ se dispara: 37 veces más campañas y nuevos kits para robar tokens OAuth
Campañas avanzadas de phishing y vishing con device_code
Microsoft advierte de un nuevo ataque de phishing que explota OAuth en Entra ID para evadir detección
Un nuevo ataque de phishing activo aprovecha el comportamiento legítimo de redirección de OAuth, lo que le permite eludir las defensas tradicionales de correo electrónico y navegador sin robar tokens. Según investigadores de Microsoft Defender, estas campañas se dirigen principalmente a organizaciones gubernamentales y del sector público, utilizando dominios de proveedores de identidad confiables para ocultar redirecciones maliciosas.
Ataques OAuth en Entra ID pueden usar ChatGPT para comprometer cuentas de correo
Los actores de amenazas siempre buscan nuevas formas de abusar de plataformas confiables, y Microsoft Entra ID se está convirtiendo cada vez más en un objetivo mediante una técnica conocida como abuso de consentimiento OAuth. Un escenario de ataque recientemente documentado muestra cómo una aplicación de terceros maliciosa o con permisos excesivos —que se asemeja mucho a una herramienta confiable como ChatGPT— puede obtener acceso silenciosamente.
Campaña en curso roba tokens OAuth de Microsoft 365 para acceso persistente
Una campaña de phishing en curso está atacando a usuarios de Microsoft 365 mediante el abuso de tokens OAuth para obtener acceso a largo plazo a datos corporativos. Esta campaña se centra en usuarios empresariales en Norteamérica y busca comprometer Outlook, Teams y OneDrive sin robar contraseñas directamente.
Fallos de phishing y tokens OAuth permiten el compromiso total de Microsoft 365
Las aplicaciones web modernas introducen con frecuencia superficies de ataque imprevistas a través de funciones aparentemente inofensivas diseñadas para la participación del usuario, como suscripciones a boletines, formularios de contacto y restablecimientos de contraseña. Aunque las vulnerabilidades individuales puedan parecer manejables de forma aislada, los adversarios sofisticados cada vez más encadenan estos fallos menores para lograr compromisos devastadores.
Nuevo ataque basado en OAuth permite eludir autenticación de Microsoft Entra
El panorama de la seguridad enfrentó un desafío significativo justo antes de finalizar el año con la aparición de ConsentFix, un ingenioso ataque basado en OAuth que explota flujos de autenticación legítimos para extraer códigos de autorización de sistemas Microsoft Entra. Este ataque representa una evolución de la técnica ClickFix, demostrando cómo los atacantes continúan perfeccionando sus métodos para comprometer la autenticación basada en la nube
Campaña de Phishing: "Alerta de seguridad" FALSA en GitHub
Millones de cuentas vulnerables por fallo en OAuth de Google
Una debilidad en la funcionalidad de «Iniciar sesión con Google» en el sistema OAuth podría permitir a atacantes explotar dominios abandonados por startups extintas para acceder a datos confidenciales. Esta falla afecta a cuentas de antiguos empleados vinculadas a diversas plataformas de software como servicio (SaaS).
GitHub descubre docenas de organizaciones afectadas por tokens OAuth robados
El servicio de alojamiento GitHub reveló que descubrió evidencia de un adversario anónimo que aprovecha los tokens de usuario de OAuth robados para descargar datos privados de varias organizaciones sin autorización.

















