Autodefensa Digital

Boletín Autodefensa Digital N.º 21

Manténgase informado sobre privacidad y seguridad digital con el boletín Autodefensa Digital. Últimas noticias y consejos para defenderse de las amenazas online.

March 19, 2025· 7 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

Nueva alerta mundial: una red de ordenadores bots lanza un ciberataque para robar cuentas de Microsoft 365

El artículo de ADSLZone alerta sobre un ciberataque masivo y coordinado dirigido a cuentas de Microsoft 365, ejecutado mediante una red de bots (botnet) de más de 130.000 dispositivos infectados. Los atacantes, vinculados a operadores chinos, buscan robar credenciales y datos sensibles de empresas a nivel global, evadiendo medidas de seguridad avanzadas como la autenticación multifactor (MFA).

Aquí las ideas clave

  • Origen y método del ataque:
    • La red botnet opera desde diciembre de 2024, utilizando proveedores de tráfico como UCLOUD HK y CDS Global Cloud.
    • Los ciberdelincuentes emplean inicios de sesión no interactivos con autenticación básica para evitar la MFA, creando "puntos de acceso ciegos" que no activan alertas.
  • Objetivo y riesgos:
    • Robar contraseñas, distribuir malware, extraer información confidencial y controlar dispositivos conectados a Internet (móviles, routers, etc.).
    • Cualquier dispositivo infectado puede convertirse en parte de la botnet sin que el usuario lo detecte.
  • Medidas de prevención:
    • Deshabilitar la autenticación básica en Microsoft 365.
    • Implementar autenticación multifactor (MFA).
    • Monitorear y bloquear direcciones IP sospechosas.

Conclusión

El ataque destaca la sofisticación de las amenazas cibernéticas modernas y la necesidad crítica de reforzar medidas de seguridad, como eliminar métodos de autenticación obsoletos y adoptar sistemas multifactor. La colaboración internacional y la concienciación sobre ciberseguridad son esenciales para mitigar riesgos en un entorno digital cada vez más vulnerable.

Más información: https://www.adslzone.net/noticias/seguridad/nueva-alerta-mundial-ciberataque-robar-cuentas-microsoft-365/

Francia está intentando que las VPNs bloqueen sitios web. Así que las empresas de VPN están pensando en abandonar Francia

El artículo de Xataka aborda el conflicto en Francia, donde empresas de contenido como Canal+ y la Liga de Fútbol Profesional (LFP) buscan obligar legalmente a proveedores de VPN a bloquear sitios web, principalmente para combatir la transmisión ilegal de eventos deportivos. Esto ha llevado a empresas como NordVPN, ProtonVPN y Surfshark a considerar abandonar el país, alegando que la medida amenaza la privacidad y libertad en internet.

Datos clave

  • Contexto del conflicto:
    • Las empresas francesas acusan a las VPN de facilitar el acceso a plataformas de streaming ilegales (IPTV), especialmente para eventos deportivos.
    • Proveedores como NordVPN, Cyberghost y ProtonVPN niegan colaborar con actividades ilícitas y defienden su rol en la protección de la privacidad.
  • Respuesta de la industria VPN:
    • La VPN Trust Initiative (VTI), coalición que incluye a ExpressVPN y Surfshark, rechaza las acusaciones y advierte que la medida podría sentar un precedente peligroso para la censura.
    • Algunas empresas, como Cisco, ya han retirado servicios como OpenDNS en Francia.
  • Implicaciones globales:
    • Comparan la situación con restricciones en países como China, Rusia o Irán, donde las VPN son bloqueadas para controlar el acceso a información.
    • Christian Dawson (i2Coalition) alerta sobre una tendencia mundial de gobiernos que usan regulaciones para controlar contenidos bajo pretextos legales.
  • Próximos pasos:
    • Una vista judicial programada para el próximo mes definirá si las empresas de contenido logran imponer el bloqueo.
    • ProtonVPN ha anunciado que llevará el caso al Tribunal de Justicia de la UE si pierden en Francia.

Conclusión

El caso refleja la tensión entre la protección de derechos de autor y la preservación de libertades digitales. Si Francia avanza con estas restricciones, podría normalizar prácticas de censura similares a regímenes autoritarios, poniendo en riesgo la neutralidad de internet y la privacidad de los usuarios a nivel global. La respuesta de la UE será clave para definir el futuro de las VPN en Europa.

Más información: https://www.xataka.com/legislacion-y-derechos/francia-esta-intentando-que-vpns-bloqueen-sitios-web-asi-que-empresas-vpn-estan-considerando-abandonar-francia-completo

Ni llaves privadas, ni contratos inteligentes: Lazarus hackeo a Bybit usando JavaScript

El artículo de CriptoNoticias detalla el ciberataque del grupo Lazarus al exchange Bybit, que resultó en el robo de aproximadamente 1.500 millones de dólares en Ethereum (ETH). El ataque se ejecutó mediante la inyección de código malicioso en JavaScript en la infraestructura de Safe (proveedor de carteras multifirma), generando contradicciones entre las versiones de Bybit y Safe sobre el origen de la vulnerabilidad.

Algunos datos sobre el caso

  • Método del ataque:
    • Lazarus Group utilizó "hot swapping" para modificar en tiempo real la interfaz de Safe (front-end) y redirigir fondos de la cold wallet de Bybit.
    • Se inyectó código JavaScript malicioso en servidores de AWS S3 y CloudFront gestionados por Safe, aprovechando credenciales comprometidas.
  • Versiones enfrentadas:
    • Bybit afirma que se desplegaron contratos inteligentes fraudulentos con funciones "backdoor" para drenar fondos.
    • Safe niega fallos en sus contratos y atribuye el hackeo a la comprometida máquina de un desarrollador mediante ingeniería social.
  • Críticas y detalles técnicos:
    • Changpeng Zhao (CZ), cofundador de Binance, cuestionó la transparencia del informe de Safe.
    • El ataque requirió conocimiento avanzado de la infraestructura interna de Bybit y Safe, sugiriendo un objetivo específico y planificado.
  • Impacto financiero:
    • Se robaron más de 515.000 ETH (equivalente a ~1.500 millones de dólares), movilizados posteriormente a través de exchanges descentralizados (DEX).

Conclusión

El hackeo evidencia la sofisticación de grupos como Lazarus, capaces de explotar vulnerabilidades en eslabones críticos de la infraestructura cripto (terceros como Safe). Además, subraya la necesidad de reforzar protocolos de seguridad en servicios de custodia, auditar accesos privilegiados y combatir la ingeniería social. La discrepancia entre Bybit y Safe refleja un problema sistémico: la falta de transparencia en incidentes de seguridad, que dificulta la protección efectiva de usuarios y plataformas.

Más información: https://www.criptonoticias.com/seguridad-bitcoin/bybit-lazarus-javascript-hackeo-safe-wallet/

Noticias Breves

Tu jefe quiere que vuelvas a la oficina. Esta tecnología de vigilancia podría estar esperándote [wired.com]

A medida que más empresas presionan para que vuelvas a la oficina, Wired se pregunta: ¿a qué estamos volviendo exactamente? La vigilancia biométrica en el lugar de trabajo "se está extendiendo de los trabajos manuales a las industrias de cuello rosa e incluso a los entornos de oficina de cuello blanco... aproximadamente entre el 70 y el 80 por ciento de las grandes empresas estadounidenses utilizan ahora algún tipo de vigilancia de los empleados, y empresas como PwC han comunicado explícitamente a los trabajadores que los directivos rastrearán su ubicación para aplicar una política de tres días de oficina a la semana."

Más información: https://www.wired.com/story/your-boss-wants-you-back-in-the-office-this-surveillance-tech-could-be-waiting-for-you/

El Reino Unido investiga cómo TikTok, Reddit e Imgur protegen la privacidad de los niños [techcrunch.com]

La Oficina del Comisionado de Información (ICO) "ha iniciado investigaciones en tres empresas de medios sociales sobre cómo protegen la privacidad de los niños en sus respectivas plataformas". TechCrunch informa de que la ICO está "investigando cómo TikTok utiliza la información personal de los jóvenes de 13 a 17 años para recomendar vídeos, 'a la luz de las crecientes preocupaciones' sobre cómo se presenta a los jóvenes contenido nocivo", y "cómo Reddit e Imgur evalúan la edad de sus usuarios en el Reino Unido, así como la forma en que utilizan la información personal de los niños."

Más información: https://techcrunch.com/2025/03/03/uk-probes-how-tiktok-reddit-and-imgur-protect-child-privacy/

Los equipos de la NFL recopilaron datos detallados de los consumidores sin notificación estándar ni opción de exclusión [wsj.com]

Según un nuevo informe del Programa de Responsabilidad de Publicidad Digital (DAAP), "una combinación de sitios web y aplicaciones de los 32 equipos de la Liga Nacional de Fútbol recopilaron datos detallados de los consumidores", incluidos movimientos y ubicaciones precisas, "sin informarles directamente de que sus datos podrían ser utilizados para publicidad dirigida, ni proporcionarles formas claras de exclusión".
La NFL "trabajó con el DAAP durante más de un año antes de la publicación del informe para actualizar su política global de privacidad", señala el informe, reconociendo que la NFL cumple ahora los principios de privacidad de datos del programa.

Más información: https://www.wsj.com/articles/nfl-teams-gathered-detailed-consumer-data-without-standard-notice-or-opt-outs-ab70582d

Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo.

Autodefensa Digital

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!

Related Articles