Edición del 18 al 22 de septiembre de 2026

Entrevistas de trabajo falsas, trampas ClickFix y datos de Aeroméxico en Telegram: diez alertas de seguridad

13 min de lectura

Esta edición cubre cinco días y no trae ninguna alerta crítica, pero sí siete de gravedad alta. El patrón se repite: la puerta de entrada casi siempre es una acción de la propia víctima, ya sea pegar un comando, ejecutar una «prueba técnica» o abrir un enlace con la sesión de administrador iniciada. También hay dos filtraciones que tocan a compradores en línea y a clientes de Aeroméxico, un router doméstico sin parche y una multa histórica a Google por datos de ubicación. Arriba van las acciones más urgentes; debajo, el detalle de cada caso.

Si solo tienes 30 segundos

  • No pegues en tu computadora ningún comando que te pida una página web, aunque parezca una verificación o un instalador.
  • Si tienes un sitio con WordPress, actualízalo hoy a la versión 7.1.1.
  • Si buscas empleo en tecnología, no ejecutes proyectos ni programas que te envíe un reclutador.
  • Si tu router es un D-Link DIR-822A, desactiva la administración remota y planifica reemplazarlo.
  • Si eres cliente de Aeroméxico o compraste en línea este mes, desconfía de mensajes que citen tus datos y pidan pagos o códigos.

Alertas críticas y vulnerabilidades activas

AltaConfirmado

CISA confirma ataques reales contra tres fallos del kernel de Linux

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: computadoras y servidores con Linux que no instalaron las actualizaciones recientes del kernel · Identificador: CVE-2025-39964, CVE-2026-53266, CVE-2025-39682

La CISA (agencia de ciberseguridad del gobierno de Estados Unidos) añadió el 18 de septiembre a su catálogo de vulnerabilidades explotadas, conocido como KEV, tres fallos del kernel, el núcleo del sistema operativo Linux (sistema libre que mueve servidores, computadoras y equipos de red). La agencia confirmó que ya se usan en ataques, aunque no dio detalles de quién los usa ni contra quién. Uno está en la interfaz criptográfica del sistema y llevaba 14 años en el código; otro, en el filtrado de tráfico de red, y el tercero, en el manejo de conexiones cifradas TLS. Red Hat (empresa que desarrolla una de las versiones de Linux más usadas en empresas) confirmó que existen exploits (código de ataque) para dos de ellos. Son fallos locales: el atacante necesita haber entrado antes al equipo, y con ellos puede escalar privilegios, es decir, pasar de una cuenta limitada al control total. CISA ordenó a las agencias federales parchar y revisar cada equipo en busca de rastros de intrusión.

Qué hacer

  • Instala las actualizaciones del kernel que ofrezca tu distribución de Linux y reinicia el equipo.
  • Si administras servidores, revisa que no haya cuentas o procesos que no reconozcas.

Fuente: CISA · Publicado el 18/09/2026

Brechas y filtraciones de datos

AltaConfirmado

Robaron datos de compradores de tiendas en línea a través de una app de BigCommerce

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: clientes de tiendas en línea montadas sobre BigCommerce que usaban las apps Ribon o Ribon 1.5; entre ellas, la británica Master of Malt · Identificador: no aplica

BigCommerce (plataforma en la nube para crear y administrar tiendas en línea) avisó a varios comercios que un atacante robó las credenciales de Ribon y Ribon 1.5, dos aplicaciones complementarias que optimizan la experiencia de compra y que opera Be A Part Of, marca del grupo Fastr. Con esas llaves de acceso inyectó código malicioso en algunas tiendas y consultó los datos de sus clientes entre el 13 y el 17 de septiembre. BigCommerce confirmó el robo el 17, desinstaló las apps de las tiendas afectadas y aseguró que su propia plataforma no fue vulnerada. Master of Malt (tienda británica de licores en línea) detalló que quedaron expuestos nombres completos, correos, teléfonos y direcciones de envío. Según BigCommerce, las contraseñas y las tarjetas se guardan por separado y no se vieron comprometidas. El número total de tiendas y personas afectadas no se especifica en la fuente, aunque Master of Malt estimó que el incidente podría alcanzar a cientos de comercios.

Qué hacer

  • Si compraste en línea este mes, desconfía de correos o llamadas que mencionen tu pedido y te pidan pagar o confirmar datos.
  • Si una tienda te avisa de la brecha, sigue solo las instrucciones publicadas en su sitio oficial.

Fuente: BleepingComputer · Publicado el 21/09/2026

Estafas, phishing y fraude digital

AltaConfirmado

Entrevistas de trabajo falsas: el grupo WaterPlum infectó al menos 30 000 equipos

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: desarrolladores, diseñadores web y especialistas en criptomonedas, blockchain y Web3 que buscan empleo o trabajos freelance · Identificador: no aplica

Un aviso conjunto de autoridades de Japón, Estados Unidos, Australia y Alemania, entre ellas el FBI (policía federal estadounidense), detalló la campaña conocida como Contagious Interview. Según el aviso, que atribuye la operación a Corea del Norte, el grupo WaterPlum infectó al menos 30 000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026, robó fondos o credenciales de más de 7000 billeteras de criptomonedas y transfirió al régimen el equivalente a 10,71 millones de dólares. Los atacantes se hacen pasar por empresas de inteligencia artificial, cripto o NFT, o contactan a sus víctimas en plataformas de reclutamiento y freelance. Durante la entrevista o la prueba técnica piden descargar un proyecto, «arreglar» un supuesto problema de la videollamada o ejecutar código. Ese paso instala malware que roba contraseñas del navegador, frases semilla (las palabras que dan acceso a una billetera cripto), capturas de pantalla y documentos. Según el aviso, los documentos de identidad robados se reutilizan para conseguir empleos remotos suplantando a las víctimas.

Qué hacer

  • Desconfía de cualquier reclutador que te pida ejecutar código o instalar software durante el proceso.
  • Haz las pruebas técnicas en una máquina virtual o en un equipo aparte, nunca donde guardas billeteras o contraseñas.
  • Si ya ejecutaste un proyecto de un supuesto reclutador, cambia tus contraseñas desde otro dispositivo y mueve tus fondos a una billetera nueva.

Fuente: FBI IC3 (aviso conjunto) · Publicado el 18/09/2026

Malware y apps maliciosas

AltaConfirmado

Falsos Spotify, Zoom y Teams: la trampa ClickFix instala un troyano de control remoto

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Windows que siguen instrucciones de «verificación» o de instalación que les piden pegar un comando · Identificador: no aplica

Investigadores de Blackpoint (empresa de ciberseguridad) documentaron ChainScript, un troyano de acceso remoto (RAT, por sus siglas en inglés) que se reparte con señuelos ClickFix: páginas que muestran un error o una verificación falsa y le piden a la persona copiar y pegar un comando en su propio equipo. Ese comando descarga un instalador que se hace pasar por Spotify (servicio de música por streaming), Zoom Workplace (plataforma de videollamadas) o Microsoft Teams (herramienta de reuniones y chat de trabajo de Microsoft). Una vez instalado, el atacante puede manejar la computadora, mover archivos, tomar capturas de pantalla y buscar billeteras de criptomonedas, tanto en programas de escritorio como en extensiones del navegador. Para ubicar sus servidores de control, el malware consulta un contrato en Polygon (una red blockchain), lo que le permite cambiar de servidor sin actualizar el programa. La técnica funciona porque es la propia víctima quien ejecuta el código, así que muchas protecciones no llegan a activarse.

Qué hacer

  • Nunca pegues en Ejecutar, PowerShell o Terminal un comando que te pida una página web.
  • Descarga Spotify, Zoom o Teams solo desde la tienda oficial o el sitio del fabricante.

Fuente: The Hacker News (investigación de Blackpoint) · Publicado el 21/09/2026

MediaConfirmado

Una extensión maliciosa podía tomar el control del asistente de IA del navegador

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Chrome, Edge, Opera Neon, Perplexity Comet y Claude in Chrome que usan sus asistentes de IA integrados · Identificador: CVE-2026-0628 (Chrome), CVE-2026-55945 (Edge)

El investigador Gal Weizman, de Forever Security (firma de investigación en seguridad), publicó BragJack, una prueba de concepto que muestra cómo una sola extensión maliciosa podía secuestrar los asistentes de IA de cinco productos: Gemini en Chrome (navegador de Google), Edge (navegador de Microsoft), Opera Neon (navegador con IA de la empresa noruega Opera), Comet (navegador de Perplexity, empresa de búsquedas con IA) y Claude in Chrome (extensión de IA de Anthropic). La técnica, que el autor llama Prompt Forcing, le entrega al asistente órdenes completas, y este las ejecuta con sus propios permisos: leer archivos locales, tomar capturas, revisar el historial o actuar en sitios web en nombre del usuario. En una demostración obligó al agente de Comet a resumir los correos de la víctima y enviarlos a otra dirección. Para funcionar, la extensión ya debe estar instalada. Google y Microsoft corrigieron sus fallos; la fuente no precisa el estado de los demás. No hay reportes de uso en ataques reales.

Qué hacer

  • Mantén tu navegador actualizado.
  • Desinstala las extensiones que no reconozcas o ya no uses, y desconfía de las que piden leer y cambiar todos tus datos en todos los sitios.

Fuente: BleepingComputer · Publicado el 19/09/2026

Parches y actualizaciones de seguridad

AltaConfirmado

WordPress: publicaron los detalles de ataque de dos fallos que corrige la versión 7.1.1

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: dueños y administradores de sitios con WordPress 7.1.0 o anterior · Identificador: Comment2Shell: CVE-2026-93485 · Click2Shell: sin identificador

WordPress (sistema gratuito para crear y administrar sitios web y blogs) lanzó el 17 de septiembre la versión 7.1.1, que corrige, entre otros, dos fallos de su núcleo cuyos detalles técnicos se conocieron el 21. En Click2Shell, el investigador que lo halló, de la plataforma de pruebas automatizadas pwn.ai, publicó además un ataque de demostración funcional: si un administrador con la sesión iniciada abre un enlace manipulado, el sitio instala sin permiso un tema del catálogo oficial y termina ejecutando código en el servidor. En Comment2Shell, con un puntaje de 7,1 sobre 10, basta un comentario anónimo con un script oculto; si el administrador abre esa página, el código también puede llegar al servidor. Con ese acceso, un atacante podría leer datos de usuarios, crear administradores falsos o inyectar código malicioso en el sitio. No hay señales de explotación, pero con la receta publicada el riesgo sube. Patchstack (empresa especializada en seguridad de WordPress) señaló que los sitios que bloquean la instalación de temas y plugins desde el panel no pueden ser forzados por Click2Shell.

Qué hacer

  • Actualiza tu sitio a WordPress 7.1.1 hoy, desde Escritorio > Actualizaciones.
  • Mientras actualizas, no abras enlaces de vista previa de temas que te lleguen por correo o chat con tu sesión de administrador abierta.

Fuente: BleepingComputer · Publicado el 21/09/2026

AltaConfirmado

Router D-Link DIR-822A: fallo de gravedad máxima, con ataque publicado y sin parche

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: quienes usan en casa u oficina el router Wi-Fi D-Link DIR-822A, un modelo antiguo · Identificador: CVE-2026-86296, CVE-2026-86510

D-Link (fabricante taiwanés de routers y equipos de red) advirtió el 18 de septiembre sobre una vulnerabilidad de gravedad máxima en el DIR-822A, un router Wi-Fi de doble banda que la empresa considera heredado. El fallo está en el servidor DHCP del equipo, el componente que reparte direcciones a los dispositivos conectados, y puede aprovecharse sin contraseña y sin que el usuario haga nada. Un atacante conectado a la misma red local podría tumbar ese servicio o ejecutar código en el router. El investigador que lo reportó publicó una prueba de ataque, lo que puede acelerar su uso real. D-Link investiga además un segundo fallo crítico, también con prueba pública, que afecta a los equipos configurados con conexión L2TP. Todavía no hay parche ni reportes de explotación, pero los routers D-Link antiguos suelen terminar en botnets, es decir, redes de equipos infectados que se usan para ataques masivos. La empresa recomienda que el router no quede expuesto a internet y limitar quién puede administrarlo.

Qué hacer

  • Desactiva la administración remota del router y cambia su contraseña de administrador.
  • Si tu router es un DIR-822A, planifica reemplazarlo por un modelo que todavía reciba actualizaciones.

Fuente: D-Link (aviso SAP10516) · Publicado el 18/09/2026

Privacidad y datos personales

MediaConfirmado

Irlanda multa a Google con 403 millones de euros por el uso de datos de ubicación

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de cuentas de Google y de teléfonos Android en la Unión Europea entre 2018 y 2020 · Identificador: no aplica

La Comisión de Protección de Datos de Irlanda (DPC), principal regulador de Google en la Unión Europea, multó a la empresa (dueña del buscador, de Android y de Maps) con 403 millones de euros por infringir el GDPR, la ley europea de privacidad. La investigación se abrió en 2020 tras quejas de organizaciones de consumidores y revisó tres funciones activas entre mayo de 2018 y febrero de 2020: Actividad en la Web y en Aplicaciones, Historial de Ubicaciones y Precisión de la Ubicación de Android. Según la DPC, Google no fue lo bastante transparente y guardó datos de ubicación más tiempo del necesario, de modo que las personas podían no saber que su ubicación se usaba para mostrarles publicidad o deducir sus intereses. El regulador le dio seis meses para ajustar su tratamiento de datos. Google respondió que el caso se refiere a políticas ya cambiadas y que hoy la Cronología de Maps se guarda en el propio teléfono y borra lo que tiene más de tres meses. La decisión completa todavía no se publicó.

Qué hacer

  • Entra a Datos y privacidad en tu cuenta de Google y activa el borrado automático de tu actividad.
  • Revisa si tienes activada la Cronología de Maps y apágala si no la usas.

Fuente: BleepingComputer · Publicado el 21/09/2026

Ciberseguridad empresarial

MediaConfirmado

Microsoft desarticula EvilTokens, el servicio de phishing que tomó 12 000 buzones corporativos

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: empleados que usan cuentas de trabajo de Microsoft 365; el 97,5 % de las cuentas comprometidas era de empresas · Identificador: no aplica

La Unidad de Delitos Digitales de Microsoft (su equipo dedicado a perseguir el cibercrimen) encabezó la desarticulación de EvilTokens, un servicio de phishing por suscripción que se vendía por Telegram a 500 dólares al mes. Según Microsoft, comprometió más de 12 000 buzones en más de 10 000 organizaciones. Participaron también Health-ISAC (red que comparte alertas de seguridad del sector salud), SpyCloud (empresa de protección de identidades con sede en Austin, Texas) y la policía; en el Reino Unido detuvieron a dos presuntos administradores, que quedaron en libertad bajo fianza. EvilTokens abusaba del inicio de sesión por código de dispositivo, pensado para televisores o impresoras: la víctima recibe un código y lo escribe en la página real de Microsoft, con lo que el atacante obtiene acceso aun con verificación en dos pasos. Después usaba IA para buscar facturas y transferencias en el correo. El servicio sigue activo aunque debilitado, y ya circulan copias.

Qué hacer

  • Nunca escribas un código de inicio de sesión que te llegue por correo si no iniciaste tú el proceso.
  • Si administras la tecnología de tu empresa, bloquea el inicio por código de dispositivo donde no se necesite y adopta passkeys o llaves de seguridad.

Fuente: BleepingComputer · Publicado el 22/09/2026

Perú y LATAM

AltaConfirmado

Aeroméxico confirma que datos de sus clientes circulan en Telegram

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: clientes de Aeroméxico registrados en su plataforma de gestión de clientes, en México y en otros países · Identificador: no aplica

La Secretaría Anticorrupción y Buen Gobierno de México (dependencia federal que vigila el cumplimiento de la ley de datos personales en empresas) detectó el 18 de septiembre una publicación en la que un usuario ofrecía una base con más de 15 millones de registros de clientes de Aeroméxico (principal aerolínea de México). La aerolínea reconoció que los datos provienen de un ataque de octubre de 2025 contra una plataforma de gestión de clientes administrada por un proveedor externo, dentro de una campaña internacional que afectó a empresas de varios sectores. Según Aeroméxico, lo expuesto son nombres y, en algunos casos, fechas de nacimiento, correos y teléfonos; no identificó datos bancarios, tarjetas, contraseñas ni itinerarios. La cifra de 15 millones sale de la publicación del vendedor, no de la aerolínea. La autoridad revisó una muestra de 100 092 registros y encontró nombres de funcionarios y figuras públicas. Con estos datos, lo más probable son intentos de phishing y llamadas de suplantación.

Qué hacer

  • Desconfía de correos, SMS o llamadas sobre reembolsos, millas o cambios de vuelo; entra siempre por la app o el sitio oficial.
  • Nunca des códigos de verificación ni datos de tarjeta por teléfono.

Fuente: El Financiero · Publicado el 21/09/2026

Tags: #Ciberseguridad, #ClickFix, #WordPress, #Phishing, filtración de datos, Aeroméxico, entrevistas de trabajo falsas, seguridad personal