Edición del 26 al 29 de agosto de 2026
Datos de pacientes en McKesson y 13 millones de cuentas de Carhartt publicadas: ocho alertas de seguridad para revisar hoy
9 min de lecturaTres días marcados por el robo de datos. El mismo grupo de extorsión aparece detrás de dos de las tres brechas de esta edición, y en ambos casos el punto de entrada no fue una vulnerabilidad técnica sino una llamada telefónica bien preparada. También revisamos un conjunto de diecinueve extensiones de navegador que vaciaban billeteras de criptomonedas, dos implantes de fábrica en routers económicos y el parche definitivo de Microsoft para los cuelgues que arrastraba Windows 11 desde el martes de parches. Ninguna alerta exige entrar en pánico, pero varias piden veinte minutos de tu sábado.
Si solo tienes 30 segundos
- Revisa tus extensiones de Chrome y Edge y elimina las que no uses, sobre todo lectores de criptomonedas, herramientas de SEO y utilidades de «copiar y pegar».
- Si tienes una billetera de criptomonedas en el navegador, muévela a una billetera fría o cambia la frase de recuperación desde un equipo limpio.
- Comprueba tu correo en Have I Been Pwned y activa la verificación en dos pasos en las cuentas que aparezcan.
- Instala las actualizaciones pendientes de Windows 11 y de tu router doméstico.
Alertas críticas y vulnerabilidades activas
Alta Confirmado
PaperCut publicó un segundo parche de emergencia después de que se saltaran el primero
Ilustración: Benxsus
Afecta a: organizaciones que administran impresión con PaperCut NG o PaperCut MF, un software habitual en universidades, colegios, municipalidades y oficinas grandes · Identificador: no especificado en la fuente
PaperCut avisó el 27 de agosto que atacantes estaban explotando una falla en todas las versiones de su software de gestión de impresión, y publicó un parche de emergencia para las ramas v25 y v26. Al día siguiente tuvo que sacar un segundo parche: investigadores encontraron varias maneras de sortear la corrección inicial. Según el análisis de Huntress citado por BleepingComputer, la falla permite que alguien sin credenciales modifique la configuración del servidor y termine ejecutando código dentro del proceso de la aplicación. La empresa reconoció incidentes confirmados en clientes. No es una alerta de consumidor, pero sí de la infraestructura que imprime boletas, historias clínicas y actas en instituciones donde están tus datos.
Qué hacer
- Si administras un servidor PaperCut, aplica el segundo parche, no el primero: el inicial se puede sortear.
- Saca el servidor de impresión de internet mientras actualizas y revisa los registros en busca de errores anómalos de base de datos.
Fuente: BleepingComputer · Publicado el 28/08/2026
Alta Confirmado
Dos implantes venían de fábrica en el firmware de routers ZBT y entregan el equipo a un extraño
Ilustración: Benxsus
Afecta a: quienes usan routers fabricados por Shenzhen Zhibotong Electronics (ZBT), un fabricante de equipos económicos que se venden en tiendas en línea y bajo marcas de terceros · Identificador: CVE-2026-74232 y CVE-2026-74233
VulnCheck documentó dos implantes que venían incluidos de fábrica en el firmware de estos routers, bautizados SPEAKINGSTONE y DARKLANTERN. Cada uno permite que un atacante remoto sin credenciales ejecute comandos como administrador del equipo. La compañía, que actúa como autoridad de asignación de CVE, calificó ambos con 9,3 sobre 10 en la escala CVSS 4.0. El detalle que más importa: el primer implante se conecta hacia afuera, a un servidor de control fijo, lo que significa que funciona igual aunque el router esté detrás de un NAT doméstico y con el filtrado de salida habitual. Entre lo que puede robar figuran el usuario y la contraseña de la conexión PPPoE con tu proveedor de internet.
Qué hacer
- Revisa la etiqueta de tu router: si es un equipo genérico comprado en línea y no el del operador, verifica el fabricante antes de seguir usándolo.
- Como el implante viene en el firmware, actualizar no basta: si tu modelo está afectado, reemplaza el equipo.
Fuente: The Hacker News · Publicado el 28/08/2026
Brechas y filtraciones de datos
Crítica Confirmado
McKesson reconoció el robo de datos y el grupo extorsionador dice tener 284 millones de registros de pacientes
Ilustración: Benxsus
Afecta a: pacientes y farmacias de Estados Unidos atendidos por proveedores que usan servicios de McKesson; todavía no hay una cifra oficial de personas afectadas · Identificador: no aplica
McKesson, uno de los mayores distribuidores farmacéuticos del mundo, detectó el incidente el 25 de agosto y lo comunicó a la SEC mediante un formulario 8-K. La empresa confirmó el acceso no autorizado a aplicaciones de terceros y la extracción de datos, pero no precisó qué información salió ni cuántas personas están involucradas. El grupo ShinyHunters se atribuyó el ataque ante BleepingComputer y afirma haber entrado por vishing, es decir, llamadas telefónicas suplantando al soporte interno, hasta comprometer cuentas de inicio de sesión único de varios empleados. Los 284 millones que circulan son, según el propio atacante, un conteo de líneas de datos y no de personas distintas. Esa cifra no está verificada de forma independiente.
Qué hacer
- Sigue el aviso oficial en el centro de información de ciberseguridad de McKesson en lugar de fiarte de cifras de redes sociales.
- Desconfía de llamadas o correos que digan «somos su farmacia» y pidan confirmar datos: tras una brecha de salud siempre llega una ola de fraude.
Fuente: BleepingComputer · Publicado el 28/08/2026
Alta Confirmado
Publicaron los datos de 12,9 millones de cuentas de Carhartt y Have I Been Pwned ya los cargó
Ilustración: Benxsus
Afecta a: quienes crearon una cuenta en la tienda en línea de Carhartt, la marca estadounidense de ropa de trabajo, y más de 15.000 empleados con correo corporativo · Identificador: no aplica
El mismo grupo del caso anterior publicó en su sitio de filtraciones un archivo de 50 GB robado a Carhartt a comienzos de agosto, después de que la empresa se negara a negociar un rescate de 3,3 millones de dólares. Troy Hunt, fundador de Have I Been Pwned, analizó el archivo, lo vinculó al compromiso de la plataforma de analítica Databricks de la compañía y confirmó que alcanza a más de 12,9 millones de cuentas. Lo expuesto incluye correos electrónicos, nombres, teléfonos y direcciones físicas. Hunt precisó que descartó millones de registros sintéticos que no correspondían a personas reales. Carhartt todavía no se pronunció sobre el incidente.
Qué hacer
- Consulta tu correo en Have I Been Pwned; es la única vía segura para saber si apareces, nunca descargues el archivo filtrado.
- Con tu dirección física y tu teléfono en circulación, trata como sospechoso cualquier mensaje de «entrega pendiente» que menciones haber comprado.
Fuente: BleepingComputer · Publicado el 27/08/2026
Alta Confirmado
Conectarse al wifi de un aeropuerto también deja rastro: la brecha del grupo aeroportuario de Mánchester
Ilustración: Benxsus
Afecta a: pasajeros que se registraron en el wifi gratuito de los aeropuertos de Mánchester, Stansted y East Midlands; la cifra de afectados no está especificada en la fuente · Identificador: no aplica
El Manchester Airports Group reconoció que atacantes entraron a sus sistemas y se llevaron datos de clientes, entre ellos los registros del wifi de sus tres aeropuertos. Es el tipo de dato que casi nadie asocia con una brecha: el correo, el nombre y a veces el número de vuelo que uno entrega sin pensar para tener veinte minutos de internet antes de embarcar. Sirve para armar campañas de fraude muy creíbles, porque el estafador sabe cuándo y desde dónde viajaste. La investigación sigue en curso y el grupo aeroportuario no detalló el volumen de la información sustraída.
Qué hacer
- Usa un correo secundario para registrarte en wifis públicos y no vincules la cuenta con tu perfil de redes sociales.
- Ignora los correos de «compensación por retraso» o «reembolso de equipaje» que lleguen sin que tú hayas iniciado el reclamo.
Fuente: BleepingComputer · Publicado el 27/08/2026
Malware y apps maliciosas
Alta Confirmado
Diecinueve extensiones de Chrome y Edge vaciaban billeteras de criptomonedas y robaban contraseñas
Ilustración: Benxsus
Afecta a: quienes instalaron extensiones de criptomonedas, análisis de SEO o utilidades para habilitar el clic derecho; la de mayor alcance suma unos 80.000 usuarios entre Chrome y Edge · Identificador: no aplica
La firma Socket identificó dieciocho extensiones de Chrome y una de Edge que comparten el mismo código malicioso, en una campaña que rastrea con el nombre Superior y que estaría activa desde febrero de 2024. El método explica por qué las reseñas positivas no protegen: el atacante compró cinco extensiones legítimas que ya tenían usuarios, o publicó las suyas limpias, y recién después subió una versión con el código dañino. Como Chrome actualiza las extensiones solo, el cambio llegó sin que nadie hiciera clic. Los módulos identificados vacían billeteras de varias cadenas, capturan frases de recuperación de billeteras físicas, roban credenciales de formularios y hasta muestran un aviso falso de actualización del navegador.
Qué hacer
- Entra hoy a la lista de extensiones de tu navegador y desinstala todo lo que no uses cada semana.
- Si tenías una billetera de criptomonedas en ese navegador, mueve los fondos y genera una frase de recuperación nueva desde otro equipo.
- Ninguna actualización real de navegador te pide copiar y pegar un comando: si ves esa instrucción, cierra la pestaña.
Fuente: The Hacker News · Publicado el 28/08/2026
Parches y actualizaciones de seguridad
Media Confirmado
Microsoft ya distribuye el arreglo definitivo para los cuelgues de Windows 11 que dejaron juegos sin abrir
Ilustración: Benxsus
Afecta a: usuarios de Windows 11 que instalaron las actualizaciones de agosto y sufrieron cuelgues o juegos que no arrancaban, en especial con periféricos de iluminación RGB · Identificador: no aplica
Novedad sobre la alerta que publicamos en la edición del 22 al 24 de agosto: aquella vez el problema estaba identificado y solo había una solución temporal. Ahora Microsoft comenzó a distribuir el arreglo definitivo para los cuelgues del sistema y los fallos al abrir juegos que aparecieron tras las actualizaciones de agosto. Esto importa por una razón de seguridad más que de comodidad: cuando una actualización rompe algo visible, mucha gente desinstala el paquete completo o desactiva las actualizaciones automáticas, y se queda sin los parches de seguridad del mismo lote. Con el arreglo disponible ya no hay motivo para seguir con las actualizaciones detenidas.
Qué hacer
- Si pausaste Windows Update por los cuelgues, reactívalo y aplica todo lo pendiente.
- Si desinstalaste la actualización de agosto, vuelve a instalarla: traía correcciones de seguridad que quedaron fuera.
Fuente: BleepingComputer · Publicado el 27/08/2026
Privacidad y datos personales
Media Confirmado
Android 17 cifrará el nombre de los sitios que visitas para que tu operador no pueda verlo
Ilustración: Benxsus
Afecta a: usuarios de Android que reciban la versión 17 del sistema, y de forma indirecta a quienes navegan desde redes wifi compartidas o de terceros · Identificador: no aplica
Google anunció que Android 17 incorporará soporte de Encrypted Client Hello, un estándar de privacidad que oculta el nombre del sitio al que te conectas durante el saludo inicial de la conexión cifrada. Hasta ahora ese dato viajaba a la vista, así que el operador o cualquiera que observara la red podía saber qué páginas visitabas aunque no viera el contenido. Con esta función activada en todo el sistema, y trabajando junto con el DNS privado, ese metadato deja de ser fácil de leer para el proveedor de internet. Google presentó la novedad junto con otros ajustes de seguridad de red y de privacidad de la red doméstica. La protección solo aplica en sitios y aplicaciones que ya soporten el estándar.
Qué hacer
- Activa hoy el DNS privado en Ajustes, Red e internet, DNS privado: es la mitad de la protección y ya funciona en tu Android actual.
- Cuando llegue Android 17 a tu equipo, instálalo sin demorarlo.
Fuente: The Hacker News · Publicado el 28/08/2026