Noticias de ciberseguridad · semana del 14 al 20 sept 2026
Lo más relevante de la actualidad en ciberseguridad, con enlace a la fuente original.
En la dark web, los hackers cobran tan solo 300 US$ por una SIM duplicada de forma fraudulenta
En los foros de la dark web se ofrecen servicios de duplicado de tarjetas SIM (también conocido como SIM swapping) por tan solo 300 US$. Este ataque de ingeniería social secuestra el número de la víctima, lo que da acceso a los códigos de…
Fuente: CyberSecurity News ↗Soberanía del dato y ENS: por qué las empresas españolas apuestan por servidores dedicados
El Esquema Nacional de Seguridad dejó de ser un asunto exclusivo de las Administraciones. Desde el Real Decreto 311/2022 alcanza también a las empresas privadas que, en virtud de una relación contractual, prestan servicios o proveen…
Fuente: CyberSecurity News ↗Vectra AI Launches Ascent to Help Address New Era of AI-Driven Attacks
The new program expands Vectra AI's partner strategy as increasingly complex security environments and the growing use of AI create demand for broader AI expertise, services, and security outcomes.
Fuente: Dark Reading ↗- ● Explotada activamente
Cisco corrige un zero-day crítico en ISE que ya se explota en ataques
Cisco ha publicado parches de emergencia para Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) por el CVE-2026-76460, un zero-day con CVSS 10.0. El fallo permite saltarse la autenticación de forma remota y Cisco…
Fuente: Una al día ↗ También en: Dark Reading EY Survey Finds Autonomous AI Implementation Outpaces Oversight
A new survey of senior AI execs shows that while organizations are rapidly deploying AI and autonomous systems, their process and controls are not keeping pace.
Fuente: Dark Reading ↗MFA Won't Save You From OAuth Consent Abuse
MFA is essential, but it cannot replace OAuth governance, least-privilege scopes, consent monitoring, and rapid revocation.
Fuente: Dark Reading ↗A medida que la desconfianza hacia Palantir se extiende por Europa, una empresa francesa quiere ser la alternativa
Palantir es el fabricante de software más enigmático de Silicon Valley. Según sus cuentas, vive un momento dulce, pero la empresa estadounidense fundada en 2004 por Peter Thiel y Alex Karp no es la que más simpatías y confianzas despierta…
Fuente: Xataka ↗¿Te preocupan las aplicaciones que crean desnudos falsos con IA? Lo que necesitas saber
Las aplicaciones que generan desnudos falsos con IA representan una amenaza creciente para la privacidad. Riesgos, medidas de protección y recursos para denunciar estos abusos.
Fuente: WeLiveSecurity ↗ChatGPT, Gemini, Claude y Grok: ¿Por qué fallaron todas las IAs a la vez?
El día en que la Inteligencia Artificial se detuvo, se encendieron todas las alarmas de la ciberseguridad global. A principios de septiembre de 2026, ChatGPT (OpenAI), Gemini (Google), Grok (xAI) y Claude (Anthropic) sufrieron un desplome…
Fuente: Red Seguridad ↗Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código
Unbound ha publicado la versión 1.26.1 para corregir CVE-2026-81642, un fallo crítico en su validador DNSSEC con riesgo de caída del servicio y potencial RCE. La vulnerabilidad afecta a todas las versiones hasta 1.26.0 y se activa al…
Fuente: Una al día ↗AI Agent Breaches Spanish Organization, Modifies Personal Data
AI-driven cyberattacks used to be exotic. Soon, it'll be odd if threat actors aren't using agents to do all of their bidding.
Fuente: Dark Reading ↗CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus
The move is consistent with the agency's advice on the need for organizations to prioritize the vulnerabilities that actually matter.
Fuente: Dark Reading ↗Nuevo informe sobre el uso masivo de la IA agéntica por parte de los ciberdelincuentes
Google Threat Intelligence Group (GTIG) acaba de publicar su último informe AI Threat Tracker, que documenta cómo los actores de amenazas globales están utilizando de manera masiva la IA a lo largo de todo el ciclo de vida de la intrusión…
Fuente: CyberSecurity News ↗China's FamousSparrow APT Spies on US Politics in Latin America
Amid the US and China's fight for eco-colonial influence in Latin America, a stealthy backdoor has taken flight.
Fuente: Dark Reading ↗FamousSparrow centra sus operaciones en América Latina y despliega el nuevo backdoor SparroWocky
FamousSparrow, un grupo de ciberespionaje vinculado a China, ha centrado sus operaciones en América Latina y reemplazado SparrowDoor por SparroWocky, un nuevo backdoor con capacidades avanzadas de evasión.
Fuente: WeLiveSecurity ↗Adversary simulation: what you need to know
Adversary simulation ('red teaming') tests your ability to prevent, detect and respond to cyber attacks.
Fuente: NCSC-UK ↗Cyber Adversary Simulation (CyAS): scheme documents now available
Our view of good cyber adversary simulation – and how assured providers can deliver it.
Fuente: NCSC-UK ↗Tras hablar con Trump, la posición de Jensen Huang sobre regular la IA es clarísima: "No necesitamos nuevas leyes"
Jensen Huang, CEO de Nvidia, acaba de decirle al mundo que la IA no necesita nuevas leyes. Al hablar en la conferencia Dreamforce de Salesforce esta semana, Huang argumentaba que la seguridad es algo que las empresas pueden gestionar por…
Fuente: Xataka ↗AI Security Spending Jumps as Fear Outpaces Proof of Value
CISOs are not waiting for AI to prove its cybersecurity value before investing in the technology. Is it the right move?
Fuente: Dark Reading ↗Phishing suplanta buzones de voz y afecta a 7.800 empresas
Check Point® Software Technologies Ltd., empresa global en soluciones de ciberseguridad, ha descubierto una campaña de phishing a gran escala que explota la confianza de los empleados en las notificaciones automáticas del entorno laboral.…
Fuente: CyberSecurity News ↗Seis de cada diez empresas evitan ciberataques en 2026
La digitalización, unida a la facilidad de acceso y el creciente uso de herramientas basadas en inteligencia artificial para ejecutar ciberataques, sigue marcando de manera notable la actividad delictiva en este ámbito. Sin embargo, el…
Fuente: CyberSecurity News ↗Las ciberamenazas avanzan más rápido que las pymes: cómo actuar
A medida que la adopción de la IA amplía la superficie de ataque y aumenta la carga de trabajo de seguridad, las empresas necesitan automatización respaldada por expertos.
Fuente: WeLiveSecurity ↗Data Broker Radaris Loses Domains in Privacy Fight
The consumer data broker Radaris.com has long had a reputation for ignoring requests to remove personal information from its vast empire of people-search services online. That reputation caught up with the company recently in a lawsuit…
Fuente: KrebsOnSecurity ↗Fighting Your Dragons Through Tough Tech Times
Cybersecurity industry veteran Hal Pomeranz gives a pep talk on career anxiety and self-doubt and shares how to build meaningful connections during historical tech industry downturns.
Fuente: Dark Reading ↗BragJack Attack Can Turn a Browser's Agentic AI Against It
A new type of attack hijacks the AI assistant built directly into various browsers to access sensitive information, execute malicious actions, and exfiltrate data.
Fuente: Dark Reading ↗Sam Altman quiere que te fíes de él: "El mundo debería confiar en que vamos a hacer lo correcto porque es lo correcto"
Sam Altman, el CEO de OpenAI, ha hecho una declaración llamativa: "el mundo tiene razón al tener miedo de esto". Se refiere, cómo no, a la amenaza que plantea la IA y que hizo que su rival empresarial, Dario Amodei, dijera hace unos días…
Fuente: Xataka ↗Revolut ha sufrido un "sofisticado" ciberataque que ha expuesto datos de algunos de sus clientes (Actualizado)
Actualización 18/09: según publica Financial Times, los hackers detrás del ataque están exigiendo a Revolut el pago de un rescate de 3 millones de dólares. Más detalles al final del artículo. El pasado 12 de septiembre Revolut sufrió una…
Fuente: Xataka ↗Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture
Una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture permite subir archivos sin autenticación y plantar una web shell PHP para ejecutar código en el servidor. El fallo, CVE-2026-27540, afecta a versiones 2.0.3.1 y anteriores y…
Fuente: Una al día ↗La Agencia de Protección de Datos ha descubierto el primer ciberataque realizado por un agente IA en España
La Agencia Española de Protección de Datos (AEPD) ha recibido por primera vez la notificación de una brecha de datos personales en la que un tercero habría usado un agente de IA para ejecutar y controlar distintas fases del ataque. No se…
Fuente: Xataka ↗Cyber Op Targets South Korean Media & Automotive Sectors
A likely North Korean advanced persistent threat (APT) group used a previously undocumented Linux espionage toolkit to compromise load balancers, gain access to communications, and further exploit networks.
Fuente: Dark Reading ↗Ciberseguridad: por qué aplicar un parche tarde puede ser tan peligroso como no tenerlo
Por Gunnar Hellekson, Vice President and General Manager, Lightwell, Red Hat Durante los últimos meses, hemos estado hablando sobre Lightwell con directivos de distintas empresas, y la conversación siempre empieza con entusiasmo. Las…
Fuente: CyberSecurity News ↗Microsoft Issues Emergency Fixes After Massive Patch Tuesday
You can't make an omelet without breaking a few eggs, and you can't patch nearly 1,000 CVEs without a few glitches.
Fuente: Dark Reading ↗Black Hat USA 2026 | OpenAI's Deep Dive Into Hugging Face Incident
At Black Hat USA, OpenAI engineers reconstruct the Hugging Face incident and explore lessons learned about AI safeguards and cyber resilience.
Fuente: Dark Reading ↗VectraRAT Can Hack Windows Enterprises for $250 per Month
The full-service malware-as-a-service (MaaS) platform offers a Windows implant, command-and-control (C2) infrastructure, and an operator panel for comprehensive remote access.
Fuente: Dark Reading ↗Iranian cyber targeting of dissidents, activists and journalists
Advisory on CHOSEN BRICK malware, including technical analysis and advice to help individuals and organisations protect themselves.
Fuente: NCSC-UK ↗ También en: NCSC-UKClickFix está disparándose en PC y Mac porque ha encontrado una fórmula eficaz: que pongas tú mismo en marcha la infección
Muchas veces entramos en una página y, antes de llegar a lo que buscábamos, aparece una comprobación para demostrar que somos humanos. Marcamos una casilla, resolvemos unas imágenes o seguimos las instrucciones que aparecen en pantalla…
Fuente: Xataka ↗'Sandworm' Chains Cisco Vulnerabilities to Deploy Cyclops Blink
The notorious Russian threat group is spreading an upgraded version of the botnet malware, which the FBI disrupted in 2022.
Fuente: Dark Reading ↗- ● Explotada activamente
Maximum Severity GitLab Flaw Puts Supply Chains at Risk
CVE-2026-85706 is a path traversal vulnerability with a 10 out of 10 CVSS score, affecting both GitLab Community Edition and Enterprise Edition instances.
Fuente: Dark Reading ↗ Anthropic CEO: Time to Shift From Improving to Controlling AI
Dario Amodei says it's time to slow the pace of frontier AI improvements so that security and risk prevention efforts can catch up. What does this mean for enterprises?
Fuente: Dark Reading ↗