Edición del 16 al 18 de septiembre de 2026
Fuga de 23,6 millones de cuentas en Gyazo, un 0-day de Cisco bajo ataque y tres campañas que apuntan a tus contraseñas
13 min de lecturaDos días cargados para la seguridad del usuario común. Gyazo, la herramienta de capturas de pantalla popular entre gamers, confirmó el robo de 23,6 millones de registros de cuenta. Cisco parchó de urgencia un fallo de puntaje máximo que ya estaba siendo explotado. Y en paralelo aparecieron tres campañas distintas que buscan lo mismo: tus contraseñas, ya sea con una factura falsa de ChatGPT, con repositorios de GitHub que imitan a LastPass o con un troyano de Android que se controla con inteligencia artificial. Esta edición reúne ocho alertas verificadas de las últimas 48 horas, con lo que conviene hacer hoy en cada caso.
Si solo tienes 30 segundos
- Cambia tu contraseña de Gyazo y, sobre todo, la de cualquier otro servicio donde hayas repetido esa misma clave.
- Desconfía de cualquier correo que te avise de un pago pendiente de ChatGPT: entra escribiendo tú mismo la dirección del servicio, nunca desde el botón del mensaje.
- Descarga software solo desde el sitio oficial del fabricante. Un repositorio de GitHub que aparece primero en el buscador no es una fuente confiable.
- Si una web te pide copiar y pegar un comando en tu computadora para "verificar que eres humano", cierra la pestaña: ninguna verificación legítima funciona así.
- En Android, no instales archivos APK fuera de Google Play y revisa qué aplicaciones tienen permisos de accesibilidad.
Alertas críticas y vulnerabilidades activas
Crítica Confirmado
Cisco parcha de urgencia un fallo de puntaje 10 sobre 10 que ya estaba siendo explotado
Ilustración: Benxsus
Afecta a: organizaciones que usan Cisco Identity Services Engine (ISE) e ISE-PIC en las ramas 3.1 a 3.5, es decir, universidades, bancos, operadores y empresas que controlan con ese equipo quién se conecta a su red interna y a su wifi corporativo · Identificador: CVE-2026-76460
Cisco publicó el 16 de septiembre una actualización de emergencia para un fallo de omisión de autenticación en Identity Services Engine, el sistema que decide qué dispositivos entran a la red de una organización. El fallo recibió un puntaje CVSS de 10 sobre 10, el máximo posible, y permite que un atacante sin credenciales envíe una petición preparada a un endpoint de la interfaz de gestión y acabe ejecutando comandos con privilegios de administrador total. El equipo de respuesta de Cisco confirmó que ya se está explotando en ataques reales, de modo que se trata de un zero-day (fallo aprovechado antes de que exista parche). CISA lo incorporó ese mismo día a su catálogo KEV de vulnerabilidades explotadas y dio a las agencias federales de Estados Unidos hasta el 19 de septiembre para corregirlo. No existe solución alternativa: la única salida es actualizar. Para el usuario final la consecuencia no es directa, pero sí importa: es el equipo que protege la puerta de entrada de las redes donde viven sus datos.
Qué hacer
- Si administras equipos ISE o ISE-PIC, instala hoy la versión corregida de tu rama: no hay mitigación equivalente.
- Mientras terminas de actualizar, limita el acceso a la interfaz de gestión desde la red con listas de control de acceso.
- Revisa los registros de acceso y el tráfico de red hacia direcciones desconocidas: con privilegios de administrador el atacante puede borrar los registros del propio equipo.
Fuente: BleepingComputer · Publicado el 17/09/2026
Brechas y filtraciones de datos
Crítica Confirmado
Gyazo confirma el robo de 23,6 millones de registros de cuenta y apaga el servicio
Ilustración: Benxsus
Afecta a: cualquiera que tenga una cuenta de Gyazo, la herramienta de capturas de pantalla que sube las imágenes a la nube y genera un enlace para compartir; es muy usada en comunidades de videojuegos y en soporte técnico · Identificador: no aplica
Helpfeel, la empresa japonesa detrás de Gyazo, reconoció que un tercero explotó una vulnerabilidad de servidor el 11 de septiembre y accedió a su base de datos. La compañía detectó la actividad al día siguiente y corrigió el fallo, pero los datos ya estaban fuera. El alcance es grande: alrededor de 23,62 millones de registros de usuario, sobre un servicio que declara 23 millones de usuarios en el mundo. Según la empresa, lo expuesto varía según la cuenta y puede incluir nombre, correo electrónico, hash de la contraseña, identificadores de dispositivo, identificadores de sesión de inicio, tokens de integración con X, el correo del inicio de sesión con Google, datos de suscripción y estado de facturación. A eso se suman 490 millones de registros de metadatos de imágenes, la mayoría anteriores a enero de 2019, que incluyen la dirección IP de subida, datos de ubicación EXIF y texto extraído por reconocimiento óptico. Helpfeel admitió además que los atacantes obtuvieron la lista de imágenes privadas y no descarta que alguna haya sido vista. El servicio sigue suspendido por mantenimiento preventivo.
Qué hacer
- Cambia la contraseña de Gyazo en cuanto el servicio vuelva, y cámbiala ya en cualquier otro sitio donde hayas usado esa misma clave.
- Revisa y revoca el acceso de Gyazo en tus cuentas de X y de Google, porque los tokens de integración estaban entre los datos expuestos.
- Desconfía durante las próximas semanas de correos que mencionen tu cuenta de Gyazo: con nombre y correo a la mano, el siguiente paso habitual es el phishing dirigido.
Fuente: Helpfeel (comunicado oficial) · Publicado el 16/09/2026
Estafas, phishing y fraude digital
Alta Confirmado
Más de 100.000 sitios web mostraron durante cinco horas una falsa verificación que pedía ejecutar un comando
Ilustración: Benxsus
Afecta a: quien visitó entre las 16:05 y las 20:13 UTC del 14 de septiembre alguno de los más de 100.000 sitios que incrustan formularios o el chat de Brevo, o quien hizo clic en un enlace de un correo enviado con esa plataforma; y a los administradores de esos sitios en WordPress · Identificador: no aplica
Brevo, la plataforma de marketing por correo antes conocida como Sendinblue, publicó un informe posterior al incidente en el que reconoce que unos atacantes obtuvieron una clave de API de Cloudflare de larga duración con permisos totales, que estaba escrita directamente en el código fuente de la aplicación. Con ella crearon un worker que modificó el contenido servido desde la red de distribución durante unas cinco horas y media. El script alterado llegó a las páginas de la empresa y a tres archivos JavaScript que sus clientes incrustan en sus sitios. A los visitantes se les mostraba una falsa pantalla de "verifica que eres humano" de Cloudflare que les pedía copiar y pegar un comando en Windows, la técnica conocida como ClickFix. La empresa de seguridad Sansec calcula más de 100.000 sitios afectados y advierte de un segundo problema: si el visitante era administrador con sesión abierta en WordPress, el script intentaba instalar un complemento malicioso que dejaba una puerta trasera en la web. Brevo revocó la clave y retiró el worker; los archivos ya están limpios.
Qué hacer
- Si copiaste y ejecutaste un comando que te pidió una web ese día, analiza el equipo y cambia desde otro dispositivo las contraseñas de correo, banca y redes sociales.
- Si tienes un sitio en WordPress con formularios o chat de Brevo, revisa la lista de complementos instalados y los usuarios administradores que no reconozcas.
- Recuerda la regla: ninguna verificación legítima de un sitio web te pide pegar comandos en tu computadora.
Fuente: Sansec · Publicado el 16/09/2026
Alta Confirmado
Una factura falsa de ChatGPT por 23,80 dólares busca quedarse con tu contraseña de OpenAI
Ilustración: Benxsus
Afecta a: usuarios de ChatGPT, tanto con cuenta personal como de trabajo, que reciban un aviso de cobro pendiente por correo · Identificador: no aplica
El centro de defensa contra phishing de Cofense documentó una campaña que imita los avisos de facturación de OpenAI. El correo llega con el logotipo de ChatGPT, un asunto que urge a actualizar el método de pago, una etiqueta de aviso final y un saldo pendiente de 23,80 dólares, con un plazo de 48 horas. La firma, en cambio, no sale de un dominio de OpenAI. El detalle más útil para reconocerla es el botón: no apunta directo a la página falsa, sino a un enlace de redirección de Google, de modo que pasar el cursor por encima (el consejo clásico) muestra una dirección de Google donde debería aparecer una de OpenAI. Quien hace clic llega a una copia de la pantalla de inicio de sesión, escribe usuario y contraseña, y es derivado a una página de error mientras las credenciales quedan en manos del atacante. Cofense ve la misma mecánica suplantando sobre todo a Microsoft, Google y Adobe. La página real de inicio de sesión vive en auth.openai.com.
Qué hacer
- No uses el botón del correo. Entra escribiendo la dirección del servicio en el navegador y revisa ahí si de verdad hay algo pendiente.
- Antes de escribir una contraseña, lee la barra de direcciones: si el dominio no es el oficial del servicio, no es la página real.
- Activa la verificación en dos pasos en tu cuenta de OpenAI, para que una contraseña robada no baste por sí sola.
Fuente: Help Net Security · Publicado el 17/09/2026
Malware y apps maliciosas
Alta Confirmado
Repositorios falsos de GitHub que imitan a LastPass y otras 39 marcas reparten un ladrón de contraseñas
Ilustración: Benxsus
Afecta a: usuarios de Windows que buscan en Google o Bing la descarga de un programa conocido y terminan en un repositorio de GitHub que aparenta ser del fabricante · Identificador: no aplica
La campaña crea repositorios de GitHub optimizados para buscadores que suplantan a LastPass Authenticator y a por lo menos otras 39 empresas de software. La víctima descarga un archivo comprimido deliberadamente enorme, de hasta 148 MB, un tamaño pensado para que algunos antivirus no lo analicen. Dentro viene un ejecutable legítimo de Microsoft, renombrado, que carga de costado una biblioteca maliciosa. El componente más incómodo es un controlador firmado por Microsoft y disfrazado de pieza de NVIDIA, capaz de cerrar 145 productos de antivirus desde el modo núcleo del sistema; todavía no figura en la lista de bloqueo de Microsoft. Con las defensas apagadas entra Rapuncel, un ladrón de información no documentado hasta ahora que recolecta credenciales de 25 navegadores, datos de 30 billeteras de criptomonedas, sesiones de Discord, Steam y Telegram, el contenido del Administrador de credenciales de Windows, capturas de pantalla y documentos cuyo nombre contenga palabras como contraseña o recuperación. LastPass aclaró que sus sistemas y las bóvedas de sus clientes no fueron comprometidos y que GitHub no es canal oficial de su aplicación.
Qué hacer
- Descarga programas solo desde el sitio oficial del fabricante o desde la tienda del sistema operativo, nunca desde el primer resultado del buscador.
- Sospecha de un instalador de decenas o cientos de megabytes para una aplicación pequeña: el peso excesivo es una técnica de evasión.
- Si instalaste algo así, cambia desde otro equipo las contraseñas de correo, banca y billeteras, y revoca las sesiones abiertas en tus cuentas.
Fuente: BleepingComputer · Publicado el 18/09/2026
Alta Confirmado
RatHat, el troyano de Android que usa inteligencia artificial para manejar el teléfono robado
Ilustración: Benxsus
Afecta a: usuarios de Android que instalan archivos APK fuera de Google Play, normalmente tras un anuncio, un SMS o una web que promete la aplicación · Identificador: no aplica
Los investigadores de Zimperium zLabs analizaron una familia nueva de malware para Android a la que llamaron RatHat, y la vinculan con actores de China por los textos en chino que usa para instruir a la inteligencia artificial. Se distribuye por publicidad maliciosa, mensajes SMS y sitios de phishing que ofrecen descargar el APK por fuera de la tienda oficial. Una vez dentro abusa de los permisos de accesibilidad y activa la depuración inalámbrica, con lo que consigue un control que normalmente exige conectar el teléfono a una computadora. Muestra pantallas superpuestas sobre aplicaciones de banca y de criptomonedas para capturar credenciales, intercepta SMS y notificaciones (incluidos los códigos de un solo uso) y registra el PIN, la contraseña y el patrón de desbloqueo. La novedad está en la navegación: envía la pantalla a un asistente de inteligencia artificial que le indica dónde tocar, y así se mueve por el teléfono sin que el operador esté delante. También estorba su desinstalación cancelando la pantalla de confirmación.
Qué hacer
- No instales archivos APK descargados de anuncios, enlaces de SMS o webs de terceros, por conocida que parezca la marca.
- Entra a Ajustes, Accesibilidad, y quita el permiso a cualquier aplicación que no debería necesitarlo.
- Mantén Play Protect activo y ejecuta un análisis; si el teléfono ya no responde con normalidad, reinícialo en modo seguro antes de desinstalar.
Fuente: BleepingComputer · Publicado el 17/09/2026
Parches y actualizaciones de seguridad
Media Confirmado
Microsoft corrige los efectos secundarios de sus parches de septiembre y recuerda que 24H2 se queda sin actualizaciones en octubre
Ilustración: Benxsus
Afecta a: usuarios de Windows 11 que instalaron las actualizaciones de septiembre, y en particular a quienes siguen en la versión 24H2 en sus ediciones Home y Pro · Identificador: KB5124008
Las actualizaciones de seguridad de septiembre dejaron una lista de efectos secundarios que Microsoft fue reconociendo esta semana: fallos al iniciar sesión con credenciales de dominio válidas, avisos incorrectos de que el antivirus Defender estaba desactivado, dispositivos de audio USB que dejaban de funcionar y problemas de copiar y pegar en Excel 2016. La empresa publicó el miércoles una solución temporal para el problema de inicio de sesión y ya corrigió los avisos falsos de Defender y el fallo de Excel. Nada de esto es una vulnerabilidad, pero conviene señalarlo porque el efecto práctico es el peor posible en seguridad: gente que desinstala el parche o pausa las actualizaciones para recuperar su equipo. En la misma semana Microsoft recordó que Windows 11 en su versión 24H2, ediciones Home y Pro, deja de recibir actualizaciones mensuales el 13 de octubre de 2026; las ediciones Enterprise y Education siguen cubiertas un año más. El salto a la versión 25H2 se instala como un paquete de habilitación y en equipos no administrados llega solo por Windows Update.
Qué hacer
- No desinstales los parches de septiembre ni pauses las actualizaciones: para cada uno de estos fallos ya existe corrección o solución temporal.
- Revisa en Configuración, Windows Update qué versión tienes; si dice 24H2 y tu edición es Home o Pro, actualiza a 25H2 antes del 13 de octubre.
- Si ves un aviso de que Defender está desactivado, confirma su estado en la aplicación de Seguridad de Windows antes de instalar otro antivirus.
Fuente: BleepingComputer · Publicado el 17/09/2026
Perú y LATAM
Media Confirmado
Una campaña de espionaje concentra el 90 % de sus objetivos en América Latina, con entidades del Estado peruano entre los afectados
Ilustración: Benxsus
Afecta a: organismos gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela; el impacto para el ciudadano es indirecto, a través de los datos que esas entidades custodian · Identificador: no aplica
ESET publicó el análisis de SparroWocky, una puerta trasera modular escrita en C++ que el grupo de espionaje FamousSparrow viene desplegando desde por lo menos agosto de 2025 y que ya reemplazó a su herramienta anterior. El dato que hace relevante el informe para la región es la concentración: según la telemetría de ESET, cerca del 90 % de los objetivos del grupo entre mediados de 2025 y 2026 estuvo en América Latina, y el malware se encontró en organismos de ocho países, Perú incluido. El acceso inicial que describen los investigadores pasa por servidores Exchange expuestos a internet, aunque no identifican qué vulnerabilidad concreta se usó en cada víctima. La puerta trasera permite ejecutar comandos, extraer archivos y retransmitir tráfico, y se esconde cargándose desde programas legítimos y manipulando estructuras de memoria. ESET describe al grupo como alineado con China y vincula el giro regional con el interés reciente de Estados Unidos en la región; esa lectura es de la propia firma, no una atribución oficial.
Qué hacer
- Si administras servidores Exchange expuestos a internet, revisa que estén al día y limita su exposición.
- Como ciudadano, asume que los datos que entregas a una entidad pública pueden terminar filtrados: usa contraseñas distintas en cada trámite en línea y activa la verificación en dos pasos donde esté disponible.
Fuente: ESET WeLiveSecurity · Publicado el 17/09/2026