Apple abre la convocatoria del Security Research Device Program (SRDP) 2026

Smartphone encadenado en un paisaje desértico con un hacker frente a él.

Apple ha abierto el proceso de solicitudes para el Security Research Device Program (SRDP) 2026, su iniciativa dirigida a investigadores de seguridad con acreditada trayectoria. La convocatoria, que cierra el 31 de octubre de 2025, facilita el acceso a iPhone de investigación específicamente configurados para análisis profundo de seguridad de iOS. Qué ofrece el Security … Leer más

Phantom Papa: phishing multilingüe, entrega vía imágenes de disco y robo masivo de datos

Dos sobres contrastantes, uno dorado con un mensaje y otro negro con una figura fantasmal.

Una nueva ola de phishing bautizada como Phantom Papa está distribuyendo el stealer Phantom mediante una cadena de entrega poco común —RAR → IMG/ISO— con foco en usuarios rusófonos y anglófonos. La campaña combina ingeniería social, técnicas de evasión y módulos orientados al robo de credenciales y a la extorsión basada en la privacidad, lo … Leer más

Robo de tokens OAuth en integraciones de Drift amplía el alcance del incidente a Salesforce y Google Workspace

Vista panorámica de la bahía de San Francisco con edificios y árboles otoñales.

Una serie de ataques dirigida a integraciones de Drift ha derivado en acceso no autorizado a datos alojados en Salesforce y Google Workspace. Según Google Threat Intelligence (Mandiant), los atacantes robaron tokens OAuth y refresh empleados por Drift, con actividad confirmada entre el 8 y el 18 de agosto de 2025. El alcance es mayor … Leer más

CVE‑2025‑57819 en FreePBX: explotación activa del cero‑day con CVSS 10 y riesgo de RCE

Hombre preocupado frente a una laptop en un entorno oscuro.

Sangoma Technologies ha confirmado la explotación activa de un cero‑day en FreePBX —la popular plataforma PBX basada en Asterisk— rastreado como CVE‑2025‑57819 y valorado con 10.0 (CVSS). Desde el 21 de agosto de 2025, actores maliciosos están atacando paneles de administración expuestos a Internet, aprovechando fallos de validación y lógica que permiten salto de autenticación, … Leer más

Vulnerabilidades críticas en Pudu Robotics exponen a flotas de robots de servicio

Robot con forma de gato en un entorno oscuro, iluminado suavemente.

Un especialista independiente bajo el seudónimo BobDaHacker identificó fallas críticas en la plataforma de Pudu Robotics, proveedor líder de robots de servicio para restaurantes y edificios inteligentes. Las vulnerabilidades permitían redirigir robots a ubicaciones arbitrarias, modificar órdenes en curso y ejecutar comandos dentro del entorno gestionado, afectando directamente la continuidad del negocio y la seguridad … Leer más

Visual Studio Code Marketplace permite reutilizar nombres tras el borrado y abre la puerta a brandjacking, según ReversingLabs

Iconos de extensiones de programación, uno positivo y otro negativo.

Investigadores de ReversingLabs han identificado una brecha de integridad en Visual Studio Code Marketplace que permite reutilizar el nombre de una extensión tras su eliminación definitiva (hard delete). La investigación se activó al detectar el complemento malicioso ahbanC.shiba, funcionalmente similar a los ya reportados ahban.shiba y ahban.cychelloworld en marzo de 2025. El hallazgo subraya riesgos … Leer más

Ciberataque en Jaguar Land Rover: impacto operativo, respuesta y lecciones para la automoción IT/OT

Logo de Land Rover agrietado, resaltado con luz roja dramática.

Jaguar Land Rover (JLR) confirmó un incidente de ciberseguridad que llevó a la compañía a desactivar de forma preventiva parte de sus sistemas de TI. Según la organización, actualmente no hay indicios de comprometimiento de datos de clientes, aunque las operaciones de producción y de la red de concesionarios se han visto significativamente afectadas. Hechos … Leer más

Cloudflare bate el récord de DDoS hiper-volumétrico: 11,5 Tbps en un UDP flood de 35 segundos

Hombre frente a un enorme símbolo DDoS con efectos de fuego.

Cloudflare informó de la neutralización de la mayor DDoS hiper-volumétrica registrada hasta la fecha, con un pico de 11,5 Tbit/s y una intensidad de hasta 5,1 mil millones de paquetes por segundo (pps). El ataque, de tipo UDP flood, se prolongó durante aproximadamente 35 segundos, tiempo suficiente para saturar enlaces y poner en aprietos la … Leer más

Hacktivismo y TTP en evolución: 14 grupos intensifican ataques en Rusia, Bielorrusia y países vecinos

** Tres personas analizando un mapa digital en un entorno tecnológico moderno.

Investigadores han publicado un análisis técnico de la actividad de 14 grupos maliciosos que concentran sus ataques contra organizaciones en Rusia, Bielorrusia y varios países limítrofes. El estudio destaca que el hacktivismo surgido tras 2022, con colectivos que se autodefinen como «proucranianos», constituye una parte sustancial del panorama. Para ordenar el riesgo y describir de … Leer más

Ataque a la cadena de suministro compromete OAuth en Salesloft Drift y datos de Salesforce

Vista de skyline urbano reflejado en un lago rodeado de vegetación.

Una campaña de ataque a la cadena de suministro dirigida a la plataforma de integración Salesloft Drift derivó en la comprometida de tokens OAuth y refresh, habilitando accesos no autorizados a instancias de Salesforce de múltiples compañías. Entre los afectados confirmados figuran Zscaler, Palo Alto Networks, Cloudflare, así como Workiva, PagerDuty, Exclaimer y otros. De … Leer más