Edición del 20 al 22 de agosto de 2026

Suplantan al Banco de la Nación por teléfono, aparece malware en radios de auto y Chrome corrige siete fallas

6 min de lectura

Tres días de seguridad con un patrón claro: el atacante ya casi nunca rompe una contraseña, convence a alguien de entregarla. En Perú, los estafadores suplantan el número del Banco de la Nación para pedir el código de verificación. En Europa, un grupo de espionaje abusa de la vinculación de dispositivos de WhatsApp. Y en el terreno técnico, Chrome corrige siete fallas y aparece el primer malware documentado que llega por el actualizador de una radio Android de auto. Revisamos lo que importa y, sobre todo, lo que puedes hacer hoy.

Si solo tienes 30 segundos

  • No dictes nunca un código de verificación por teléfono, SMS o WhatsApp, aunque el número que aparece sea el de tu banco.
  • Actualiza Chrome y reinícialo: sin reinicio, el parche no se aplica.
  • Entra a Ajustes → Dispositivos vinculados en WhatsApp y cierra los que no reconozcas.
  • Si tienes una radio Android genérica en el auto, desconéctala del Wi-Fi y del hotspot del celular.
  • Si administras una instancia propia de GitLab, actualízala hoy.

Alertas críticas y vulnerabilidades activas

Alta Confirmado

Explotan una falla crítica de GitLab a pocos días de conocerse

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: quienes administran instancias propias de GitLab CE o EE en las ramas 18.2, 19.0, 19.1 y 19.2 sin actualizar · Identificador: CVE-2026-19478

La falla, con puntaje CVSS 9.4, es una inyección de código que permite a un atacante sin credenciales modificar o eliminar proyectos públicos y reescribir sus datos, sin interacción del usuario ni configuraciones raras. GitLab explicó que se aprovecha mediante una directiva GraphQL y publicó correcciones en las versiones 19.2.4, 19.1.6, 19.0.8 y 18.11.11. La firma watchTowr reportó que logró reproducir el fallo en cuestión de minutos y que ya existe explotación activa. Para el lector común el riesgo es indirecto pero real: proyectos, documentación y archivos alojados en instancias sin parchar pueden desaparecer o alterarse. Si usas GitLab.com, la versión gestionada, no necesitas hacer nada.

Qué hacer

  • Actualiza hoy tu instancia a la versión corregida de tu rama.
  • Revisa el historial de cambios de tus proyectos públicos por si hubo modificaciones que no reconoces.

Fuente: The Hacker News · Publicado el 21/08/2026

Brechas y filtraciones de datos

Media Rumor

LockBit reclama una brecha en US Bank y el banco la atribuye a un proveedor externo

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: clientes de US Bank en Estados Unidos, con alcance real todavía sin determinar · Identificador: no aplica

Sin confirmación de la empresa. El jueves 20 de agosto, el grupo de ransomware LockBit —software que cifra y roba datos para extorsionar— agregó a la entidad a su sitio de filtraciones y amenazó con publicar archivos el 3 de septiembre si no recibe un pago no divulgado. U.S. Bancorp respondió que investigó las afirmaciones y las rastreó hasta un incidente ocurrido en un contratista de un tercero, fuera de su propio entorno. Un vocero declaró a Recorded Future News que no hay evidencia de compromiso de sus sistemas, redes ni repositorios de datos, y que entregaron información a las autoridades. El volumen de datos supuestamente sustraídos no está especificado en la fuente.

Qué hacer

  • Si eres cliente, activa las alertas de transacciones en la app y revisa movimientos recientes.
  • Ignora correos o llamadas que mencionen este caso: los anuncios de extorsión suelen ir seguidos de campañas de suplantación.

Fuente: The Record · Publicado el 21/08/2026

Estafas, phishing y fraude digital

Alta Confirmado

Secuestran cuentas abusando del inicio de sesión de Google y de la vinculación de WhatsApp

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: personas del ámbito académico, aeroespacial, de defensa, gobierno y centros de estudio en Europa y Estados Unidos, aunque la técnica funciona contra cualquier cuenta personal · Identificador: no aplica

El Google Threat Intelligence Group documentó tres agrupaciones de amenaza —UNC6293, UNC7005 y UNC5976— que aprovechan flujos de autenticación legítimos para entrar a cuentas personales. Los investigadores describen campañas de phishing persistentes y adaptativas, con ingeniería social elaborada, dirigidas a comprometer cuentas en varias plataformas a la vez. Según la atribución del propio Google, UNC6293 sería un subgrupo de Ice Relic, antes conocido como APT29. Lo importante para cualquier usuario es el método: aquí nadie rompe una contraseña. Se convence a la víctima de autorizar un permiso de aplicación o de escanear un código que vincula un dispositivo nuevo a su WhatsApp. Desde ese momento, el atacante lee los mensajes sin dejar rastro visible.

Qué hacer

  • Abre WhatsApp, entra a Ajustes → Dispositivos vinculados y cierra sesión en todo lo que no reconozcas.
  • Revisa los permisos de aplicaciones de terceros en tu cuenta de Google y revoca los que no uses.
  • Activa las llaves de acceso o passkeys donde estén disponibles.

Fuente: The Hacker News · Publicado el 20/08/2026

Malware y apps maliciosas

Alta Confirmado

La radio Android de tu auto también puede infectarse, y llegó por su propio actualizador

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: propietarios de vehículos con unidades centrales Android cuyo firmware desarrolla DoFun, típicamente equipos de reemplazo instalados en talleres · Identificador: no aplica

Kaspersky detectó la amenaza en junio de 2026 y la publicó esta semana: es la primera vez que se documenta malware en la pantalla central de un auto con una cadena de infección propia de ese tipo de dispositivo. Según el investigador Dmitry Kalinin, el código llegó a través de los actualizadores integrados del propio firmware, y su objetivo es entregar un descargador en varias etapas que habilita fraude publicitario y convierte el equipo en nodo de una red de proxies. La compañía atribuye la actividad con alta confianza al grupo MoYu, vinculado el año pasado por HUMAN al esquema BADBOX. Conviene distinguir las fechas: el hallazgo es de junio, la publicación de agosto.

Qué hacer

  • Desconecta la radio del Wi-Fi de casa y del hotspot del celular mientras no la necesites.
  • Desactiva las actualizaciones automáticas de firmware de origen desconocido.
  • Pregunta a tu instalador quién fabrica realmente el equipo antes de comprar uno genérico.

Fuente: The Hacker News · Publicado el 21/08/2026

Parches y actualizaciones de seguridad

Alta Confirmado

Chrome corrige siete fallas de seguridad, una de ellas crítica

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: usuarios de Google Chrome en Windows, Mac y Linux con versiones anteriores a 151.0.7922.173/.174 · Identificador: CVE-2026-76017

Google actualizó el canal estable a 151.0.7922.173/.174 para Windows y Mac, y 151.0.7922.173 para Linux, con despliegue progresivo en los días siguientes. La más grave de las siete correcciones es un uso después de liberación en Chromoting, clasificado como crítico y reportado internamente el 11 de junio. Las otras seis son de severidad alta e incluyen una elevación de privilegios en Import, una autorización incorrecta en Workers, una condición de carrera en V8, un uso después de liberación en DOM, un desbordamiento de búfer en Network y un control inadecuado de recursos en el tema de la interfaz para Linux. El mismo día también se publicó una actualización estable para Chrome en Android. No hay reportes de explotación activa.

Qué hacer

  • Entra a Ayuda → Información de Google Chrome y espera a que descargue la actualización.
  • Reinicia el navegador. Sin reinicio, el parche no queda aplicado.

Fuente: Chrome Releases (Google) · Publicado el 20/08/2026

Privacidad y datos personales

Media Confirmado

TikTok pagará 400 millones de dólares por el manejo de datos de menores

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: familias en Estados Unidos con menores de 13 años que usaron TikTok, incluido su modo infantil · Identificador: no aplica

El Departamento de Justicia de Estados Unidos anunció el viernes que la plataforma, propiedad de ByteDance, pagará 400 millones de dólares para cerrar una demanda presentada en 2024. El desembolso se divide en 300 millones inmediatos y otros 100 millones cuando se emita una orden que anule un decreto de consentimiento previo contra Musical.ly, la aplicación que precedió a TikTok. La denuncia, presentada junto con la Comisión Federal de Comercio, sostenía que la empresa permitió a sabiendas que niños menores de 13 años crearan cuentas y recolectó sus datos en el modo infantil, además de no atender los pedidos de padres que solicitaban eliminar esas cuentas. La compañía disputó las acusaciones en su momento.

Qué hacer

  • Si tus hijos usan TikTok, activa la Sincronización Familiar desde tu propia cuenta.
  • Revisa Configuración → Privacidad y desactiva la publicidad personalizada.

Fuente: The Hacker News · Publicado el 22/08/2026

Media Confirmado

Una página web podría hacer que Grok filtre los datos de tu conversación

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: usuarios del chat web de Grok que le piden resumir páginas de terceros · Identificador: no aplica

La empresa Adversa AI divulgó una técnica, bautizada Cryptographic Context Injection, capaz de lograr que el asistente de xAI envíe el nombre del usuario, su ubicación aproximada, su nivel de suscripción y los mensajes de la conversación en curso a un servidor controlado por un atacante, tras pedirle que resuma una página web corriente. En su demostración, la transferencia se completó sin paso de confirmación y sin advertencia visible. Conviene marcar la diferencia: se trata de una prueba de concepto, no de una campaña en curso. La compañía indicó que probó el chat web con Grok 4.5 Fast y reprodujo el ataque el 19 de agosto, con una tasa de éxito del 40% en veinte intentos desde junio. No hay parche ni solución del lado del usuario.

Qué hacer

  • Evita pedirle a un asistente de IA que resuma páginas cuyo origen no conoces.
  • No escribas contraseñas, números de tarjeta ni documentos de identidad dentro de una conversación con un chatbot.

Fuente: The Hacker News · Publicado el 20/08/2026

Perú y LATAM

Crítica Confirmado

Suplantan el número del Banco de la Nación para pedirte el código de verificación

Ilustración de marca Benxsus

Ilustración: Benxsus

Afecta a: clientes del Banco de la Nación en Perú, con foco en trabajadores del sector público y pensionistas · Identificador: no aplica

La entidad advirtió que si un cliente recibe una supuesta llamada del banco pidiéndole claves o códigos de seguridad, no debe compartirlos. La modalidad se conoce como caller ID spoofing: usar tecnología para que en la pantalla del celular aparezca el número real de la institución. El estafador se presenta como trabajador del banco, menciona movimientos sospechosos o una tarjeta bloqueada por actividad inusual, ofrece ayuda inmediata y anuncia que llegará un código de verificación al celular. Ese código es la última puerta: con él concretan transferencias. En una variante paralela envían SMS o mensajes de WhatsApp que llevan a una página imitada, y luego llaman para completar el engaño. El número de víctimas no está especificado en la fuente.

Qué hacer

  • No dictes jamás un código de verificación, sin importar quién lo pida ni qué urgencia invoque.
  • Ante una llamada sospechosa, corta y comunícate tú por los canales oficiales del banco.
  • Avisa a los adultos mayores de tu familia: son el objetivo preferido de esta modalidad.

Fuente: Infobae Perú · Publicado el 21/08/2026

Tags: #Ciberseguridad, #Phishing, #BancoDeLaNacion, #Chrome, #Android, seguridad personal, estafas telefónicas, privacidad digital