Autodefensa Digital

Boletín Autodefensa Digital N.º 65

Manténgase informado sobre la privacidad y la seguridad digitales con el Boletín Autodefensa Digital. Últimas noticias y consejos para protegerse en Internet. ¡Sintonice ZK Radio!

March 25, 2026· 10 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

EEUU: FBI admite uso de datos comerciales para rastrear personas [diariobitcoin.com]

El director del FBI, Kash Patel, admitió oficialmente que la agencia adquiere datos comerciales para rastrear la ubicación y movimientos de personas en Estados Unidos. Esta confirmación, realizada durante una audiencia del Comité de Inteligencia del Senado, marca la primera vez que el organismo reconoce esta práctica desde 2023, cuando el entonces director Christopher Wray había indicado que ya no se realizaba. La revelación ha generado fuertes críticas por posibles violaciones a la privacidad y ha reavivado el debate sobre los límites de la vigilancia gubernamental.

Ideas clave

  • Marco legal cuestionado: Aunque la Corte Suprema exige una orden judicial para acceder a datos de ubicación directamente desde proveedores de telefonía móvil (desde 2018), los llamados data brokers ofrecen una vía alternativa. Estas empresas recopilan información de aplicaciones y servicios digitales, permitiendo que agencias gubernamentales accedan a datos sin necesidad de orden judicial, lo que genera preocupación sobre una posible elusión de la Cuarta Enmienda.
  • Defensa del FBI: Patel argumentó que la compra de información se realiza conforme a la Constitución y la Electronic Communications Privacy Act, afirmando que estos datos han generado inteligencia valiosa para investigaciones.
  • Iniciativa legislativa: Un grupo bipartidista de senadores presentó el Government Surveillance Reform Act, que busca obligar a las agencias federales a obtener una orden judicial antes de adquirir información personal de ciudadanos. Los senadores Ron Wyden y Mike Lee lideran esta propuesta, criticando que la práctica actual elude garantías constitucionales.
  • Riesgos de la inteligencia artificial: El debate se intensifica por el uso de IA en vigilancia. El senador Wyden advirtió que la combinación de grandes volúmenes de datos personales con herramientas avanzadas de análisis puede amplificar significativamente las capacidades de vigilancia del Estado.
  • Posturas encontradas: Mientras algunos legisladores como Tom Cotton defienden el uso de datos comerciales argumentando que están disponibles públicamente y ayudan a combatir crímenes graves, otros cuestionan los límites del poder estatal en la era digital.
  • Práctica extendida: El director de la Agencia de Inteligencia de Defensa, James Adams, también confirmó que su organismo adquiere información comercial, lo que sugiere que esta práctica forma parte de una estrategia más amplia dentro del aparato de seguridad estadounidense.

Conclusión

El reconocimiento público del FBI sobre el uso de datos comerciales para rastreo marca un punto de inflexión en el debate sobre privacidad y vigilancia en Estados Unidos. A medida que la tecnología avanza y las fronteras entre lo público y lo privado se vuelven más difusas, la discusión sobre la necesidad de nuevas regulaciones se vuelve cada vez más urgente. El resultado de este debate tendrá implicaciones no solo para Estados Unidos, sino también para otros países que enfrentan dilemas similares sobre el equilibrio entre seguridad nacional y libertades civiles en la era digital.

Más información: https://www.diariobitcoin.com/estados-unidos/eeuu-fbi-admite-uso-de-datos-comerciales-para-rastrear-personas/

El mito del “cifrado de conocimiento cero” en gestores de contraseñas bajo ataque [diariobitcoin.com]

El artículo aborda un estudio académico publicado en el IACR Cryptology ePrint Archive (paper 2026/058) realizado por investigadores de ETH Zurich que cuestiona una de las promesas fundamentales de la industria de gestores de contraseñas en la nube: el llamado "cifrado de conocimiento cero" (zero-knowledge encryption). Aunque los proveedores aseguran que este mecanismo hace que los datos sean inaccesibles incluso si sus servidores son comprometidos, el estudio revela que el término carece de una definición técnica estricta y que la seguridad real es más vulnerable de lo que se comunica a los usuarios.

Ideas clave

  • Modelo de amenaza "servidor malicioso": Los investigadores no asumieron que el servidor actúa honestamente, sino que simularon un escenario donde el servidor está comprometido y actúa de forma adversarial, manipulando las interacciones con los clientes durante acciones rutinarias como inicio de sesión, sincronización y visualización de contraseñas.
  • Hallazgos concretos: Se documentaron 25 ataques distribuidos en tres proveedores populares: 12 contra Bitwarden, 7 contra LastPass y 6 contra Dashlane. Estos servicios concentran aproximadamente 60 millones de usuarios y el 23 % del mercado.
  • Impacto de los ataques: En la mayoría de los escenarios, los investigadores lograron recuperar contraseñas. En algunos casos, también consiguieron alterar datos en las bóvedas, comprometiendo tanto la confidencialidad como la integridad de la información.
  • Fallo en el diseño: El cifrado por sí solo no garantiza seguridad si el sistema no contempla verificaciones robustas de integridad. Un servidor malicioso puede influir en lo que ve el cliente durante la sincronización, eludiendo las protecciones criptográficas básicas.
  • Conexión con el ecosistema cripto: El estudio ilustra una lección familiar en blockchain: la seguridad no depende únicamente de primitivos criptográficos fuertes, sino de las suposiciones del sistema completo. Términos como "trustless" o "zero knowledge" en marketing no equivalen necesariamente a garantías formales de seguridad.
  • Recomendaciones para proveedores: Actualizar sistemas para nuevos clientes con estándares criptográficos recientes, ofrecer migración a esquemas más seguros para usuarios existentes y ser transparentes sobre vulnerabilidades potenciales mediante auditorías externas.
  • Recomendaciones para usuarios: Elegir gestores que habiliten cifrado de extremo a extremo por defecto (no como opción configurable) y que demuestren transparencia sobre sus limitaciones de seguridad reales.

Conclusión

El estudio evidencia una brecha crítica entre el marketing de privacidad y las garantías técnicas reales en los gestores de contraseñas populares. Los proveedores deben ajustar sus comunicaciones para no prometer invulnerabilidad bajo el mantra del "conocimiento cero", sino explicar con precisión qué protecciones ofrecen realmente frente a adversarios sofisticados. Dado que estas bóvedas representan objetivos de alto valor para atacantes capaces de penetrar servidores, tanto empresas como usuarios deben adoptar un enfoque más riguroso que distinga entre privacidad declarada y seguridad demostrada.

Más información: https://www.diariobitcoin.com/seguridad/el-mito-del-cifrado-de-conocimiento-cero-en-gestores-de-contrasenas-bajo-ataque/

Usuario pierde más de USD $1.000.000 con falsa app de Ledger en Mac App Store [diariobitcoin.com]

Un inversionista en criptomonedas perdió más de $1.000.000 tras descargar una aplicación falsa de "Ledger Wallet" desde la Mac App Store. El usuario, buscando evitar sitios web fraudulentos, confió en la tienda oficial de Apple bajo la premisa de que esta ofrecía mayores garantías de seguridad. Sin embargo, la aplicación resultó ser maliciosa y drenó sus fondos. Ledger respondió aclarando que su software oficial solo se distribuye a través de su sitio web y explicó los mecanismos de seguridad de sus dispositivos físicos.

Ideas clave

  • Origen del incidente: La víctima buscaba instalar la aplicación de Ledger en una nueva computadora Mac y optó por la Mac App Store para evitar riesgos de descargas directas desde navegadores, considerando que Apple realiza revisiones estrictas de las aplicaciones publicadas.
  • La app fraudulenta: Al buscar "Ledger" en la tienda, encontró una única aplicación con ese nombre que resultó ser completamente falsa. La víctima criticó tanto a Apple por permitir la publicación de la estafa como a Ledger por no tener una versión oficial en la tienda, lo que dejó espacio para la suplantación.
  • Respuesta oficial de Ledger: La empresa confirmó que no distribuye su aplicación de escritorio en la Mac App Store, sino exclusivamente desde ledger.com, para garantizar software auténtico. Reconocieron que cuentan con un equipo de protección de marca que reporta aplicaciones fraudulentas, pero admitieron que los estafadores eluden los procesos de revisión de Apple.
  • Mecanismo de seguridad: Ledger explicó que una app falsa no puede drenar fondos automáticamente. Los activos solo pueden moverse si: (1) el usuario ingresa su frase de recuperación de 24 palabras en la aplicación maliciosa, o (2) aprueba físicamente una transacción en el dispositivo Ledger. La empresa enfatizó que la pantalla del dispositivo físico no puede ser hackeada, por lo que la verificación final debe realizarse allí.
  • Irreversibilidad de las transacciones: Ledger aclaró que, como empresa privada, no tiene autoridad legal ni medios técnicos para revertir transacciones en blockchains públicas. Solo las autoridades policiales podrían congelar fondos si estos llegan a un exchange centralizado.
  • Responsabilidad compartida: El caso reabre el debate sobre quién asume la responsabilidad cuando ocurren estas estafas: la plataforma (Apple) por no filtrar adecuadamente, el proveedor (Ledger) por no estar presente en la tienda oficial, o el usuario por no verificar el canal de distribución oficial.

Conclusión

El incidente evidencia los riesgos persistentes en el ecosistema de autocustodia de criptomonedas, donde la responsabilidad recae completamente sobre el usuario. A diferencia del sistema bancario tradicional, no existen mecanismos para revertir transacciones fraudulentas en blockchains públicas. El caso subraya la importancia de: (1) descargar software únicamente desde canales oficiales verificados, (2) nunca compartir la frase de recuperación de 24 palabras y (3) verificar siempre las transacciones en la pantalla del dispositivo físico. Además, demuestra que incluso plataformas reputadas como la Mac App Store pueden albergar aplicaciones maliciosas, y que la combinación de ingeniería social, suplantación de marca y confianza en infraestructuras consolidadas sigue siendo uno de los vectores de ataque más efectivos en el sector cripto.

Más información: https://www.diariobitcoin.com/seguridad/usuario-pierde-mas-de-usd-1-000-000-con-falsa-app-de-ledger-en-mac-app-store/

Noticias Breves

La IA complica los antiguos riesgos de privacidad en Internet [nytimes.com]

"La constante cadencia de noticias relacionadas con la privacidad del consumidor plantea preguntas sobre si la IA ha expuesto la información personal de las personas más de lo que lo había hecho antes", dice Brian X. Chen.
Compartir datos en línea siempre ha sido un riesgo para la privacidad, pero "la naturaleza íntima de las conversaciones con un chatbot añade un nuevo giro a un viejo problema: la gente comparte mucho más de lo que solía hacerlo. A diferencia de una herramienta de búsqueda web tradicional, los chatbots invitan a la gente a escribir pensamientos completos y preguntas de seguimiento, revelando sus intenciones mucho más explícitamente".

Más información: https://www.nytimes.com/2026/02/26/technology/personaltech/ai-complicates-old-internet-privacy-risks.html

Tras la investigación de Markup, el Congreso descubre que los corredores de datos cuestan a los consumidores decenas de miles de millones de dólares [themarkup.org]

Resulta que los corredores de datos no solo son espeluznantes, sino que también son caros. Un nuevo informe del Congreso estima que 20.800 millones de dólares en pérdidas para los estadounidenses provienen del robo de identidad vinculado a solo cuatro recientes filtraciones de datos que involucran a importantes corredores. La investigación fue iniciada por The Markup y CalMatters después de que descubrieran que los corredores ocultaban sus páginas de exclusión voluntaria legalmente requeridas a los consumidores.

"El informe pide medidas para prevenir tales pérdidas en el futuro, incluso llenando las lagunas expuestas por los informes de The Markup y CalMatters sobre los corredores".

Más información: https://themarkup.org/privacy/2026/02/27/following-markup-investigation-congress-finds-data-brokers-cost-consumers-tens-of-billions-of-dollars

Extensión de Chrome Descubierta Recolectando Chats de IA de 8 Millones de Usuarios [malwarebytes.com]

Investigadores de seguridad de Koi Security descubrieron que Urban VPN Proxy, una extensión de Chrome y Edge con más de 8 millones de usuarios y la insignia "Destacado" de Google, había estado recolectando secretamente las conversaciones de chatbot de IA de los usuarios desde julio de 2025. La extensión capturó cada mensaje y respuesta de ChatGPT, Claude, Gemini, Microsoft Copilot, Perplexity, DeepSeek, Grok y Meta AI, y luego vendió estos datos a terceros a través del corredor de datos BiScience.

La recolección comenzó con la versión 5.5.0 lanzada el 9 de julio de 2025. Los investigadores también identificaron tres extensiones relacionadas con funcionalidad idéntica: 1ClickVPN Proxy, Urban Browser Guard y Urban Ad Blocker. Las cuatro han sido eliminadas de la Chrome Web Store. Los usuarios que instalaron estas extensiones para proteger su privacidad, sin darse cuenta, entregaron sus interacciones de IA más sensibles, incluyendo consultas profesionales, conversaciones personales y potencialmente información comercial propietaria. La brecha expone una paradoja fundamental: las mismas herramientas comercializadas para proteger la privacidad pueden ser utilizadas como armas contra los usuarios.

Consejo:

Para protegerse, elimina inmediatamente cualquier extensión de Urban VPN y productos relacionados. Revisa todas las extensiones de navegador que hayas instalado y limítalas a aquellas de desarrolladores verificados y de confianza. Considera usar aplicaciones VPN independientes en lugar de extensiones de navegador, ya que estas operan a nivel del sistema y son menos propensas a la recolección de datos. Asume que cualquier mensaje enviado a través de asistentes de IA mientras usabas estas extensiones pudo haber sido capturado y vendido. Para trabajos sensibles, usa herramientas de IA a través de interfaces oficiales en lugar de integraciones de terceros.

Más información: https://www.malwarebytes.com/blog/news/2025/12/chrome-extension-slurps-up-ai-chats-after-users-installed-it-for-privacy

Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo y Mailfence.

Autodefensa Digital Invierno

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!


Boletín patrocinado por Zingo Labs

Descarga Zingo!

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.

Android | iOS | GitHub | PC

Más información: LinkTree

Related Articles