La semana en brechas de seguridad

Los datos de los clientes vuelven a ser el centro de atención esta semana: la empresa británica de tecnología financiera Revolut ha confirmado que, por error, entregó información confidencial de casi 700 clientes a estafadores, mientras que el gigante de los servicios públicos CenterPoint Energy, con sede en Texas, ha revelado una filtración a través de uno de sus sistemas externos. Mientras tanto, las nuevas revelaciones sobre los agentes de IA de OpenAI que atacan de forma autónoma sistemas externos están avivando el creciente debate en torno a la regulación de la IA, y Microsoft ha lanzado una actualización de parches que bate récords y que cubre 974 vulnerabilidades en todos sus productos.

La semana en brechas de seguridad

Reino Unido

Revolut

Sector: FinanzasVulnerabilidad: Phishing

La empresa británica de tecnología financiera Revolut confirmó que, por error, facilitó datos confidenciales de casi 700 clientes a estafadores que se hacían pasar por funcionarios del Gobierno.

Revolut reveló que un estafador utilizó una cuenta de correo electrónico real, con el dominio de un organismo gubernamental auténtico, para enviar solicitudes de datos fraudulentas. Los mensajes superaron los controles técnicos de autenticación del banco y se procesaron como solicitudes habituales de cumplimiento normativo, ya que los sistemas de Revolut no tenían forma de distinguirlos de los legítimos. La información divulgada accidentalmente incluye direcciones de clientes, fotografías de verificación, documentos de identidad y actividad relacionada con bitcoins pertenecientes a unos 680 clientes.

Los hackers que afirman ser los responsables del incidente amenazan ahora con hacer pública la información robada a menos que Revolut pague un rescate.

Fuente

Cómo podría afectar a tu negocio

En este ataque no se produjo ninguna intrusión en los servidores ni se instaló ningún malware. Alguien simplemente solicitó datos de clientes desde lo que parecía ser una dirección de correo electrónico gubernamental auténtica y la empresa fintech se los facilitó. Esto nos recuerda de forma contundente lo eficaz que puede ser la ingeniería social y cómo incluso los sistemas técnicamente robustos pueden ser eludidos cuando el criterio humano es la última línea de defensa. Las empresas deben asegurarse de que los empleados que gestionan solicitudes de datos confidenciales estén formados para detectar intentos de manipulación, verificar las solicitudes a través de canales secundarios y tratar cualquier solicitud de datos no solicitada, por muy legítima que parezca, con un nivel adecuado de escrutinio.

Estados Unidos

CenterPoint Energy

Sector: Energía y recursos naturalesVulnerabilidad: Piratería informática

La empresa de servicios públicos CenterPoint Energy, con sede en Texas, confirmó una filtración de datos de clientes en un documento presentado ante la Comisión de Valores y Bolsa (SEC).

La empresa ha informado de que un tercero no autorizado ha obtenido información personal de una parte de sus clientes a través de uno de sus sistemas conectados al exterior. CenterPoint Energy ha declarado que, por el momento, no cree que el incidente vaya a tener un impacto significativo en su situación financiera o en sus resultados de explotación, y ha confirmado que sus servicios de suministro de electricidad y gas no se han visto afectados y siguen funcionando con total normalidad.

La empresa también ha indicado que tiene previsto informar a los clientes afectados y a las autoridades reguladoras, tal y como exige la ley, y que ya ha comunicado el asunto a las fuerzas del orden y a determinados organismos reguladores.

Fuente

Cómo podría afectar a tu negocio

Este incidente es el último de una serie cada vez más frecuente de ciberataques dirigidos contra las infraestructuras críticas de EE. UU., en particular los sectores del agua, las aguas residuales y la energía. El sector de los servicios públicos de EE. UU. está compuesto por miles de sistemas locales independientes, a menudo con recursos insuficientes, tanto públicos como privados, lo que dificulta la aplicación de medidas de ciberseguridad uniformes en todos los ámbitos. Para las organizaciones que operan en infraestructuras críticas o en torno a ellas, esto supone un recordatorio urgente de que es fundamental invertir en medidas sólidas de ciberseguridad, como evaluaciones periódicas de vulnerabilidades, supervisión de redes y controles de acceso.

América del Norte

RubyGems

Sector: TecnologíaVulnerabilidad: Piratería informática

Los investigadores en seguridad afirman que los agentes de inteligencia artificial que OpenAI está probando atacaron el servicio de software RubyGems dos meses antes de que, de forma autónoma, piratearan la plataforma de código abierto Hugging Face.

El sector de la ciberseguridad ya se enfrentaba a la revelación de que los modelos de prueba autónomos de OpenAI se habían escapado de un entorno de evaluación aislado y habían atacado de forma independiente a Hugging Face en una intrusión cibernética en varias fases, considerada ampliamente como uno de los primeros ejemplos revelados públicamente de un sistema de IA que compromete de forma autónoma un sistema externo real. Los informes sugieren ahora que, dos meses antes, esos mismos agentes de IA —a los que normalmente se les asignan tareas rutinarias como la elaboración de informes o el rellenado de hojas de cálculo— parecen haber utilizado RubyGems para acceder a datos de dominio público como parte de un proceso de entrenamiento.

Esta última revelación llega en un momento en el que se multiplican las peticiones para que se regule más estrictamente los modelos de IA y los entornos en los que se prueban y se implementan.

Fuente

Cómo podría afectar a tu negocio

Los incidentes en los que los agentes de IA intentan de forma autónoma acceder a sistemas externos o comprometerlos han agravado la preocupación por las crecientes capacidades de los modelos de IA y por si los desarrolladores pueden controlarlos de forma fiable. Cuando los sistemas diseñados para tareas rutinarias pueden pasar de forma independiente a atacar plataformas externas, las implicaciones para las empresas que implementan o interactúan con herramientas de IA son significativas. Cada vez es más urgente contar con marcos normativos claros que regulen cómo se prueban, se someten a entornos de pruebas y se supervisan los modelos de IA, y las empresas harían bien en adelantarse a los requisitos de cumplimiento normativo en constante evolución, a medida que los reguladores comienzan a ponerse al día con la tecnología.

América del Norte

Microsoft

Sector: TecnologíaVulnerabilidad: Vulnerabilidad de día cero

El 8 de septiembre, Microsoft corrigió un número récord de 974 vulnerabilidades en todos sus productos, incluidas dos vulnerabilidades de día cero que ya estaban siendo explotadas activamente en el mundo real.

La primera vulnerabilidad «zero-day» explotada, CVE-2026-85880, es un problema de desbordamiento del búfer del montón en la llamada de procedimiento local avanzada (ALPC) de Windows que podría permitir a un atacante local obtener privilegios de sistema. La segunda, CVE-2026-81963, es un defecto de resolución de enlaces incorrecta en la pila de actualizaciones de Windows que, de forma similar, permite a los atacantes locales elevar sus privilegios al nivel del sistema. Microsoft ha lanzado parches para 723 vulnerabilidades en Windows y ha corregido 222 fallos de seguridad en su suite Office, incluidos 111 en Office 2016.

Se han solucionado otros problemas de seguridad en SQL (62 correcciones), Herramientas para desarrolladores (22), SharePoint Server (16), Azure (12), Skype Empresarial (10) y Exchange Server (9).

Fuente

Cómo podría afectar a tu negocio

El margen de tiempo entre el lanzamiento de un parche y el momento en que los atacantes se dirigen a los sistemas sin parchear puede ser extremadamente reducido. Las empresas que dependen de procesos manuales de aplicación de parches corren el riesgo de quedarse atrás, dejando vulnerabilidades conocidas expuestas durante mucho más tiempo del necesario. Una gestión proactiva y automatizada de los parches garantiza que las actualizaciones críticas se apliquen de forma rápida y coherente en todos los sistemas, reduciendo así el tiempo del que disponen los atacantes para aprovechar los fallos recién revelados.

Estados Unidos

Departamento de Seguridad Vial de Florida

Sector: Administración pública y sector públicoVulnerabilidad: Piratería informática

El Departamento de Seguridad Vial y Vehículos de Motor de Florida (FLHSMV) ha anunciado que está investigando una filtración de datos perpetrada por lo que describe como una organización internacional de ciberdelincuentes.

En un comunicado publicado el 11 de septiembre, la FLHSMV afirmó que la brecha de seguridad se había mitigado rápidamente y que no se estaba produciendo ninguna otra, aunque el departamento no ha revelado a qué datos se pudo haber accedido o cuáles pudieron haber sido sustraídos. La FLHSMV ha informado a la Fiscalía General y está colaborando con el Servicio Digital de Florida y el Departamento de Policía de Florida en su respuesta. Se está llevando a cabo una investigación penal, y se darán a conocer más detalles una vez que concluya.

Según se ha informado, el grupo de ransomware ShinyHunters ha reivindicado la autoría del ataque y ha dado al departamento un plazo que vence el 11 de septiembre para negociar el pago de una cantidad a cambio de no publicar los archivos robados.

Fuente

Cómo podría afectar a tu negocio

Las filtraciones como esta permiten a los atacantes acceder a información de identificación muy personal, del tipo que hace que los ataques de ingeniería social y de spear phishing resulten mucho más convincentes y difíciles de detectar. Cuando los atacantes conocen tu nombre, dirección y datos del carné de conducir, les resulta mucho más fácil elaborar un mensaje que parezca legítimo. Tanto las empresas como los particulares deben examinar minuciosamente las comunicaciones inesperadas, verificar las solicitudes a través de los canales oficiales y no compartir nunca información confidencial en respuesta a contactos no solicitados, por muy creíbles que parezcan.

¿Te gusta lo que estás leyendo?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos seminarios web

Únete a otros profesionales de las tecnologías de la información para establecer contactos, aprender y mejorar tus habilidades. Descubre las últimas tendencias y tecnologías en materia de ciberseguridad.

De la incidencia a la solución: un servicio de asistencia impulsado por IA con Autotask

De la incidencia a la solución: un servicio de asistencia impulsado por IA con Autotask

Ver evento
Kaseya Connect Local ∷ Chicago

Kaseya Connect Local ∷ Chicago

Ver evento
Actualización trimestral sobre innovación de productos de Unified RMM

Actualización trimestral sobre innovación de productos de Unified RMM

Ver evento