Battering RAM: el ataque de hardware que desafía el confidential computing de Intel SGX y AMD SEV‑SNP

Hombre con capucha trabajando en un ordenador mientras una figura oscura lo observa.

Investigadores de la KU Leuven y la Universidad de Birmingham han presentado Battering RAM, una técnica de ataque físico que permite neutralizar garantías clave de confidential computing en Intel SGX y AMD SEV‑SNP, ampliamente usados en entornos cloud. Aunque requiere acceso físico al servidor, el hallazgo expone límites estructurales del cifrado de memoria actual y … Leer más

UK Export Finance respalda a Jaguar Land Rover con garantía de £1.5 mil millones tras ciberataque

Tres figuras silueteadas frente a un incendio y un coche moderno.

El Gobierno del Reino Unido ha aprobado una garantía de crédito de £1.5 mil millones para Jaguar Land Rover (JLR) bajo el esquema Export Development Guarantee (EDG) de UK Export Finance. El objetivo es estabilizar pagos a proveedores y acelerar la normalización logística después de un ciberincidente que obligó a detener temporalmente operaciones industriales y … Leer más

Actualización crítica para My Cloud: Western Digital corrige la vulnerabilidad CVE-2025-30247 con firmware 5.31.108

Dispositivo de almacenamiento con mano sosteniendo un papel en un fondo sombrío.

Western Digital publicó actualizaciones de firmware para dispositivos My Cloud que corrigen la vulnerabilidad crítica CVE-2025-30247. El fallo residía en el panel de administración web y permitía ejecución remota de comandos (RCE) mediante inyección de comandos. La debilidad fue reportada de forma responsable por el investigador w1th0ut, y su explotación podría otorgar control del NAS … Leer más

Discord confirma un incidente de seguridad a través de su proveedor de soporte: qué se sabe y cómo protegerse

** Pasaporte en primer plano junto a un botón de bloqueo en un teclado.

Discord notificó el 20 de septiembre de 2025 un incidente de seguridad derivado del compromiso de un proveedor externo de atención al cliente. Según la compañía, el ataque afectó a un número limitado de usuarios que interactuaron con los equipos de soporte o Trust & Safety, con posible exposición de información de pago y datos … Leer más

MatrixPDF: cómo un builder de PDFs convierte documentos legítimos en trampas de phishing

Hombre usando laptop para gestionar documentos y correos electrónicos.

Investigadores de Varonis han identificado MatrixPDF, un builder comercial que transforma documentos PDF legítimos en señuelos interactivos de phishing. Su eficacia radica en explotar funciones estándar del formato —enlaces, anotaciones y acciones— sin incrustar binarios ejecutables, lo que le permite evadir filtros de correo y derivar a las víctimas hacia páginas de robo de credenciales … Leer más

CVE-2025-59489 en Unity Runtime: qué pasó, quién está en riesgo y cómo mitigar

Siluetas de personas frente a un logo de Unity ardiente en un ambiente oscuro.

Unity ha corregido la vulnerabilidad CVE-2025-59489 (puntuación CVSS 8.4) presente desde Unity 2017.1 y radicada en Unity Runtime. El fallo permite ejecución de código arbitrario en Android y, bajo ciertas condiciones, elevación de privilegios en Windows. La exposición es significativa debido a la cuota de mercado del motor en juegos móviles, de PC y consolas, … Leer más

Crimson Collective afirma exfiltrar 570 GB de repositorios de Red Hat: impacto en GitLab de consultoría y riesgos para clientes

Pantallas de computadoras con fondo oscuro y elementos de ciberdelincuencia.

Crimson Collective, un grupo de extorsión digital, asegura haber exfiltrado 570 GB de datos de aproximadamente 28 000 repositorios internos de Red Hat. La compañía confirmó a BleepingComputer que el incidente afectó a un instancia aislada de GitLab utilizada por Red Hat Consulting, subrayando que no hay indicios de afectación a otros servicios o productos … Leer más

Outlook para Windows falla al iniciar en Microsoft 365: LID 49586 y límite de concurrencia de autenticación

Pantalla dividida mostrando el logo de Outlook y un error de inicio.

Microsoft investiga un incidente que provoca el cierre inesperado del cliente clásico de Outlook para Windows en algunos inquilinos de Microsoft 365. Los usuarios afectados observan el mensaje «No se puede iniciar Microsoft Outlook» y un fallo de inicio de sesión contra Exchange. La compañía reconoce múltiples causas posibles y sugiere medidas temporales que incluyen … Leer más

Android exigirá verificación de desarrolladores en 2026: seguridad reforzada y dudas para el software libre

Persona revisando un dispositivo en un entorno futurista con pantallas interactivas.

Google ha anunciado que, a partir de 2026, en dispositivos Android certificados —los que incluyen servicios de Google y protección Play Protect— solo se podrán instalar aplicaciones publicadas por desarrolladores verificados. La medida alcanza tanto a Google Play como a fuentes de terceros y a la instalación por sideloading. El proyecto F‑Droid, principal repositorio FOSS … Leer más

CometJacking: cómo un prompt injection en Perplexity Comet permite exfiltrar datos de Gmail y Calendar

Vista del Puente Golden Gate con un sendero costero y gaviota en primer plano.

Investigadores de LayerX han descrito “CometJacking”, una técnica que introduce instrucciones maliciosas en parámetros de URL para manipular el comportamiento del navegador de IA Perplexity Comet y extraer información de servicios conectados. En su prueba de concepto, los atacantes lograron acceder a invitaciones de Google Calendar y mensajes de Gmail, eludiendo controles mediante obfuscación en … Leer más