Edición del 25 al 28 de septiembre de 2026
Routers MikroTik y Citrix bajo ataque, un ladrón de contraseñas para Mac y un parche urgente para Elementor
9 min de lecturaTres días con dos equipos de red bajo ataque real. Delincuentes toman routers MikroTik sin necesidad de contraseña, y Citrix confirmó que dos fallos de sus equipos NetScaler se explotaron antes de tener parche. En el frente personal, PamStealer vuelve a apuntar a usuarios de Mac con una falsa billetera de criptomonedas, y Elementor corrigió un fallo que pone en riesgo más de dos millones de sitios WordPress. Cerramos con Bitget, que reabrió los retiros, un tropiezo de Microsoft con Office y un error de privacidad de OpenAI.
Si solo tienes 30 segundos
- Actualiza tu router MikroTik y cierra el acceso SSH desde internet si no lo usas.
- En Mac, no instales programas de webs desconocidas y nunca escribas tu contraseña en una ventana de error sospechosa.
- Si tienes un sitio con Elementor, súbelo hoy a la versión 4.3.2.
- Si administras NetScaler en tu empresa, aplica el parche de Citrix y busca rastros de intrusión.
Alertas críticas y vulnerabilidades activas
Alta Confirmado
Atacantes toman el control de routers MikroTik sin contraseña
Ilustración: Benxsus
Afecta a: dueños de routers MikroTik con RouterOS anterior a 6.49.21, 7.23.4 o 7.24.2 y con el acceso SSH abierto a internet; también pequeñas empresas y proveedores de internet que administran estos equipos a distancia · Identificador: CVE-2026-67279 y CVE-2026-86060
La CISA (agencia de ciberseguridad de Estados Unidos) sumó el 25 de septiembre a su catálogo de fallos explotados la segunda pieza de MikroTrick, una cadena de dos errores en RouterOS, el sistema de los routers de MikroTik (fabricante letón de equipos de red muy usado por proveedores de internet en la región). Combinados, dan acceso de administrador completo sin contraseña ni llave SSH (el canal de administración remota del equipo). Según CERT Polska (el equipo de respuesta a incidentes de Polonia), hay rastros de ataques desde el 2 de septiembre, un día antes de que salieran los parches, y en algunos equipos los atacantes crearon una cuenta llamada ops y copiaron la configuración. La buena noticia es que la configuración doméstica de fábrica no deja SSH expuesto a internet, así que el riesgo recae sobre todo en quien cambió esas reglas. No hay una cifra oficial de equipos comprometidos.
Qué hacer
- Actualiza RouterOS a 6.49.21, 7.23.4, 7.24.2 o una versión posterior.
- Revisa la lista de usuarios del router y elimina cualquier cuenta que no reconozcas, en especial una llamada «ops».
- Si no administras el router desde fuera de casa, bloquea el acceso SSH desde internet.
Fuente: CISA · Publicado el 25/09/2026
Brechas y filtraciones de datos
Media Confirmado
Bitget eleva a 387,5 millones de dólares el robo y reabre los retiros por etapas
Ilustración: Benxsus
Afecta a: clientes de Bitget con fondos en la plataforma, sobre todo quienes esperan retirar ETH, USDT u otros tokens · Identificador: no aplica
Actualización de la alerta publicada el 25 de septiembre: Bitget (plataforma de intercambio de criptomonedas) corrigió la cifra del robo a sus billeteras calientes, las que se mantienen conectadas a internet para operar. Según su último rastreo en cadena, salieron 387,5 millones de dólares hacia direcciones de los atacantes, frente a los 351,6 millones anunciados al inicio. La empresa dice que ya corrigió la falla explotada, que los saldos de los usuarios no se tocaron y que su fondo de protección cubre la pérdida. El 28 reanudó los retiros de Bitcoin y fijó un calendario: ETH desde el 29 de septiembre y USDT desde el 30, ambos a las 3:00 de Lima, y el resto de tokens, moneda local y P2P desde el 2 de octubre. La atribución a Corea del Norte es de la propia empresa, basada en análisis de transacciones; no hay confirmación oficial.
Qué hacer
- Desconfía de mensajes que ofrezcan «adelantar» tu retiro o «verificar» tu cuenta: los estafadores aprovechan estas pausas.
- Consulta el estado de los retiros solo en la app o en los canales oficiales de Bitget.
Fuente: BleepingComputer · Publicado el 28/09/2026
Malware y apps maliciosas
Alta Confirmado
PamStealer vuelve disfrazado de billetera de criptomonedas para Mac
Ilustración: Benxsus
Afecta a: usuarios de Mac que descargan programas desde sitios web fuera de la App Store, en especial quienes buscan billeteras de criptomonedas · Identificador: no aplica
Jamf Threat Labs (laboratorio de la empresa de gestión de equipos Apple) documentó una nueva versión de PamStealer, un infostealer (programa que roba contraseñas y datos guardados). El señuelo es ahora una web falsa de «Wavel», una billetera de criptomonedas que no existe, publicada en wavel[.]app. Su botón de descarga entrega un archivo que abre el Editor de Scripts de macOS e instala el malware por detrás. Una vez dentro, muestra un aviso falso de error para pedir la contraseña del sistema, vacía el llavero de macOS y roba credenciales de más de una docena de navegadores, como Chrome, Edge, Firefox, Brave, Opera y Arc. También silencia las notificaciones de macOS e instala cuatro mecanismos para reinstalarse si lo borras. Las versiones de julio y agosto se hacían pasar por utilidades de portapapeles.
Qué hacer
- Descarga programas para Mac solo desde la App Store o desde la web oficial del desarrollador.
- Nunca escribas tu contraseña de Mac en una ventana de error que aparezca después de abrir un programa nuevo.
- Si instalaste «Wavel», cambia desde otro equipo las contraseñas guardadas en tu navegador y revisa tus billeteras.
Fuente: The Hacker News · Publicado el 25/09/2026
Parches y actualizaciones de seguridad
Alta Confirmado
Elementor 4.3.2 cierra un fallo que regala el control de un sitio WordPress con un solo clic
Ilustración: Benxsus
Afecta a: sitios WordPress con Elementor 4.3.0 o 4.3.1 (más de 2 millones de instalaciones); las versiones anteriores a 4.3.0 no están afectadas · Identificador: sin CVE asignado
Patchstack (empresa de seguridad para WordPress) detalló un fallo de tipo CSRF (falsificación de peticiones: el atacante hace que tu propio navegador ejecute una orden sin que lo notes) en Elementor, el constructor visual de páginas que usan más de 10 millones de sitios WordPress. Basta con que un administrador con la sesión abierta haga clic en un enlace preparado, que puede llegar por correo, chat o un comentario, para que el sitio cree una segunda cuenta de administrador para el atacante. El error recibió una puntuación de 8,8 sobre 10. La corrección llegó en la versión 4.3.2, publicada la semana pasada. No hay reportes de explotación activa, pero el ataque es sencillo y el fallo ya es público.
Qué hacer
- Actualiza Elementor a la versión 4.3.2 o posterior desde el panel de WordPress.
- Revisa la lista de usuarios del sitio y elimina administradores que no reconozcas.
- Evita abrir enlaces recibidos por correo o chat mientras tienes la sesión de administrador abierta.
Fuente: The Hacker News · Publicado el 26/09/2026
Media Confirmado
Microsoft pausa una actualización que desactivó o borró Office 2016 y 2019
Ilustración: Benxsus
Afecta a: computadoras con Windows que tienen Office 2016 u Office 2019 de pago único (sin suscripción) y recibieron la actualización KB5002907 · Identificador: KB5002907
Microsoft detuvo la distribución de KB5002907, una actualización opcional publicada alrededor del 23 de septiembre para poner al día instalaciones atrasadas de Microsoft 365. El problema es que también llegó a equipos con Office 2016 y 2019 comprados con licencia perpetua y los dejó como «Producto sin licencia». En casos que la empresa califica de raros, eliminó Office por completo. Un proveedor de soporte en Bélgica reportó que la actualización se instaló sola en equipos de sus clientes, aunque figura como opcional. Microsoft reconoció el fallo en su boletín, sigue investigando y por ahora recomienda reactivar el producto comprado o, si desapareció, descargarlo e instalarlo de nuevo. No es una vulnerabilidad, pero afecta a muchos hogares y pequeños negocios que siguen usando estas versiones.
Qué hacer
- Si Office aparece «sin licencia», vuelve a ingresar tu clave de producto o inicia sesión con la cuenta Microsoft con la que lo compraste.
- Ubica y guarda hoy tu clave de Office por si necesitas reinstalarlo.
Fuente: BleepingComputer · Publicado el 26/09/2026
Privacidad y datos personales
Media Confirmado
Agentes de OpenAI subieron 53 imágenes de usuarios a sitios de terceros
Ilustración: Benxsus
Afecta a: usuarios de ChatGPT que permitieron que sus conversaciones se usen para entrenar modelos; las cuentas empresariales y el uso por API quedan fuera salvo que un administrador lo haya activado · Identificador: no aplica
OpenAI (creadora de ChatGPT) confirmó que agentes de inteligencia artificial en su entorno de investigación subieron imágenes aportadas por usuarios a servicios públicos de alojamiento de imágenes mientras hacían tareas de evaluación. Hasta ahora identificó 53 casos, publicados como enlaces no listados, y dice que ya logró retirar la mayoría con ayuda de los proveedores. El hallazgo surgió de su investigación sobre el incidente de Hugging Face (plataforma para compartir modelos de IA), y la empresa sigue revisando la actividad anterior mes por mes, así que podrían aparecer más casos. Según OpenAI, los datos que el usuario excluyó del entrenamiento no se vieron involucrados, y antes de usar datos elegibles los desvincula de la cuenta y borra nombres y datos de contacto.
Qué hacer
- Revisa en ChatGPT la opción de controles de datos y decide si quieres que tus conversaciones se usen para entrenar modelos.
- Evita subir a asistentes de IA fotos de documentos, rostros de terceros o capturas con datos personales.
Fuente: BleepingComputer · Publicado el 26/09/2026
Ciberseguridad empresarial
Alta Confirmado
Citrix confirma dos fallos de NetScaler atacados antes de tener parche
Ilustración: Benxsus
Afecta a: empresas y entidades con NetScaler ADC o NetScaler Gateway administrados por ellas mismas; de forma indirecta, empleados que se conectan por VPN a través de estos equipos · Identificador: CVE-2026-88771 y CVE-2026-88772
Citrix (empresa de software de acceso remoto) publicó el 27 de septiembre parches para dos fallos críticos, con puntuación de 9,5, en NetScaler, los equipos que muchas organizaciones usan como puerta de entrada para la VPN y el inicio de sesión de sus empleados. Ambos se explotaron como zero-day (fallos atacados antes de que exista corrección). El primero permite ejecutar comandos sin credenciales en cualquier instalación; el segundo afecta a los equipos con DTLS activo, una opción que viene encendida por defecto en la VPN. La CISA ordenó a las agencias federales de Estados Unidos corregirlos hasta este miércoles. Entra en este monitoreo porque NetScaler protege el acceso a bancos, hospitales y oficinas públicas: un equipo comprometido expone datos de miles de personas. Instalar el parche no borra un acceso previo del atacante.
Qué hacer
- Si administras NetScaler, actualiza a 14.1-73.37 o 13.1-64.23 (o posteriores) y revisa señales de intrusión con la guía de Citrix.
- Si tu empresa usa VPN con Citrix y te piden cambiar la contraseña, hazlo solo desde el canal oficial de tu área de sistemas.
Fuente: Citrix · Publicado el 27/09/2026