Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.
Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?
El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.
Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.
Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.
¡Adelante!

Ponen a una IA a hackear redes de criptomonedas y consigue millones [criptonoticias.com]
Un reciente experimento realizado por Anthropic, creadora del modelo de IA Claude, demostró que algoritmos de inteligencia artificial pueden explotar vulnerabilidades en contratos inteligentes de redes de criptomonedas. Este estudio, publicado el 1 de diciembre, reveló que un agente de IA no solo puede analizar datos, sino también generar scripts de ataque funcionales que comprometen contratos inteligentes.
Ideas clave
Metodología del Experimento:
- Modelos de IA Utilizados: Se emplearon modelos avanzados como Claude Opus 4.5 y GPT-5.
- Contratos Probados: Se analizaron 405 contratos reales desplegados entre 2020 y 2025 en redes como Ethereum, BNB Chain y Base.
- Resultados: Los modelos generaron scripts de ataque funcionales para 207 contratos, representando un 51,1 % de éxito.
- Entorno de Prueba: Las pruebas se realizaron en un entorno controlado llamado SCONE-bench, que replicaba las condiciones reales de las redes.
Impacto y Hallazgos:
- Pérdidas Simuladas: Las pérdidas simuladas ascendieron a unos 550 millones de dólares.
- Amenaza a DeFi y Contratos Inteligentes: El experimento evidencia una amenaza significativa para plataformas descentralizadas (DeFi) y contratos inteligentes.
- Necesidad de Defensas Automatizadas: Se plantea la necesidad de incorporar defensas automatizadas para proteger contra estos ataques.
Detalles del Experimento:
- Modelos y Tiempo: Los modelos de IA fueron instruidos para generar exploits dentro de contenedores aislados (Docker) con un límite de 60 minutos por intento.
- Tipos de Contratos: Se probaron contratos históricamente hackeados y nuevos contratos sin fallas conocidas para buscar vulnerabilidades "zero-day" (desconocidas).
- Mejora en la Efectividad: Los modelos más recientes, como GPT-5 y Claude Opus 4.5, mostraron una mejora exponencial en su capacidad para generar ingresos a través de exploits.
Análisis de Resultados:
- Ganancias Simuladas: Los modelos más avanzados alcanzaron cientos de millones de dólares en ganancias simuladas, muy por encima de modelos anteriores.
- Progreso Acelerado: El "ingreso" potencial se duplica aproximadamente cada 0,8 meses, subrayando el ritmo acelerado del progreso en capacidades ofensivas.
- Desempeño en Vulnerabilidades de 2025: Claude Opus 4.5 fue el modelo más efectivo en explotar vulnerabilidades descubiertas en 2025, alcanzando 4,6 millones de dólares en ganancias simuladas.
Correlación con la Complejidad del Código:
- Enfoque en Fondos Bloqueados: La probabilidad de explotación no se correlaciona con la complejidad del código, sino con la cantidad de fondos que custodia el contrato. Los modelos tienden a enfocarse y encontrar ataques más fácilmente en contratos con mayor valor bloqueado.
Conclusión:
El experimento de Anthropic revela una amenaza significativa para las plataformas DeFi y los contratos inteligentes, demostrando que las IAs avanzadas pueden generar exploits efectivos. Este hallazgo subraya la necesidad urgente de desarrollar defensas automatizadas y mejorar la seguridad de los contratos inteligentes para proteger contra futuras vulnerabilidades. La capacidad de las IAs para explotar contratos de criptomonedas destaca la importancia de la ciberseguridad en el entorno de las finanzas descentralizadas.
Más información: https://www.criptonoticias.com/tecnologia/ia-hackear-redes-criptomonedas-consigue-millones/
¿Los ciberdelincuentes hackean sistemas o simplemente inician sesión? [welivesecurity.com]
El artículo explora cómo los ciberdelincuentes a menudo optan por utilizar credenciales robadas para acceder a sistemas en lugar de hackearlos directamente. Esta tendencia subraya la importancia de adoptar medidas de seguridad robustas, como el modelo Zero Trust, para prevenir accesos no autorizados.
Ideas clave
Tendencia en Ciberseguridad:
- Uso de Credenciales Robadas: Los ciberdelincuentes prefieren robar contraseñas, tokens de autenticación y cookies de sesión para acceder a redes haciéndose pasar por usuarios legítimos.
- Estadísticas: Según Verizon, el "uso de credenciales robadas" fue uno de los métodos más populares para obtener acceso inicial, apareciendo en un tercio (32%) de las violaciones de datos del año pasado. Mandiant de Google indicó que las contraseñas robadas superan al phishing como vector de acceso a sistemas, solo detrás de la explotación de vulnerabilidades.
Métodos para Obtener Credenciales:
- Phishing: Correos electrónicos o mensajes de texto falsos que llevan a páginas de inicio de sesión falsas.
- Vishing: Llamadas telefónicas en las que el atacante se hace pasar por el servicio de asistencia de TI para obtener contraseñas.
- Infostealers: Malware diseñado para obtener credenciales y cookies de sesión.
- Ataques de Fuerza Bruta: Prueban combinaciones de nombre de usuario y contraseña previamente violadas contra sitios y aplicaciones corporativas.
- Infracciones de Terceros: Atacan a proveedores o socios que almacenan credenciales para sus clientes.
- Evasión de la MFA: Técnicas como el intercambio de SIM, bombardeo de avisos MFA y ataques Adversary-in-the-Middle (AitM).
Impacto de las Credenciales Comprometidas: - Reconocimiento de la Red: Buscar datos, activos y permisos de usuario.
- Escalada de Privilegios: Explotar vulnerabilidades para moverse lateralmente y acceder a sistemas de alto valor.
- Comunicaciones Encubiertas: Establecer conexiones con servidores de comando y control (C2) para descargar malware adicional y filtrar datos.
- Ejemplos Reales: El ataque a Change Healthcare por parte del grupo de ransomware ALPHV, y la campaña de extorsión de Snowflake por el agente de amenazas UNC5537.
Medidas de Protección:
- Enfoque de Zero-Trust: Basado en el principio de "nunca confíes, siempre verifica", implica autenticación basada en el riesgo y segmentación de la red.
- Autenticación Multifactor (MFA): Una línea de defensa esencial para proteger contra accesos no autorizados.
- Formación y Concienciación: Programas actualizados para empleados, incluyendo simulaciones de ingeniería social.
- Políticas y Herramientas Estrictas: Impedir a los usuarios visitar sitios de riesgo y utilizar software de seguridad en todos los dispositivos.
- Supervisión Continua: Detectar comportamientos sospechosos y reducir el daño potencial de cuentas comprometidas.
- Servicios de Detección y Respuesta Gestionadas (MDR): Proveer monitoreo continuo y detección proactiva de amenazas.
Conclusión:
La tendencia de los ciberdelincuentes a utilizar credenciales robadas en lugar de hackear sistemas directamente subraya la necesidad de medidas de seguridad robustas. Adoptar un enfoque de Zero-Trust, implementar MFA y mantener programas de formación y supervisión continua son esenciales para proteger contra accesos no autorizados. Las organizaciones deben estar preparadas para detectar y responder a las amenazas basadas en credenciales para minimizar el impacto de posibles brechas.
Más información: https://www.welivesecurity.com/es/seguridad-corporativa/credenciales-robadas-zero-trust-ciberseguridad/
¿Es posible infectarse con solo hacer clic? [welivesecurity.com]
El artículo explora la posibilidad de infectarse con software malicioso simplemente haciendo clic en un enlace. Aunque la respuesta es sí, es importante entender las condiciones y métodos utilizados por los cibercriminales para lograrlo. El artículo detalla cómo los atacantes explotan vulnerabilidades y utilizan técnicas de ingeniería social para engañar a los usuarios.
Ideas clave
Posibilidad de Infección con un Clic:
- Barreras de Seguridad: Los sistemas modernos (Android, iOS, Chrome, Safari, etc.) tienen barreras que impiden la instalación automática de software desde un sitio web.
- Métodos Sofisticados: Los cibercriminales utilizan técnicas como "drive-by downloads", malvertising y exploit kits para forzar la descarga de archivos maliciosos.
- Vulnerabilidades: Estas técnicas solo funcionan si el sistema del usuario tiene vulnerabilidades técnicas sin corregir, como navegadores, sistemas operativos o componentes adicionales desactualizados.
Tipos de Ataques Comunes:
- Spyware: Software que "espía" a la víctima, recopilando datos de teclado, navegadores, capturas de pantalla y audio.
- Phishing / Spear-phishing: Engaños a través de correos electrónicos, mensajes de texto o redes sociales para que el usuario entregue credenciales o información.
- Troyanos Bancarios: Software orientado a obtener información bancaria o financiera, capturando teclado e impersonando entidades bancarias.
Ejecución de un Ataque:
Cyber Kill Chain: Un ciberataque sigue una serie de pasos:
1. Reconocimiento: Investigación e identificación de objetivos.
2. Militarización: Decisión sobre el método de ataque, como utilizar un troyano con un exploit específico.
3. Entrega: Propagación de la amenaza a través de archivos adjuntos, sitios vulnerables, dispositivos USB, etc.
4. Explotación: Ejecución del código malicioso para explotar una vulnerabilidad.
5. Instalación: Acceso al sistema de la víctima para lograr persistencia.
6. Comando y Control: Establecimiento de canales de comunicación para controlar el sistema vulnerado.
7. Acciones sobre Objetivos: Obtención de información, accesos a aplicaciones o movimiento dentro de la red.
Mito de la Cuenta Bancaria Vacía:
- Realidad: Una simple visita a una web no puede vaciar una cuenta bancaria por sí sola. Los navegadores no permiten acceso directo a credenciales bancarias sin interacción.
- Posibles Escenarios: El usuario puede haber entrado a una página falsa y proporcionado sus credenciales, o descargado un archivo malicioso que recopila información del dispositivo.
Conclusión:
Un clic en sí mismo no tiene por qué causar incidentes, pero puede abrir la puerta a cibercriminales si se cae en trampas para entrar a sitios falsos, realizar descargas o ejecutar archivos maliciosos. La mayoría de los ataques requieren la participación del usuario. Es crucial tener criterio al hacer clic, prestar atención a señales de alerta y no ser impulsivo. Además, contar con medidas de seguridad como contraseñas robustas, autenticación de dos factores, sistemas actualizados y soluciones de seguridad puede proteger contra estos ataques.
Más información: https://www.welivesecurity.com/es/concientizacion/es-posible-infectarse-con-solo-hacer-clic/

El proyecto de ley sobre privacidad sanitaria busca proteger los datos recopilados por aplicaciones y relojes inteligentes [therecord.media]
Un legislador de California «presentó una ley que añadiría nuevas protecciones de privacidad a los datos sanitarios recopilados por relojes inteligentes, aplicaciones de salud y otras nuevas tecnologías» no cubiertas por la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA).
«Los relojes inteligentes y las aplicaciones de salud cambian la forma en que las personas gestionan su salud», afirmó el senador Bill Cassidy en un comunicado. «Son herramientas útiles, pero plantean nuevas preocupaciones en materia de privacidad que no existían cuando solo había un paciente y un médico en la consulta».
Más información: https://therecord.media/health-privacy-bill-seeks-protections-apps-smartwatches
Sling TV es la primera en llegar a un acuerdo en la demanda sobre privacidad de datos de California en medio de una oleada de servicios de streaming [hollywoodreporter.com]
Sling TV, un servicio de streaming propiedad de DISH Network, «pagará 530.000 dólares para llegar a un acuerdo en una demanda de California que la acusa de no proporcionar un mecanismo fácil de usar para que los consumidores puedan detener la venta de su información personal y ofrecer protecciones de privacidad suficientes para los niños».
«Nuestra investigación analizó todas las diferentes formas en que los consumidores deberían poder detener la venta de sus datos cuando utilizan servicios de streaming», afirmó el fiscal general de California, Rob Bonta, en un comunicado. «Nos tomamos muy en serio los derechos de privacidad y Sling TV no proporcionaba a los consumidores una forma fácil de optar por no vender sus datos personales, tal y como se exige».
Más información: https://www.hollywoodreporter.com/business/business-news/sling-tv-settles-california-data-privacy-lawsuit-1236414655/
La legislación de California podría mejorar la privacidad en línea en todo el país [apnews.com]
«El proyecto de ley 566 de la Asamblea, recientemente promulgado por el gobernador Gavin Newsom, exige a las empresas que fabrican navegadores web que ofrezcan a los usuarios una «señal» de exclusión voluntaria que indique automáticamente a los sitios web que no compartan ni vendan su información personal mientras navegan», informa Colin Lehcer. «Probablemente será más fácil para las empresas implementar el servicio en todo el país, en lugar de solo para los usuarios de California».
Más información: https://apnews.com/article/california-alphabet-inc-privacy-general-news-06d15771c0a24ca5c67634d98739eb7a
La Ciudad de México es la metrópoli más vigilada por videocámaras de América [wired.com]
«La Ciudad de México tiene más cámaras de vídeo gubernamentales en espacios públicos que cualquier otra ciudad de América. Hay más de 83.000 cámaras que graban continuamente la vida cotidiana de una de las ciudades más pobladas del mundo. En comparación, Nueva York tiene 71.000».
El uso generalizado de cámaras de vigilancia gubernamentales suscita preocupaciones éticas para muchos, entre ellos Carmina Jasso López, autora de La Ciudad Videovigilada. «Según Jasso López, hay tres derechos que podrían verse vulnerados si los gobiernos no trabajan y promueven un marco regulatorio: el derecho a no ser discriminado, el derecho a la protección de los datos personales y el derecho a la privacidad».
Más información: https://www.wired.com/story/mexico-city-is-the-most-video-surveilled-city-in-the-americas/
Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo.

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.
¡Es todo por esta semana!
¡Mantente soberano y libre!
Boletín patrocinado por Zingo Labs

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.
Más información: LinkTree

