Edición del 8 al 10 de septiembre de 2026
Chrome y Windows cierran zero-days ya explotados: las alertas del 8 al 10 de septiembre
7 min de lecturaDos zero-days (fallos que los atacantes aprovechan antes de que exista un parche) marcaron estos tres días: uno en Chrome y otro en Windows, que según Proofpoint y Volexity se usaron juntos en una misma cadena de ataque. Ambos ya tienen corrección, así que la tarea de hoy es sencilla: actualizar y reiniciar. Completan la edición el boletín de Android con 180 fallos, la confirmación de la brecha de IDScan y dos estafas que conviene reconocer.
Si solo tienes 30 segundos
- Actualiza Chrome (o tu navegador basado en Chromium) a la versión 153 y reinícialo.
- Instala las actualizaciones de Windows de septiembre y reinicia el equipo.
- Revisa que tu Android tenga el nivel de parche 2026-09-05 o posterior, o instálalo en cuanto llegue.
- Si tienes una billetera Trezor, ignora cualquier correo sobre una «vulnerabilidad STM32» y no escribas tu frase semilla en ninguna parte.
- Antes de comprar en una tienda desconocida con grandes descuentos, entra a la web oficial de la marca y compara.
Alertas críticas y vulnerabilidades activas
Crítica Confirmado
Chrome corrige su séptimo zero-day del año, ya usado en ataques
Ilustración: Benxsus
Afecta a: usuarios de Chrome anterior a 153.0.8010.36 en Windows, macOS y Linux, y de navegadores basados en Chromium · Identificador: CVE-2026-87491
Chrome 153, publicado el 8 de septiembre, corrige 230 fallos. Uno de ellos, CVE-2026-87491, es un error de escritura fuera de límites en V8, el motor que ejecuta el JavaScript de cada página, y Google reconoció que ya circula un exploit (código que aprovecha el fallo) en ataques reales. Basta con abrir una página preparada para que el atacante ejecute código dentro del navegador. CISA lo incorporó el 9 de septiembre a su catálogo de vulnerabilidades explotadas. Según Proofpoint y Volexity, este error formó parte de BlueMoon, un kit que encadenó dos fallos de Chrome con uno de Windows en campañas de spear phishing (correos dirigidos a víctimas concretas) contra ONG y empresas; Proofpoint atribuye la mayor parte de esa actividad a grupos alineados con China. Los investigadores prevén que el kit llegue a delincuentes comunes.
Qué hacer
- Abre Chrome, entra a Menú > Ayuda > Información de Google Chrome y pulsa Reiniciar cuando termine la descarga.
- Si usas Edge, Brave, Opera o Vivaldi, revisa hoy si tienen una actualización pendiente.
Fuente: Help Net Security · Publicado el 09/09/2026
Crítica Confirmado
Patch Tuesday récord: 974 fallos y dos zero-days de Windows ya explotados
Ilustración: Benxsus
Afecta a: equipos con Windows 10, Windows 11 y Windows Server que no instalaron las actualizaciones de septiembre de 2026 · Identificador: CVE-2026-81963 y CVE-2026-85880
Microsoft publicó el 8 de septiembre la mayor tanda de parches de su historia: 974 vulnerabilidades en su listado completo. Dos ya se usaban en ataques antes del parche, y ambas permiten a un intruso que ya está dentro del equipo escalar hasta privilegios de SYSTEM, es decir, control total. CVE-2026-81963 afecta al componente que instala las propias actualizaciones de Windows; CVE-2026-85880, al sistema ALPC, y deja escapar del aislamiento en que corren las aplicaciones. Esta segunda es la pieza de Windows del kit BlueMoon. Ninguna da acceso remoto por sí sola: el atacante primero necesita entrar con un correo malicioso, una contraseña robada o un fallo del navegador. No existe medida alternativa al parche.
Qué hacer
- Ve a Configuración > Windows Update, instala todo lo pendiente y reinicia el equipo.
- Si tenías las actualizaciones pausadas, reactívalas.
Fuente: SecurityWeek · Publicado el 08/09/2026
Brechas y filtraciones de datos
Alta Confirmado
IDScan reconoce la brecha: más de 150 millones de licencias de conducir expuestas
Ilustración: Benxsus
Afecta a: personas cuyos documentos de identidad fueron escaneados con IDScan en Estados Unidos y Canadá · Identificador: no aplica
Qué cambió: la empresa confirmó el robo. A inicios de septiembre, KrebsOnSecurity vinculó con IDScan un servicio clandestino que vendía más de 153 millones de licencias escaneadas; la empresa solo decía estar investigando. En un aviso publicado en su web, la compañía admitió que un tercero accedió a su nube y copió nombres completos, números de licencia y números de otros documentos oficiales, como pasaportes. No precisó cuántas personas están afectadas, aunque indica que almacena más de 150 millones de registros de licencias. El FBI investiga el caso. Para el lector peruano el impacto directo es acotado, pero el caso muestra el riesgo de los servicios que guardan copias de identificaciones.
Qué hacer
- Si te escanearon un documento en EE. UU. o Canadá, vigila tus reportes de crédito y evalúa congelarlos.
- Desconfía de correos o llamadas que citen tu número de licencia o pasaporte para «verificar» datos.
Fuente: TechCrunch · Publicado el 10/09/2026
Estafas, phishing y fraude digital
Alta Confirmado
Un correo falso de Trezor alerta sobre una falla inexistente en sus billeteras
Ilustración: Benxsus
Afecta a: clientes de Trezor, incluidos compradores de Brasil y Colombia cuyos pedidos quedaron expuestos en la filtración de agosto · Identificador: no aplica
Trezor, fabricante de billeteras físicas de criptomonedas, advirtió el miércoles 9 de septiembre que atacantes vulneraron a su proveedor externo de correo y enviaron a sus clientes una falsa «alerta crítica». El mensaje afirmaba que un fallo en los microcontroladores STM32 de los dispositivos permitía adivinar la frase semilla (las palabras que dan acceso total a los fondos). La empresa aclaró que es phishing, dio de baja el dominio usado. Contexto: en agosto, la filtración de su operador logístico ShipMonk expuso nombres, direcciones, correos y teléfonos de unos 81 mil clientes, entre ellos compradores de Brasil y Colombia con pedidos del 10 de mayo al 8 de agosto de 2026.
Qué hacer
- Borra sin abrir enlaces el correo titulado «Critical Security Alert: STM32 Entropy Vulnerability».
- Nunca escribas tu frase semilla en una web, app o formulario: ningún fabricante la pide.
- Si compraste un Trezor entre mayo y agosto, espera nuevos intentos por SMS o llamada que usen tus datos reales.
Fuente: BleepingComputer · Publicado el 10/09/2026
Alta Confirmado
DoppelCart: más de 105 mil tiendas falsas activas copian marcas para robar tarjetas
Ilustración: Benxsus
Afecta a: personas que compran en tiendas en línea desconocidas, sobre todo con dominio .shop y descuentos agresivos · Identificador: no aplica
La empresa alemana Nebty documentó DoppelCart, una red de más de 119 mil dominios de tiendas falsas, en su mayoría con terminación .shop, y comprobó que más de 105 mil siguen activas. Las tiendas imitan a 44 182 marcas: copian catálogos, descripciones e imágenes, y ofrecen descuentos de hasta 65 % para atraer compradores. En la página de pago capturan los datos completos de la tarjeta y del titular y los envían al atacante en tiempo real. También pueden reenviar el código de un solo uso que manda el banco, lo que les permite saltarse esa protección. Algunas muestran el correo de soporte real de la marca, lo que desvía los reclamos.
Qué hacer
- Entra a las tiendas escribiendo la dirección oficial de la marca, no desde anuncios ni enlaces con ofertas.
- Si pagaste en una tienda dudosa, llama a tu banco y bloquea la tarjeta; nunca ingreses un código que no pediste.
Fuente: BleepingComputer · Publicado el 08/09/2026
Parches y actualizaciones de seguridad
Alta Confirmado
Boletín de Android de septiembre: 180 fallos corregidos, varios críticos sin interacción
Ilustración: Benxsus
Afecta a: teléfonos y tabletas con Android 14, 15, 16 y 17 con nivel de parche anterior a 2026-09-05 · Identificador: CVE-2026-28662, entre otros
Google publicó el 8 de septiembre su boletín mensual, el primero con correcciones de seguridad después de dos meses (julio y agosto) sin parches. Resuelve 180 vulnerabilidades. Las más graves están en el componente System y permiten ejecutar código a distancia sin permisos adicionales ni interacción del usuario; entre ellas destaca CVE-2026-28662, un fallo de memoria ligado al Wi-Fi. La fuente no reporta explotación activa. El boletín tiene dos niveles: el 2026-09-01 cubre el núcleo de Android, y el 2026-09-05 suma el kernel y los componentes de fabricantes de chips como Qualcomm, MediaTek y Unisoc. La llegada a cada teléfono depende del fabricante, el modelo y el país.
Qué hacer
- Ve a Ajustes > Seguridad y privacidad y revisa el nivel de actualización de seguridad.
- Instala la actualización apenas aparezca; si tu equipo ya no recibe parches, evita las redes Wi-Fi públicas.
Fuente: Android Security Bulletin (Google) · Publicado el 08/09/2026