Boletín Autodefensa Digital N.º 53

Boletín Autodefensa Digital N.º 53

Manténgase informado sobre privacidad y seguridad digital con el boletín Autodefensa Digital. Últimas noticias y consejos para defenderse de las amenazas online.

December 3, 2025· 9 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

Cómo protegerse del phishing, las estafas y la suplantación de identidad en Signal [support.signal.org]

El artículo ofrece una guía sobre cómo reconocer, prevenir y reportar amenazas de phishing, estafas e impersonación en la plataforma de mensajería Signal. A pesar de su encriptación de extremo a extremo, Signal advierte sobre los riesgos de ingeniería social y proporciona instrucciones claras para mantener la seguridad.

Ideas clave

Comunicación Oficial de Signal

  • Signal no inicia contacto directamente a través de mensajes en la app, llamadas, SMS o redes sociales.
  • La única forma oficial de comunicación es a través de correos electrónicos con el dominio @signal.org.

Reconocer Estafas de Impersonación

  • Los estafadores pueden crear perfiles falsos o presencias similares a las de Signal.
  • Pueden solicitar códigos de verificación, llaves de recuperación o detalles de pago, afirmando que es necesario para resolver problemas o confirmar la cuenta.

Qué es el Phishing

  • Phishing es una estafa donde los atacantes se hacen pasar por contactos o servicios confiables para robar información.
  • Señales de alerta incluyen mensajes inesperados, sentido de urgencia, enlaces sospechosos y direcciones mal escritas.
    Respuesta a Solicitudes de Verificación
  • Si se le pide el código de verificación de Signal, el PIN de Signal o la llave de recuperación, es una tentativa de phishing.
  • Nunca compartir estos códigos, ni siquiera si se afirma que es necesario para resolver un problema.

Tipos Comunes de Estafas

  • Phishing o Impersonación: Alguien se hace pasar por un amigo, empresa o equipo de soporte para robar códigos de verificación o contraseñas.
    • Protección: Verificar la identidad a través de otro canal y nunca compartir códigos.
  • Enlaces o Aplicaciones Maliciosas: Enlaces o descargas que llevan a páginas de inicio de sesión falsas o instalan malware.
    • Protección: No hacer clic en enlaces inesperados y revisar cuidadosamente las URLs antes de abrirlas.
  • Estafas de Premios, Trabajos o Inversiones: Mensajes que afirman que ha ganado un premio, obtenido un trabajo u ofrecen inversiones de alto rendimiento.
    • Protección: Ser escéptico si algo parece demasiado bueno para ser verdad.
  • Estafas de Romance o Basadas en la Confianza: Uso de manipulación emocional para obtener dinero o información personal.
    • Protección: Tener cuidado al compartir detalles personales con nuevos contactos.

Conclusión

Para mantenerse seguro en Signal, es crucial no compartir códigos de verificación, llaves de recuperación o contraseñas. Solo comunicarse con el soporte a través de los canales oficiales y ser cauteloso con mensajes inesperados. Inspeccionar enlaces y archivos antes de abrirlos, bloquear contactos desconocidos o sospechosos, y mantener la app actualizada son prácticas esenciales para defenderse contra phishing, estafas e impersonación.

Más información: https://support.signal.org/hc/en-us/articles/9932566320410-Staying-Safe-from-Phishing-Scams-and-Impersonation

Google confirma robo de datos de más de 200 empresas por hackers tras brecha en Gainsight [diariobitcoin.com]

Google ha confirmado que un grupo de hackers, identificado como ShinyHunters, ha robado datos de más de 200 empresas a través de una brecha en la plataforma Gainsight, que se integró con Salesforce. Este incidente destaca una escalada en las tácticas de ciberdelincuentes contra integraciones de software como servicio (SaaS).

Ideas clave

Detalles del Ataque

  • Origen del Ataque: El ciberataque se originó en una brecha previa en septiembre en Salesloft Drift, que afectó a Gainsight como cliente.
  • Método de Acceso: Los hackers explotaron tokens de autenticación OAuth comprometidos en aplicaciones publicadas por Gainsight, permitiendo acceso no autorizado a datos sensibles en Salesforce.
  • Datos Comprometidos: Incluyen detalles de contactos empresariales, como nombres, correos electrónicos, números de teléfono, información de ubicación, datos de licencias de productos y contenidos de casos de soporte (sin adjuntos).

Reacciones y Medidas

  • Salesforce: Detectó actividad inusual y actuó anulando todos los permisos de acceso de las aplicaciones de Gainsight, retirándolas temporalmente de su tienda oficial (AppExchange) y avisando a los clientes potencialmente afectados.
  • Gainsight: Confirmó la brecha y está colaborando con Mandiant, la firma de ciberseguridad de Google, en un análisis forense. También retiró temporalmente su app del Marketplace de HubSpot y revocó el acceso a conectores de Zendesk.

Impacto y Consecuencias

  • Empresas Afectadas: Entre las empresas que reportaron estar al tanto del incidente se encuentran GitLab, CrowdStrike, Verizon, Malwarebytes, Thomson Reuters y DocuSign.
  • Planes Futuros de los Hackers: ShinyHunters ha anunciado planes para un nuevo sitio de extorsión la próxima semana, utilizando tácticas de ingeniería social para explotar vulnerabilidades en la cadena de suministro de SaaS.

Análisis y Advertencias

  • Expertos en Ciberseguridad: Advierten que los adversarios están cada vez más enfocados en tokens OAuth de integraciones de terceros, subrayando la necesidad de revisiones regulares de apps conectadas y rotación de credenciales.
  • Riesgos en Ecosistemas Interconectados: El incidente resalta los riesgos crecientes en ecosistemas interconectados de software empresarial, donde una brecha en un proveedor puede propagarse rápidamente.

Conclusión

El ataque a Salesforce a través de Gainsight, perpetrado por ShinyHunters, ilustra la vulnerabilidad de las integraciones SaaS y la importancia de la ciberseguridad en entornos empresariales interconectados. Las empresas deben estar preparadas para auditar accesos de terceros y adoptar medidas preventivas para mitigar futuros riesgos.

Más información: https://www.diariobitcoin.com/seguridad/google-confirma-robo-de-datos-de-mas-de-200-empresas-por-hackers-tras-brecha-en-gainsight/

Red de Cardano sufre ataque de transacciones envenenadas y se ve obligada a bifurcar [diariobitcoin.com]

La red de Cardano sufrió un ataque de "transacciones envenenadas" que explotó una vulnerabilidad en el lenguaje Plutus, obligando a los desarrolladores a coordinar una actualización urgente de la infraestructura para restaurar la normalidad y reforzar la seguridad del ecosistema ADA.

Ideas clave

Detalles del Ataque

  • Mecanismo del Ataque: Un atacante envió transacciones malformadas o "envenenadas" que explotaban una falla lógica en la forma en que ciertos nodos procesaban estos datos, causando que algunos nodos se atascaran o dejaran de funcionar con normalidad.
  • Impacto Inmediato: La red experimentó inestabilidad, afectando la experiencia de los usuarios y generando retrasos en la confirmación de transacciones legítimas.
  • No Robo de Fondos: El ataque no implicó la firma ilícita de bloques ni el robo directo de fondos de los usuarios.

Respuesta de la Comunidad

  • Identificación del Problema: Operadores de stake pools y desarrolladores identificaron patrones anómalos en los registros de sus nodos, lo que ayudó a localizar el tipo de transacción que desencadenaba el fallo.
  • Parches Temporales: Se implementaron parches temporales mientras se prepara una solución definitiva a nivel de protocolo.
  • Bifurcación Planificada: Los desarrolladores están preparando una bifurcación (hard fork) para modificar las reglas del protocolo y bloquear permanentemente el vector de ataque.

Impacto y Reacciones

  • Preocupación de los Usuarios: Los tenedores de ADA se preocuparon por la seguridad de sus fondos, aunque el ataque se centró en la disponibilidad del servicio.
  • Confianza en la Red: La interrupción temporal de servicios y la posibilidad de que un atacante pueda forzar fallas en la red generaron inquietud sobre la robustez del ecosistema.
  • Debate sobre Madurez de Plataformas: El incidente reabrió el debate sobre la madurez de las plataformas de contratos inteligentes y la importancia de las pruebas de seguridad profundas.

Conclusión

El ataque de transacciones envenenadas a la red de Cardano destaca la vulnerabilidad de las integraciones SaaS y la importancia de la ciberseguridad en entornos empresariales interconectados. Las empresas deben estar preparadas para auditar accesos de terceros y adoptar medidas preventivas para mitigar futuros riesgos. La respuesta coordinada de la comunidad y los planes de bifurcación muestran el compromiso de Cardano con la seguridad y la resiliencia de su red.

Más información: https://www.diariobitcoin.com/cardano/red-de-cardano-sufre-ataque-de-transacciones-envenenadas-y-se-ve-obligada-a-bifurcar/

Noticias Breves

Por qué Europa está en alarma por el «control de los chats» [politico.eu]

«La propuesta CSAM, presentada en 2022, pretende otorgar más poderes a la policía para luchar contra los contenidos ilegales y obligar a las plataformas de mensajería en línea a escanear sus servicios en busca de pruebas de abuso infantil. Sin embargo, los grupos de defensa de la privacidad, los expertos en ciberseguridad y los responsables tecnológicos llevan años advirtiendo de que estos planes podrían ilegalizar la tecnología de cifrado y abrir la puerta a la vigilancia masiva», informa Sam Clark.

Más información: https://www.politico.eu/article/eu-online-child-sexual-abuse-material-csam-privacy/

Con las cámaras Ring 4K, ¿estamos cruzando la línea entre la seguridad y la privacidad? [digitalcameraworld.com]

Tom May señala los defectos inherentes a la privacidad y la vigilancia de las nuevas cámaras 4K de Ring: «Cuando tu timbre puede identificar y rastrear a personas en 4K desde el otro lado de la calle, cuando la inteligencia artificial cataloga a todos los que pasan por tu casa, cuando la policía puede acceder a las mismas imágenes si lo solicita, eso no es un timbre. Es un aparato de vigilancia que, casualmente, tiene un botón de timbre».

Más información: https://www.digitalcameraworld.com/cameras/security-cameras/as-ring-cameras-go-4k-are-we-crossing-a-line-between-safety-and-privacy

La iniciativa de seguimiento de usuarios «Privacy Sandbox» de Google ha sido oficialmente cancelada [pcworld.com]

Google ha cancelado oficialmente su «Privacy Sandbox». «Privacy Sandbox fue controvertida desde el principio, ya que Google propuso sustituir las cookies por un enfoque de agrupación de usuarios denominado «aprendizaje federado de cohortes», que supuestamente mantenía un mayor grado de anonimato de los usuarios. Además de las dudas sobre la fiabilidad de Google para controlar aún más datos utilizados para el seguimiento y la publicidad, los críticos alegaron que el sistema podría combinarse con las cookies convencionales para hacer posible un seguimiento aún más detallado de los usuarios».

Más información: https://www.pcworld.com/article/2947095/google-privacy-sandbox-user-tracking-initiative-is-officially-dead.html

Los satélites están filtrando los secretos del mundo: llamadas, mensajes de texto, datos militares y corporativos [wired.com]

Andy Greenberg y Matt Burgess informan de que, con un «sistema receptor de satélite de 800 dólares», investigadores de la Universidad de California en San Diego y de la Universidad de Maryland pudieron obtener una «alarmante colección de datos privados» de satélites no cifrados. «Obtuvieron muestras del contenido de las llamadas y mensajes de texto de los estadounidenses en la red celular de T-Mobile, datos de la navegación Wi-Fi de los pasajeros de las aerolíneas durante los vuelos, comunicaciones hacia y desde infraestructuras críticas, como empresas eléctricas y plataformas petrolíferas y gasísticas marítimas, e incluso comunicaciones militares y policiales de Estados Unidos y México que revelaban la ubicación del personal, los equipos y las instalaciones».
«Los investigadores afirman que han pasado casi todo el último año advirtiendo a las empresas y agencias cuyos datos confidenciales encontraron expuestos en las comunicaciones por satélite».

Más información: https://www.wired.com/story/satellites-are-leaking-the-worlds-secrets-calls-texts-military-and-corporate-data/

Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo.

Autodefensa Digital

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!


Boletín patrocinado por Zingo Labs

Descarga Zingo!

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.

Android | iOS | GitHub | PC

Más información: LinkTree

Related Articles