CTI

Más de 100 empresas, entre las que se encuentran OpenAI y BBVA, alertan sobre ciberataques basados en la inteligencia artificial contra hospitales y plantas de tratamiento de agua

27 de agosto de 2026. Se publica una carta abierta titulada «Un llamamiento a la acción colectiva en materia de ciberdefensa» con más de 100 firmantes. OpenAI encabeza la lista. Anthropic, Google, Microsoft, Amazon Web Services, Hugging Face y el BBVA español figuran en la lista. El mensaje reza: «Disponemos de un margen de tiempo limitado para reforzar las ciberdefensas». Los objetivos que señalan son los hospitales, las plantas de tratamiento de aguas y la infraestructura que sustenta Internet.

27 ago 2026 · 6 min
Data Breach

El Ayuntamiento de Barcelona publicó en la Gaceta Municipal los nombres de 568 agentes de la Guardia Urbana, sus números TIP y sus turnos

27 de agosto de 2026. SIP-Fepol y CSIF presentan una denuncia ante la Autoritat Catalana de Protecció de Dades (APDCAT). El Periódico, a las 10:10: El Ayuntamiento de Barcelona publicó en la Gaceta Municipal 606 registros de datos personales pertenecientes a 568 agentes de la Guardia Urbana.

27 ago 2026 · 6 min
CTI

Bruselas, por escrito: intentaron hacerse con el control de las cuentas de WhatsApp y Signal de altos cargos de la UE

26 de agosto de 2026. Politico y Euronews publican una presentación confidencial del Consejo Interinstitucional de Ciberseguridad. Por primera vez, un organismo de la UE lo deja por escrito: agentes estatales han estado intentando hacerse con el control de las cuentas de Signal y WhatsApp de altos cargos. El término que utilizan es «spearphishing patrocinado por el Estado».

26 ago 2026 · 6 min
Data Breach

La AEPD multa a Vodafone con 1,8 millones. Super WiFi dejó al aire a 60.000 clientes.

Dos sanciones de la AEPD suman 1,8 millones. Super WiFi 5: 750.000 euros y unos 60.000 clientes en España. El otro expediente: 1,05 millones, por una segunda línea de móvil que la titular no pidió. Vodafone ha pagado y ha recurrido.

26 ago 2026 · 6 min
Operaciones

Jackal IV: Interpol anuncia 58 detenciones. España era uno de los 22 países.

Lyon, 25 de agosto de 2026. Interpol publica el balance de la Operación Jackal IV. Ocho meses, desde noviembre de 2025 hasta junio de 2026. Cincuenta y ocho detenciones. Se han identificado 263 sospechosos. Veintidós países de seis continentes. España figura en la lista de países participantes. También Francia, Alemania, Italia, Portugal, los Países Bajos, Irlanda, Austria y Suecia.

25 ago 2026 · 6 min
Operaciones

Operación Sakosita: un script de tienda, 150 móviles de gama alta sin pagar, datos de personas de más de 100 años

Policía Nacional, 25 de agosto: Operación Sakosita. Siete detenidos en Madrid e Italia, otros seis bajo investigación. Cargos que se les imputan: organización delictiva, acceso ilegal a sistemas informáticos y fraude informático. La banda utilizó datos personales de unas 50 personas —algunas de ellas mayores de 100 años— para abrir cuentas bancarias, dar de alta líneas de móvil y salir de la tienda online de una operadora con más de 150 teléfonos de gama alta que no habían pagado. Pérdida inicial documentada: más de 50 000 euros. Posteriormente, vendieron los teléfonos.

25 ago 2026 · 6 min
Data Breach

Velilla de San Antonio: el Ayuntamiento confirma que se ha producido un incidente, pero no confirma que se trate de un robo.

El viernes 21 de agosto, el Ayuntamiento de Velilla de San Antonio, una localidad de 14 400 habitantes situada a las afueras de Madrid, emite un comunicado. Se ha detectado un incidente de seguridad que podría haber expuesto la información almacenada en sus sistemas. El incidente se ha notificado al CCN y a las autoridades competentes. La investigación sigue abierta. «Por el momento», escribe el Ayuntamiento, «no se puede confirmar que se haya producido un acceso efectivo o una extracción de datos».

21 ago 2026 · 5 min
Infostealer

Manic: un malware para Android que envía datos robados al teléfono que tienes al lado

ThreatFabric publica Manic el 20 de agosto. Nueva familia de malware para Android, en circulación desde al menos febrero. Se trata de un troyano bancario y un kit de spyware en un mismo implante. Un detalle que no aparece en el catálogo habitual de «overlay» y C2: si el teléfono infectado no puede conectarse al servidor de comandos, busca otro teléfono infectado cercano y le transfiere el botín a través de Wi-Fi Direct o Bluetooth.

20 ago 2026 · 6 min
Data Breach

Centro penitenciario de Figueres: los reclusos accedieron a 26 000 documentos a través de los ordenadores destinados a videollamadas

Tres reclusos de Puig de les Basses, la prisión de Figueres, utilizaron los ordenadores destinados a las videollamadas y accedieron a la red compartida de la Generalitat. El 20 de agosto, El País, citando fuentes sindicales, cuantificó lo que pudieron ver: doce carpetas, unos 26 000 documentos, procedentes del Departamento de Justicia y de otros departamentos. Dos de esas carpetas compartidas se copiaron en uno de los ordenadores que utilizaron.

20 ago 2026 · 6 min
Fraude

INCIBE: Los SMS que se hacen pasar por la Seguridad Social van a por la tarjeta, no por la prestación

INCIBE emite una alerta ciudadana el 19 de agosto. Smishing. El remitente se hace pasar por la Tesorería General de la Seguridad Social. El mensaje indica que hay una actualización pendiente y que debes pulsar en el enlace para gestionarla. El enlace no es de la TGSS. Es una imitación.

19 ago 2026 · 5 min
Data Breach

Castilla-La Mancha confirma un incidente de Panzer. Los 3 GB son la reivindicación del grupo.

El 18 de agosto, la Junta de Comunidades de Castilla-La Mancha confirma que ha sido objeto de un ataque. La confirmación, facilitada a Escudo Digital por la Dirección General de Infraestructuras de Telecomunicaciones y Ciberseguridad de la comunidad autónoma, es escueta: se ha producido un ataque; se están aplicando los protocolos; se ha informado a las autoridades competentes y a las personas que podrían verse afectadas. Esa es la versión oficial.

18 ago 2026 · 6 min
Operaciones

Está circulando un dossier de 499 páginas sobre policías y soldados españoles. No se trata de un ataque informático a un ministerio.

El 16 de agosto, La Razón publica lo que tiene en su poder: un expediente de 499 páginas con el título en ruso «Lista de las fuerzas de seguridad españolas». Nombres, fotografías, números de teléfono, nombres de usuario de Telegram y, en algunas fichas, números extraídos de una lista de contactos. El periódico contabiliza alrededor de mil personas. Entre las primeras fichas, un subinspector del GOES, un agente de atención al ciudadano, soldados, guardias civiles, guardaespaldas y un investigador privado. Muchos de los rostros parecen jóvenes. Ese es el documento. Ese es el día en que llega a las redacciones españolas.

16 ago 2026 · 6 min
Data Breach

Clop nombra a Shell, GE y Philips en la campaña Windchill

El grupo publica unas 43 víctimas de CVE-2026-12569. Shell investiga un «potential incident»; Philips confirma un servidor interno contenido; GE evalúa. El MOVEit de 2026, pero el botín son planos, no DNI.

12 ago 2026 · 6 min
Operaciones

Murcia: una máscara de deepfake se descubre durante un segundo y la fábrica de certificados se detiene

La Policía Nacional detiene en Murcia a un hombre que se pasaba las noches intentando comprar certificados de firma electrónica que no eran suyos. El método no es un «zero-day». Se trata de una cabina de identificación por vídeo, un DNI falsificado y un deepfake en directo que superpone su rostro al de la tarjeta. El Ministerio del Interior contabiliza 38 intentos con más de 30 identidades reales. El objetivo final, según la policía, era obtener una firma digital válida para cometer fraudes posteriormente.

11 ago 2026 · 6 min
Data Breach

TuLotero confirma el robo de DNI y selfies del 2 % de sus usuarios

TuLotero, la app de lotería online con más de cinco millones de descargas en Play y unos dos millones de usuarios, admite un acceso no autorizado al servicio de verificación de identidad. Se llevan anverso y reverso del DNI y los selfies de identificación del 2 % de las cuentas. Eso, con la cifra de usuarios que da la empresa, son al menos 100.000 personas. Contraseñas, banca y medios de pago, no.

8 ago 2026 · 5 min
Vulnerabilidad

Apple corrige un fallo en «Compartir pantalla»: un atacante de red puede iniciar sesión sin contraseña

El 6 de agosto, Apple lanza una corrección fuera de ciclo para el CVE-2026-65400. El fallo se encuentra en screensharingd, el demonio que gestiona la función «Compartir pantalla» de macOS, el escritorio remoto integrado que escucha en el puerto TCP 5900. La explicación de Apple es contundente: un atacante en la red podría autenticarse en la función de «Screen Sharing» sin credenciales válidas. La causa, en términos de Cupertino: un problema de autenticación, solucionado con una gestión mejorada del estado.

6 ago 2026 · 6 min
Data Breach

El corte de CEVA Logistics salpica a Valve, Bol, ING y Ajax

Intrusión en la logística de contrato europea: ocho almacenes. Clientes confirman nombres, direcciones y detalle de pedido. Valve dice que no hay pagos ni contraseñas de Steam. Nadie nombra actor.

1 ago 2026 · 5 min
Operaciones

Operación Mortadelo: no era un hack al Ministerio. Era un dox.

La CGI mira el dosier de 499 páginas y corta el cuento: los datos de cerca de 2.000 policías, guardias civiles, militares y personal del CNI no salen de un ministerio. Salen de Instagram y de un chat público de alquiler de pisos. Enrique Arias Gil, 38 años, profesor español en busca y captura, lo bautiza Operación Mortadelo.

27 jul 2026 · 6 min
Operaciones

Ataque coordinado a más de 30 sistemas de agua en Minnesota

Utilities municipales pierden visión y control. La táctica: PLC MicroLogix 1100/1400 en internet, cambio de IP y contraseña. Las autoridades dicen que la calidad del agua no se tocó.

26 jul 2026 · 5 min
Data Breach

Stadler Rail rechaza 10 millones de francos a Everest

El fabricante suizo de trenes dice que Everest exigió 10 M CHF tras entrar con credenciales robadas en una plataforma de intercambio con un proveedor. No se tocan IT ni producción propias. «Stadler no pagará ningún rescate».

21 jul 2026 · 5 min
Data Breach

Coca-Cola para Fairlife: ransomware en la producción láctea de EE. UU.

Fairlife, filial de KO, sufre ransomware en sistemas de producción y suspende la fabricación en las cuatro plantas estadounidenses. El 27 de julio KO admite que se llevaron «ciertos datos». Anubis dice ~1 TB; el 8-K no nombra actor.

16 jul 2026 · 5 min
Data Breach

The Gentlemen golpea a Indra, contratista OTAN español

Única pieza española de primer nivel en esta ventana. The Gentlemen lista a Indra. La empresa admite ransomware en una filial, impacto «mínimo» en entorno no crítico, CSIRT activado, sin corte de servicio.

30 jun 2026 · 6 min
Vulnerabilidad

CVE-2026-12569 de PTC Windchill entra en el KEV de CISA

RCE no autenticada por deserialización en PLM industrial. PTC confirma explotación; los atacantes dejan webshells JSP. BSI avisa de madrugada. Primer producto PTC en el catálogo KEV. El parcheo de emergencia; Clop llega en agosto.

25 jun 2026 · 5 min
Infostealer

Operation Endgame derriba SocGholish, StealC y Amadey

Tercera temporada: 326 servidores, 142 dominios, 27 millones de credenciales, 41 M€ en cripto. Microsoft DCU tumba más de 200 C2 de StealC y Amadey. Se ataca la cadena de montaje —loader + stealer—, no el ransomware final.

24 jun 2026 · 6 min
Data Breach

Tata Electronics confirma el incidente tras el dump de World Leaks

El proveedor indio de Apple y Tesla confirma un incidente en «algunos sistemas» sin impacto operativo. World Leaks publica unos 204.300 archivos / ~630 GB. TechCrunch ve specs Apple y docs Tesla en las muestras, sin autenticar el lote.

22 jun 2026 · 5 min
Data Breach

Una credencial legacy de Klue abre Salesforce de Gong, Jamf y HackerOne

Klue admite un «compromised legacy credential» de una integración que permitió copiar datos de nubes de clientes (Salesforce). Impacto confirmado en Gong, Jamf, HackerOne, Recorded Future, Snyk, Tanium y otros. Siguiente eslabón tras Salesloft/Gainsight.

19 jun 2026 · 5 min
Data Breach

Novo Nordisk confirma acceso no autorizado; FulcrumSec exige 25 millones

El fabricante de Ozempic y Wegovy admite acceso a «un número limitado» de sistemas internos y copia de datos no públicos, incluidos datos seudonimizados de ensayos. FulcrumSec afirma 1,3 TB y 25 M$ rechazados. Reuters no verifica el dump.

11 jun 2026 · 6 min
Vulnerabilidad

ShinyHunters usa un zero-day de Oracle PeopleSoft contra universidades

UNC6240 explota un RCE 9.8 sin autenticación en Environment Management Hub (PeopleTools 8.61/8.62). Mandiant avisa a más de 100 organizaciones —el 68 % educación superior, casi todas en EE. UU.—. Nottingham confirma pérdida «significativa» de expedientes.

10 jun 2026 · 6 min
Data Breach

Charter/Spectrum: Salesforce filtrado tras vishing; HIBP cifra 4,9 millones

Charter niega CPNI y PII sensible. ShinyHunters dice 42 millones y publica el dump. Have I Been Pwned cuenta 4,9 millones de emails únicos. No hay zero-day: hay un empleado engañado por teléfono.

27 may 2026 · 5 min
Data Breach

West Pharmaceutical declara incidente material y para la fabricación

West, envases inyectables y S&P 500, presenta 8-K: exfiltración y cifrado, sistemas apagados en todo el mundo. Unit 42 en contención. Ningún grupo se atribuye. Caso de libro SEC 1.05 más OT farmacéutica.

4 may 2026 · 5 min
Data Breach

Foxconn admite un ciberataque en fábricas de Norteamérica

El mayor ensamblador de electrónica confirma el ataque en «algunas fábricas de Norteamérica» tras una semana de outage. Nitrogen lista el 11 de mayo y dice 8 TB / 11 millones de archivos. Foxconn no confirma cifrado, robo ni rescate.

2 may 2026 · 6 min
Data Breach

ShinyHunters tumba Canvas en época de exámenes y cobra el rescate

ShinyHunters explota el Free-for-Teacher de Canvas. El 7 de mayo sustituye los logins por un mensaje de rescate; Instructure apaga la plataforma. El 11 dice que pagó, recuperó datos y recibió «shred logs». Cierra Free-for-Teacher.

1 may 2026 · 6 min
Stealers

No te pierdas nada

Recibiras un correo semanal, sin humo, sin intentar venderte una aspiradora...