Edición del 3 al 5 de septiembre de 2026
Chrome corrige un fallo que ya se explota y aparecen 153 millones de licencias de conducir a la venta
12 min de lecturaTres días cargados para la seguridad del usuario común. Google publicó una actualización de emergencia para Chrome por un fallo que los atacantes ya están usando, y en Estados Unidos el FBI investiga un servicio clandestino que ofrecía escaneos de más de 150 millones de licencias de conducir. En paralelo, un troyano bancario para Android se distribuyó con publicidad pagada en Meta y TikTok dirigida a hispanohablantes, X reconoció una oleada de intentos de secuestro de cuentas tras el lanzamiento de su servicio de pagos, y en el Perú un informe midió por primera vez el costo emocional del fraude digital. Ninguna de estas alertas exige conocimientos técnicos para actuar: casi todas se resuelven actualizando y revisando dos o tres ajustes.
Si solo tienes 30 segundos
- Abre Chrome, entra a Configuración y luego a Información de Chrome, y reinicia el navegador para quedar en la versión 152.0.7977.82 o superior. Haz lo mismo en Edge, Brave, Opera o Vivaldi.
- Activa la verificación en dos pasos y la protección de restablecimiento de contraseña en tu cuenta de X, sobre todo si tienes pagos habilitados.
- No instales aplicaciones de streaming gratuito que llegan por anuncios en Facebook, Instagram o TikTok, y deja activado Play Protect en tu Android.
- Nunca copies y pegues un comando que te pida una ventana de verificación en un sitio web, por más que imite a Cloudflare o a un CAPTCHA.
- Si tienes Plex en casa, actualiza el servidor a la versión 1.43.3 y la app de escritorio a la 1.115.0.
Alertas críticas y vulnerabilidades activas
Crítica Confirmado
Google publica el sexto parche de Chrome del año por un fallo explotado en ataques reales
Ilustración: Benxsus
Afecta a: cualquier persona que use Chrome en Windows, macOS o Linux en una versión anterior a la 152.0.7977.82, y a quienes usen navegadores basados en Chromium como Edge, Brave, Opera o Vivaldi · Identificador: CVE-2026-85046
Google actualizó Chrome para tapar un fallo de confusión de tipos en V8, el motor que ejecuta el JavaScript de las páginas web, y reconoció que ya existe un exploit (un programa que aprovecha la falla) circulando en el mundo real. La compañía no dio detalles técnicos para dar tiempo a que el parche llegue a todos, pero la naturaleza del fallo permite que una página preparada con código malicioso corrompa la memoria del navegador. La versión corregida es la 152.0.7977.82 en Windows y macOS, y la misma numeración en Linux, con despliegue gradual. En el mismo paquete se corrigieron otras once vulnerabilidades, nueve de ellas de gravedad alta, en componentes como WebGL, DevTools, Skia y el propio V8. Es el sexto fallo de Chrome explotado activamente que Google corrige en lo que va de 2026. El investigador Salvatore Gulizia reportó la falla.
Qué hacer
- Entra a Configuración y luego a Información de Chrome, espera a que descargue la actualización y reinicia el navegador. Sin reinicio, el parche no se aplica.
- Repite la revisión en Edge, Brave, Opera o Vivaldi; ahí el arreglo suele tardar un par de días más.
- Si el equipo lo usa otra persona de la familia, verifica el navegador de su perfil también.
Fuente: BleepingComputer · Publicado el 04/09/2026
Brechas y filtraciones de datos
Crítica Rumor
Demandas colectivas contra IDScan por 153 millones de escaneos de licencias puestos a la venta
Ilustración: Benxsus
Afecta a: personas en Estados Unidos y Canadá a quienes les escanearon el documento de identidad en negocios que usan la tecnología de IDScan (alquiler de autos, tiendas, entidades financieras, hotelería) · Identificador: no aplica
Sin confirmación de la empresa: IDScan no ha publicado ningún comunicado sobre el caso ni respondió a las consultas de la prensa, y todavía no está claro si sus sistemas fueron comprometidos ni cuántas personas están afectadas. El origen es un reporte del periodista Brian Krebs, publicado el 1 de septiembre, sobre un servicio clandestino llamado Nexus que ofrecía acceso a más de 153 millones de escaneos de licencias de conducir de Estados Unidos y Canadá, 10 millones de documentos de identidad, 3 millones de documentos de viaje y 579 mil tarjetas médicas. Krebs verificó muestras buscando sus propios registros y los de personas que dieron su consentimiento, y rastreó la filtración hasta IDScan. Reuters confirmó de forma independiente que la oficina del FBI en Nueva Orleans abrió una investigación. Varios bufetes presentaron demandas en Luisiana. El servicio Nexus ya no está en línea, pero la base de datos sigue en manos de terceros.
Qué hacer
- Si viviste o viajaste a Estados Unidos y te escanearon el documento en un mostrador, activa alertas de movimiento en tus tarjetas y revisa tus estados de cuenta las próximas semanas.
- Desconfía de llamadas o correos que te contacten citando datos de tu documento: la suplantación es el uso más probable de este tipo de base.
- No busques la base filtrada ni intentes descargarla para comprobar si apareces; espera la notificación oficial de la empresa que te escaneó el documento.
Fuente: BleepingComputer · Publicado el 04/09/2026
Estafas, phishing y fraude digital
Alta Confirmado
X reconoce una oleada de intentos de secuestro de cuentas tras abrir su servicio de pagos
Ilustración: Benxsus
Afecta a: cualquier persona con cuenta en X, con especial riesgo para quienes tienen X Money activo en Estados Unidos, cuentas con muchos seguidores o perfiles usados para negocios · Identificador: no aplica
Desde el 1 de septiembre, usuarios de X empezaron a recibir correos y códigos de restablecimiento de contraseña que nunca solicitaron, en algunos casos varios en cuestión de minutos. Un ingeniero de producto de la plataforma, Mridul Singhai, reconoció públicamente el problema y planteó que los atacantes creen poder entrar a las cuentas ahora que X Money está disponible de forma amplia. La compañía dijo estar investigando y afirmó no haber encontrado evidencia de una brecha en sus sistemas. El patrón observado es un envío masivo de solicitudes de recuperación contra nombres de usuario, que en X son públicos. X Money da a usuarios elegibles en Estados Unidos una cuenta remunerada, una tarjeta de débito Visa y pagos entre personas, con la infraestructura bancaria de Cross River Bank, lo que convierte un perfil social en una puerta hacia dinero real.
Qué hacer
- Entra a Configuración y privacidad, luego a Seguridad y acceso a la cuenta, y activa la protección de restablecimiento de contraseña: obliga a confirmar el correo o el teléfono registrado.
- Activa la verificación en dos pasos, de preferencia con una aplicación de códigos o una llave física en lugar de SMS.
- Si te llega un correo de restablecimiento que no pediste, no toques el enlace ni el código: entra a X escribiendo la dirección tú mismo.
Fuente: Malwarebytes Labs · Publicado el 04/09/2026
Alta Confirmado
Más de 5.400 sitios de negocios pequeños muestran falsas verificaciones que piden ejecutar comandos
Ilustración: Benxsus
Afecta a: usuarios de Windows que visitan páginas de comercios y consultorios pequeños, sobre todo sitios hechos en WordPress y PrestaShop; también hay una variante dirigida a macOS · Identificador: no aplica
El laboratorio de Netskope documentó una campaña activa que ya toca más de 5.400 sitios web comprometidos, repartidos entre más de 2.200 organizaciones, con varios cientos activos cada día laborable. Son páginas corrientes de clínicas, gasfiteros y tiendas en línea, sin nada en común salvo el gestor de contenidos. Cada sitio lleva inyectado un fragmento de código que lee su instrucción desde un contrato inteligente en una cadena de bloques, una técnica llamada EtherHiding que hace muy difícil desmontar la infraestructura: basta cambiar un contrato para que los miles de sitios entreguen algo distinto. Lo que ve el visitante es una ventana de verificación falsa que imita a Cloudflare o a un CAPTCHA y le pide copiar y pegar un comando en su computadora. Esa técnica, conocida como ClickFix, no explota ninguna falla del navegador: convierte a la persona en el eslabón que ejecuta el ataque.
Qué hacer
- Trata como fraude cualquier página que te pida abrir la ventana Ejecutar, PowerShell o la Terminal para completar una verificación. Ningún CAPTCHA legítimo hace eso.
- Cierra la pestaña y, si ya pegaste algo, desconecta el equipo de internet y cambia tus contraseñas desde otro dispositivo.
- Si administras el sitio de un negocio, mantén WordPress y sus complementos actualizados y revisa que no haya scripts extraños en las plantillas.
Fuente: Netskope Threat Labs · Publicado el 03/09/2026
Malware y apps maliciosas
Alta Confirmado
StreamRat: un troyano bancario para Android que se pagó publicidad en Meta y TikTok en español
Ilustración: Benxsus
Afecta a: usuarios de Android hispanohablantes que instalen aplicaciones fuera de Google Play tras ver anuncios de televisión gratuita en Facebook, Instagram o TikTok. La campaña observada apuntó sobre todo a España · Identificador: no aplica
Los investigadores de ThreatFabric identificaron StreamRat, un troyano bancario para Android que se distribuyó mediante publicidad pagada. Una sola campaña en Meta, bautizada por sus operadores como Steamtv Esp, alcanzó a unas 570 mil cuentas entre el 11 de junio y el 3 de julio de 2026; esa cifra mide el alcance de los anuncios, no las descargas ni las infecciones, y no se ha publicado el número de víctimas. Los mismos banners circularon también en TikTok. El anuncio lleva a un sitio que detecta si el visitante usa Android y lo guía paso a paso para permitir la instalación desde orígenes desconocidos y conceder permisos de accesibilidad. Con eso, los operadores pueden ver la pantalla, registrar lo que se escribe, superponer pantallas falsas de banco y controlar el teléfono a distancia. El instalador incluso levanta una conexión VPN inservible para cortar el acceso a internet de otras aplicaciones mientras trabaja.
Qué hacer
- Instala aplicaciones solo desde Google Play y deja activado Play Protect. Un anuncio en una red social no es una tienda de aplicaciones.
- Detén la instalación en el momento en que una app de streaming te pida permisos de accesibilidad o te pida ser el inicio del teléfono.
- Si ya instalaste algo así, cambia las claves de tu banca desde otro equipo, avisa a tu banco y restablece el teléfono de fábrica.
Fuente: Malwarebytes Labs · Publicado el 03/09/2026
Parches y actualizaciones de seguridad
Alta Confirmado
Plex escribe a sus usuarios por correo para que actualicen el servidor de casa cuanto antes
Ilustración: Benxsus
Afecta a: quienes tengan Plex Media Server en la versión 1.43.2 o anterior, incluidos los que corren el servidor en un NAS doméstico, y a los usuarios de la aplicación de escritorio · Identificador: CVE solicitados, aún sin publicar
Plex pidió a sus usuarios actualizar de inmediato el servidor multimedia y la aplicación de escritorio para corregir varios fallos de seguridad. Las versiones corregidas son Plex Media Server 1.43.3 y Plex Desktop 1.115.0. La compañía no dio detalles técnicos ni asignó una calificación de gravedad, y explicó que ya solicitó identificadores CVE y publicará más información cuando estén disponibles. Lo llamativo es el canal: además del aviso en el foro, Plex envió correos directos a quienes corren versiones afectadas, algo que reserva para sus avisos más serios. Un servidor Plex suele vivir dentro de la red del hogar y con frecuencia tiene un puerto abierto hacia internet para poder ver contenido fuera de casa, así que una instalación sin parchar deja de ser un problema de biblioteca de películas y pasa a ser una puerta de entrada. Quienes usan paquetes de NAS pueden necesitar instalar la actualización a mano.
Qué hacer
- Actualiza Plex Media Server a la 1.43.3 y Plex Desktop a la 1.115.0. Si el servidor está en un NAS, descarga el instalador de tu plataforma desde el sitio de Plex.
- Si no necesitas ver tu biblioteca fuera de casa, desactiva el acceso remoto mientras terminas de actualizar.
- Revisa en la configuración del router que no haya reenvíos de puertos hacia el servidor que ya no uses.
Fuente: BleepingComputer · Publicado el 03/09/2026
Privacidad y datos personales
Media Confirmado
Francia multa con 500.000 euros a un hospital privado por no proteger los datos de sus pacientes
Ilustración: Benxsus
Afecta a: 727.000 pacientes y familiares atendidos por el Hôpital privé de la Loire, en Francia; como precedente regulatorio, interesa a cualquier persona atendida en una clínica que guarde su historia clínica en sistemas conectados · Identificador: no aplica
La autoridad francesa de protección de datos, la CNIL, sancionó con 500.000 euros (unos 580.000 dólares) al Hôpital privé de la Loire por no haber protegido adecuadamente la información de pacientes y de sus allegados, tras una brecha que expuso los datos de 727.000 personas. El caso es relevante fuera de Francia porque marca un criterio: el regulador no sancionó el ataque en sí, sino las medidas de seguridad que faltaban antes de que ocurriera. En el sector salud eso importa doble, porque la historia clínica no se puede cambiar como una contraseña. Para el paciente común la lección práctica es que el dato médico circula por más sistemas de los que imagina, y que conviene preguntar en la clínica qué se guarda y por cuánto tiempo. La sanción llega en un año con varias brechas de gran tamaño en instituciones de salud.
Qué hacer
- Cuando una clínica o laboratorio te ofrezca un portal de resultados, usa una contraseña única y activa la verificación en dos pasos si existe.
- Ejerce tu derecho de acceso y de supresión con la clínica si dejaste de atenderte ahí hace años; en el Perú, ese trámite se puede escalar a la Autoridad Nacional de Protección de Datos Personales.
Fuente: BleepingComputer · Publicado el 03/09/2026
Perú y LATAM
Media Confirmado
Siete de cada diez peruanos recibieron un intento de fraude digital en el último año
Ilustración: Benxsus
Afecta a: usuarios peruanos de banca por aplicación, billeteras digitales y comercio electrónico, con mayor exposición entre los 34 y 44 años y en Lima · Identificador: no aplica
Un informe de Experian Perú, presentado esta semana y basado en una muestra de mil personas, midió cuánto pesa el fraude digital en la vida cotidiana. El 73,5% de los encuestados afirmó haber recibido un intento de fraude en el último año y el 36,5% dijo haberlo vivido varias veces. El 88% percibe que los intentos aumentaron frente al año anterior. Las pérdidas económicas se concentran entre 50 y 250 dólares, y el 66% reconoció efectos de estrés y ansiedad. El canal más usado por los estafadores son los mensajes y chats (23%), seguidos por el comercio electrónico en aplicaciones y páginas web (20%). Dos datos explican por qué el problema persiste: el 51% no sabe cómo reportar un fraude y el 59% nunca recibió información sobre cómo evitarlo. El estudio también se aplicó en México, Panamá, Colombia y Chile.
Qué hacer
- Ten a la mano la ruta de reporte antes de necesitarla: banco por su canal oficial, denuncia en la Divindat de la Policía Nacional y reclamo ante Indecopi o la SBS si el banco rechaza la devolución.
- Nunca compartas claves de un solo uso que llegan por SMS o por la app, aunque quien llame diga ser de tu banco.
- Activa las notificaciones de cada movimiento en tu aplicación bancaria: es la forma más rápida de detectar una operación que no reconoces.
Fuente: El Comercio · Publicado el 04/09/2026