Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.
Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?
El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.
Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.
Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.
¡Adelante!

Bruselas insiste en escanear tus mensajes, aunque la mayoría se oponga [criptonoticias.com]
A pesar de que una mayoría de eurodiputados presentes rechazó la medida, el Parlamento Europeo prorrogó hasta abril de 2028 la derogación que permite el escaneo voluntario de mensajes privados por parte de plataformas. La norma —el Reglamento (UE) 2021/1232— suspende temporalmente el secreto de las comunicaciones electrónicas garantizado por la Directiva ePrivacy. La aprobación se produjo en una sesión con más de ciento diez escaños vacíos, aprovechando que en segunda lectura se exige una mayoría absoluta de la Cámara (361 votos) para rechazar una propuesta, no una simple mayoría de los asistentes. En paralelo, avanza el debate sobre Chat Control 2.0, el reglamento permanente que buscaría convertir la detección en obligatoria para todas las plataformas y abrir la puerta al client-side scanning.
Ideas clave
- Chat Control 1.0 y su alcance actual: la prórroga vigente permite —pero no obliga— que plataformas escaneen mensajes no cifrados, como Gmail, Instagram DM, Discord, Snapchat y Xbox. Excluye explícitamente (por ahora) servicios con cifrado de extremo a extremo como WhatsApp, Signal e iMessage, aunque Instagram DM entró en el alcance cuando Meta retiró ese cifrado en mayo de 2026.
- Chat Control 2.0 y el escaneo en el dispositivo: la versión permanente, propuesta desde 2022, obligaría a todas las plataformas y permitiría el análisis del contenido en el teléfono del usuario (client-side scanning) antes de que se cifre. Signal y WhatsApp han advertido que preferirían abandonar el mercado europeo antes que implementarlo. Las negociaciones a tres bandas colapsaron en cinco rondas y se reanudan en septiembre.
- Datos del informe de la Comisión: el propio informe de implementación (COM(2025) 740 final) revela un contraste alarmante. La detección de material conocido mediante hashes (como PhotoDNA) es precisa. Sin embargo, la detección de material nuevo y de grooming mediante clasificadores de inteligencia artificial arroja errores del 13 % al 20 % (Yubo reportó 20 % en 2023 y 13 % en 2024).
- Consecuencias de los falsos positivos: según datos de Meta, el 75 % de las cuentas reportadas en una muestra no tenían intención de dañar a menores. En Irlanda, el 11 % de las remisiones no eran abuso. Un fiscal alemán advirtió que estos sistemas generan tantos falsos positivos que ciudadanos inocentes terminan bajo investigación. Además, la policía irlandesa conserva los datos personales de todas las remisiones, incluso las descartadas.
- Falta de evidencia de eficacia: tres Estados miembros no entregaron cifras; Alemania se negó, argumentando que no existe base legal para la detección voluntaria. Solo Estonia y Suecia confirmaron que las condenas provenían de los reportes. La Comisión admite que no puede establecer un vínculo claro entre los avisos y las condenas, ni demostrar la proporcionalidad de la medida.
- Desigualdad ante la vigilancia: según borradores discutidos, agentes de inteligencia, policías, militares y los propios ministros quedarían exceptuados del escaneo. Vitalik Buterin señaló que el hecho de que quienes redactan la ley busquen excluirse de ella demuestra que ni ellos la consideran proporcionada ni justa.
- Alternativas técnicas: los únicos servicios que el escaneo no puede obligar son aquellos sin empresa central a la cual dirigir la orden: arquitecturas P2P como Briar, Bitchat, Keet y Radar Chat. Sin embargo, su adopción es marginal debido al efecto de red y la comodidad de las plataformas dominantes.
Conclusión
El artículo sostiene que cuando un derecho fundamental como la privacidad debe reconquistarse en cada votación y está sujeto a derogaciones temporales, deja de ser un derecho para convertirse en un permiso. Los votos se pueden repetir hasta que salgan bien, las directivas admiten excepciones y los funcionarios se exceptúan a sí mismos de las normas que diseñan. La única protección duradera reside en la infraestructura que no depende de la honestidad de un tercero: redes entre pares, sin servidor central, donde la coerción regulatoria no encuentra destinatario. Como señaló Satoshi Nakamoto en 2008, las redes P2P puras resisten donde las centralizadas caen. La conclusión es que la defensa real de la correspondencia privada no pasa por el hemiciclo, sino por la adopción de herramientas que operen fuera del alcance de quienes pueden ser obligados a escanear.
Más información: https://www.criptonoticias.com/editorial/bruselas-insiste-escanear-mensajes-mayoria-oponga-chat-control/
El plan para rastrear a los bitcoiners llegará a las Américas, avisa Pouliot [criptonoticias.com]
Francis Pouliot, CEO del exchange Bull Bitcoin, presentó una demanda de urgencia ante el Conseil d’État —el máximo tribunal administrativo de Francia— para anular el Decreto N° 2025-1276 que implementa la directiva europea DAC8. En paralelo, advirtió que este modelo de recolección masiva de datos de usuarios de criptomonedas no se limitará a Europa, sino que se extenderá pronto a Estados Unidos, Canadá y varios países de Latinoamérica, elevando los riesgos de filtraciones y seguridad física para los tenedores de activos digitales.
Ideas clave
- Propósito de DAC8: la directiva europea obliga a exchanges y plataformas reguladas a reportar anualmente a las agencias tributarias la identidad, transacciones y direcciones de residencia de sus usuarios, con el objetivo de combatir la evasión fiscal. La OCDE estima que esta evasión cuesta a los Estados miembros más de 10.000 millones de euros anuales.
- Primer desafío judicial formal en la UE: la acción legal fue impulsada a través de la filial francesa Léonod SARL el 24 de febrero de 2026 y constituye el primer recurso contra la directiva en toda la Unión Europea.
- De “Conoce a tu Cliente” a “Mata a tu Cliente”: Pouliot criticó la proporcionalidad de la norma, argumentando que transforma las políticas tradicionales de prevención de lavado de dinero (KYC) en un sistema de centralización de datos personales que expone a los usuarios a peligros reales fuera del ámbito fiscal.
- Riesgo físico y violencia directa: el núcleo de la demanda apunta a las consecuencias colaterales de la centralización de nombres, transacciones y direcciones físicas. Pouliot advirtió que una filtración de estas bases de datos funcionaría como un “mapa de geolocalización” para redes delictivas, facilitando secuestros, extorsiones y asaltos violentos (wrench attacks). Aseguró que es probable que personas sean secuestradas o incluso asesinadas como resultado.
- Expansión del modelo a las Américas: Pouliot predijo que este sistema de reporte “llegará a EE. UU. y Canadá”. En Latinoamérica, Brasil y Colombia se comprometieron ante la OCDE a iniciar el intercambio de información bajo el Marco de Reporte de Activos Cripto (CARF) en 2027; México lo hará en 2028, y Argentina es considerada un actor relevante bajo observación. Estados Unidos implementaría una versión propia en 2029.
- Cronograma en Europa: los exchanges de la UE recolectan y reportan datos desde el 1 de enero de 2026, pero el primer intercambio automático internacional entre Estados miembros está agendado para el 30 de septiembre de 2027.
- Estrategia de apelación: Pouliot afirmó tener buenas posibilidades de ganar en Francia por precedentes legales existentes. En caso de desestimación, confirmó la intención de llevar el caso al Tribunal de Justicia de las Comunidades Europeas.
Conclusión
El desenlace de esta batalla legal marcará un precedente trascendental no solo para Europa, sino para las Américas. Determinará si el resguardo privado de bitcoin como mecanismo de protección financiera y personal seguirá considerándose legítimo, o si la centralización absoluta de datos de usuarios se consolidará como el estándar global e ineludible de la fiscalización digital, con los riesgos de filtración y violencia física que ello conlleva.
Más información: https://www.criptonoticias.com/regulacion/plan-rastrear-bitcoiners-americas-avisa-francispouliot/
ZachXBT: «todas las hardware wallets son pura basura» [criptonoticias.com]
El investigador on-chain ZachXBT generó debate al calificar a las hardware wallets como “basura total” y recomendar, en su canal de Telegram, reemplazarlas por un iPhone dedicado y aislado para firmar transacciones y custodiar fondos. Aunque enmarcó su declaración como una opinión polémica, apuntó específicamente contra Ledger, criticando la calidad de sus actualizaciones. La postura desató una discusión técnica sobre la seguridad real de los dispositivos físicos especializados frente a alternativas cotidianas.
Ideas clave
- Crítica a Ledger: ZachXBT calificó a Ledger como “lo peor” y criticó que Ledger Live lanza actualizaciones constantes de interfaz y aplicaciones “sin ningún motivo” que terminan rompiendo funciones básicas, generando frustración operativa.
- Historial documentado de vulnerabilidades: aunque ZachXBT no citó casos específicos, Ledger acumula incidentes públicos:
- En enero de 2025, su propio equipo Ledger Donjon publicó el boletín LSB 021, que documentaba una falla en el firmware que permitía dejar un dispositivo inutilizado permanentemente mediante la manipulación de la dirección de reinicio.
- El 15 de julio, el sitio de estado de Ledger reportó una degradación del servicio para Cardano que impedía enviar transacciones o ver saldos.
- Según el agregador IsDown, Ledger registró 61 incidentes en los últimos 90 días, con una duración media de 44 minutos cada uno.
- Defensa tradicional de las hardware wallets: estos dispositivos permiten firmar offline, mantienen la clave privada dentro de un chip de seguridad (elemento seguro) que resiste la extracción física y exigen confirmación manual en pantalla para cada operación, lo que dificulta la alteración remota de transacciones.
- Contraargumento: el punto único de falla: el analista Axel Bitblaze coincidió con la premisa de ZachXBT, pero advirtió que un solo iPhone sigue siendo un único dispositivo y una única frase semilla. Propuso en su lugar una configuración multisig 2-de-3 en Safe, distribuyendo la custodia entre tres firmantes independientes (por ejemplo, un iPhone dedicado, un segundo teléfono o hardware wallet y un tercer dispositivo de respaldo en otra ubicación). Recomendó probar el circuito con montos pequeños antes de mover fondos importantes.
- Comparativa de seguridad: Apple vs. Ledger: el analista The Smart Ape sostuvo que un iPhone aislado puede ser más seguro que un Ledger. Su argumento central comparó los programas de bug bounty:
- Apple paga hasta USD 2.000.000 (y hasta 5.000.000 con bonificaciones) por cadenas de exploits críticos.
- Ledger paga alrededor de USD 10.000 por una falla crítica, una brecha de 200 veces que, según el analista, podría reflejar diferencias en la dificultad de encontrar vulnerabilidades.
- The Smart Ape también recordó el historial negativo de Ledger: filtración de datos de usuarios en 2020, la controversia de Ledger Recover en 2023 (que demostró la viabilidad técnica de extraer una copia cifrada de la semilla mediante actualización de firmware) y el ataque a la librería Connect Kit en diciembre de 2023, que drenó unos USD 600.000 en fondos de usuarios.
- Resiliencia del Secure Enclave de Apple: pese a haber sido blanco durante una década de programas estatales de vigilancia como Pegasus y Triangulation, no existe hasta la fecha un caso público de extracción exitosa de claves desde un iPhone actualizado.
- Recomendación práctica: The Smart Ape sugirió adquirir un iPhone usado, resetearlo de fábrica, mantenerlo siempre en modo avión y utilizarlo exclusivamente como bóveda offline, firmando transacciones mediante códigos QR.
Conclusión
La intervención de ZachXBT desafió el consenso establecido sobre la superioridad indiscutible de las hardware wallets, abriendo un debate técnico sobre si un dispositivo móvil bien aislado puede ofrecer mayor seguridad operativa y un historial de resistencia ante vulnerabilidades más sólido. La discusión no arroja un veredicto único, pero sí deja en evidencia que ningún dispositivo individual es infalible y que la estrategia de custodia más robusta pasa por eliminar el punto único de falla —ya sea mediante multifirma, verificación manual rigurosa o la combinación de dispositivos de distinta naturaleza— antes que por la elección dogmática de una sola tecnología.
Más información: https://www.criptonoticias.com/seguridad-bitcoin/zachxbt-hardware-wallets-basura-iphone/

Si vives en este estado, es posible que los gigantes tecnológicos se vean obligados pronto a borrar tus datos: te explicamos por qué [inc.com]
Massachusetts está un paso más cerca de exigir a gigantes tecnológicos como Meta y Google que borren los datos personales de los residentes y prohíban la venta de información de localización precisa. La Ley de Privacidad de los Datos de los Consumidores del estado fue aprobada por la Cámara de Representantes la semana pasada y ahora se encuentra en el despacho de la gobernadora Maura Healey a la espera de su aprobación. «Los grandes corredores de datos se han hecho una fortuna vendiendo algunos de nuestros datos más sensibles», afirmó la senadora Cindy Friedman, promotora del proyecto de ley, «y eso se acabará con esta ley».
Si se promulga, la legislación protegería a los más de siete millones de personas que viven en Massachusetts, y podría suponer un impulso más amplio a favor de los derechos de privacidad a nivel estatal.
Más información: https://www.inc.com/moses-jeanfrancois/tech-giants-may-soon-be-forced-to-wipe-your-data-if-you-live-in-this-state-heres-why/91357761
Ring, propiedad de Amazon, debería pagar a los estadounidenses por escanear sus rostros, según una demanda [arstechnica.com]
Una nueva demanda colectiva reclama una indemnización por daños y perjuicios para millones de estadounidenses cuyos rostros podrían haber sido escaneados por las cámaras Ring de Amazon y analizados mediante IA sin su consentimiento. La función «Familiar Faces» de Ring utiliza IA para identificar a las personas que se presentan en la puerta del propietario de la cámara. La demanda sostiene que, aunque Ring ha optado por desactivar la función en Texas, Illinois y Portland debido a las estrictas leyes locales sobre privacidad biométrica, el resto del país se ha quedado sin las mismas protecciones.
«Ring tiene claramente la capacidad de cumplir las leyes de privacidad biométrica en lo que respecta a la función “Familiar Faces”», reza la demanda, «pero opta deliberadamente por no hacerlo». Este caso es el último de una serie de preocupaciones sobre la privacidad en torno a Ring, que en 2023 llegó a un acuerdo extrajudicial con la FTC tras una demanda por el visionado ilegal de grabaciones de vídeo privadas de clientes por parte de sus empleados.
Más información: https://arstechnica.com/tech-policy/2026/06/amazon-owned-ring-should-pay-americans-for-scanning-their-faces-lawsuit-says/
Un simple iPhone y un poco de palique con Meta AI. Es todo lo que han necesitado los atacantes para hackear cuentas de Instagram [applesfera.com]
Un grupo de atacantes explotó el chatbot de soporte de Meta AI para secuestrar cuentas de Instagram con solo un iPhone, una VPN y una breve conversación, aprovechando que el bot añadía direcciones de correo a cuentas ajenas sin verificar la identidad del solicitante, enviaba códigos de verificación y permitía restablecer contraseñas; para sortear controles de geolocalización usaban VPNs apuntando a la ciudad de la víctima e imágenes de IA generativa cuando pedía un selfie, comprometiendo —entre otras— la cuenta de la Casa Blanca de la era Obama, la de un sargento de la Space Force y perfiles de alto valor revendidos en el mercado negro, donde el exploit circulaba desde marzo hasta que su publicación abierta disparó los ataques este fin de semana. Aunque Meta confirmó haber cerrado la vulnerabilidad, muchas víctimas no han podido recuperar sus perfiles porque el mismo sistema de soporte automatizado —el único canal disponible sin acceso a personas reales— resultó incapaz de revertir los daños.
Más información: https://www.applesfera.com/seguridad/simple-iphone-poco-palique-meta-ai-todo-que-han-necesitado-atacantes-para-hackear-cuentas-instagram
Líderes de ciberseguridad piden a EE. UU. retirar límites a los modelos de Anthropic [diariobitcoin.com]
Más de 50 líderes de ciberseguridad de empresas como Nvidia y Adobe solicitaron a la administración Trump revertir las restricciones impuestas a los modelos avanzados de Anthropic, Fable 5 y Mythos 5, cuyo acceso fue suspendido para extranjeros por motivos de seguridad nacional tras detectarse un posible jailbreak. Los firmantes argumentan que la medida desarma a los defensores digitales frente a amenazas cada vez más sofisticadas —en un contexto de acelerado avance de China en IA y espionaje estatal—, genera incertidumbre de mercado y pone en riesgo el liderazgo tecnológico estadounidense sin una justificación real, ya que actores maliciosos pueden acceder a capacidades similares en otras plataformas. El conflicto se enmarca además en un historial tenso entre Anthropic —valorada en unos 965.000 millones de dólares y en vías de salida a bolsa— y Washington, tras negarse la empresa a que su tecnología se utilizara para vigilancia masiva y armas autónomas, lo que evidencia la difícil tensión entre control regulatorio, ética tecnológica y competitividad global.
Más información: https://www.diariobitcoin.com/estados-unidos/lideres-de-ciberseguridad-piden-a-ee-uu-retirar-limites-a-los-modelos-de-anthropic/
Arch Linux enfrenta ataque en AUR con más de 400 paquetes comprometidos por malware [diariobitcoin.com]
Arch Linux reportó un ataque a gran escala contra su repositorio comunitario Arch User Repository (AUR), donde más de 400 paquetes fueron comprometidos con malware, activando una respuesta urgente de los mantenedores desde el 11 de junio para eliminar el contenido malicioso y bloquear las cuentas afectadas. El incidente, que no alcanzó los paquetes oficiales del proyecto, reabre el debate sobre los riesgos inherentes a los repositorios mantenidos por usuarios y la necesidad de que quienes instalan software verifiquen cuidadosamente el origen, el mantenedor y la actividad reciente antes de la instalación, recordando que la flexibilidad de estos ecosistemas comunitarios exige una mayor rigurosidad en las prácticas de seguridad de la cadena de suministro.
Más información: https://www.diariobitcoin.com/noticias/arch-linux-enfrenta-ataque-en-aur-con-mas-de-400-paquetes-comprometidos-por-malware/
Este boletín fue redactado con ayuda de Silo y el boletín de privacidad de DuckDuckGo.

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.
¡Es todo por esta semana!
¡Mantente soberano y libre!
Boletín patrocinado por Zingo Labs

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.
Más información: LinkTree

