Edición del 24 al 26 de agosto de 2026

Te llaman con voz de IA para robarte el iPhone: ocho alertas de seguridad que conviene revisar hoy

10 min de lectura

Estos dos días no dejaron ninguna alerta crítica, y eso es una buena noticia. Lo que sí dejaron es un recordatorio incómodo: el fraude dejó de necesitar un humano al otro lado del teléfono. Revisamos ocho alertas verificadas entre el 24 y el 26 de agosto, desde una plataforma que usa agentes de voz con inteligencia artificial para arrancarle el código de desbloqueo a quien perdió el celular, hasta un router doméstico que se abre desde internet sin contraseña y sin parche a la vista. Ninguna exige pánico. Varias exigen quince minutos de tu tiempo.

Si solo tienes 30 segundos

  • Si te robaron el celular, no abras ningún enlace que diga «lo encontramos»: entra a iCloud escribiendo la dirección a mano.
  • Actualiza Chrome desde el menú Ayuda y reinícialo; hay 327 correcciones esperando.
  • Desactiva UPnP en tu router si el modelo aparece en la lista afectada.
  • Activa la passkey de WhatsApp y revisa que la verificación en dos pasos esté encendida.
  • Ninguna verificación «no soy un robot» legítima te pide pegar un comando en tu computadora.

Alertas críticas y vulnerabilidades activas

Alta Confirmado

Un router de fibra deja entrar a cualquiera desde internet, y el fabricante no responde

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: hogares con el router Calix GS7 XGS (modelo GS5239XG, también vendido como GigaSpire 7u10txg) con firmware EXOS/6.6.47, entregado por varios proveedores de banda ancha de Estados Unidos · Identificador: CVE-2026-75501

El equipo publica hacia internet su servicio de control UPnP en el puerto 5000 sin ningún control de acceso. Traducido: alguien en cualquier parte del mundo puede pedirle al router que abra un puerto hacia un dispositivo de tu casa, y el router obedece sin pedir contraseña ni avisar en pantalla. Con eso quedan alcanzables desde fuera las cámaras, el disco duro en red, los equipos del hogar conectado y la propia interfaz de administración. El investigador Brian Khan Quintana intentó avisar al fabricante en junio, no obtuvo respuesta y terminó reportando el hallazgo al CERT/CC de Carnegie Mellon, que coordinó la divulgación pública. En su prueba, una regla creada sin fecha de caducidad siguió activa incluso después de reiniciar el equipo. No hay parche disponible ni fecha anunciada para uno.

Qué hacer

  • Entra a la administración del router y desactiva UPnP en Advanced → Security → UPnP.
  • Si la opción aparece bloqueada, pídele a tu proveedor de internet que la desactive.
  • Abre a mano solo los puertos que un juego o una consola necesite de verdad.

Fuente: BleepingComputer · Publicado el 24/08/2026

Alta Confirmado

Ya son más de 270 servidores de correo Zimbra comprometidos

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: organizaciones que alojan su propio correo con Zimbra Collaboration Suite y, por extensión, a quien tiene ahí su cuenta de trabajo o de estudios · Identificador: no especificado en la fuente

Qué cambió respecto de la edición anterior: a la orden de parcheo de urgencia se le sumó el recuento de víctimas. Los atacantes ya comprometieron más de 270 instancias de Zimbra aprovechando un fallo de severidad alta que permite ejecutar código de forma remota en el servidor. La agencia estadounidense CISA había dado a sus organismos federales un plazo de tres días para aplicar la corrección, un margen inusualmente corto que indica el nivel de urgencia con el que están tratando el caso. Para el lector común esto no es un asunto lejano: el correo institucional suele ser la dirección de recuperación de las cuentas personales, así que quien controla ese buzón controla, en la práctica, todo lo demás.

Qué hacer

  • Si tu correo de trabajo corre sobre Zimbra, cambia la contraseña y cierra todas las sesiones abiertas.
  • Revisa qué cuentas personales usan ese correo como vía de recuperación y muévelas a uno propio con verificación en dos pasos.

Fuente: BleepingComputer · Publicado el 25/08/2026

Brechas y filtraciones de datos

Alta Confirmado

Un museo reconoce hoy una brecha del año pasado con datos médicos dentro

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: clientes y empleados del Museo de Arte del Condado de Los Ángeles (LACMA) · Identificador: no aplica

El museo informó que un incidente ocurrido el año pasado expuso información de clientes y de trabajadores, incluidos números de seguridad social y datos médicos. La cifra de afectados no está especificada en la fuente. Vale la pena separar las dos fechas, porque cuentan historias distintas: el robo ocurrió en 2025 y el aviso público recién salió el 26 de agosto de 2026. Ese desfase de meses es el patrón, no la excepción, y explica por qué las estafas telefónicas que citan datos reales resultan tan convincentes: para cuando la víctima se entera de la brecha, su información ya rotó varias veces. El caso también recuerda que una institución cultural guarda historiales tan sensibles como los de un banco.

Qué hacer

  • Consulta si tu correo aparece en filtraciones conocidas desde Have I Been Pwned, nunca descargando la base.
  • Desconfía de llamadas o correos que citen tus datos personales como prueba de que son legítimos: hoy eso no prueba nada.

Fuente: BleepingComputer · Publicado el 26/08/2026

Estafas, phishing y fraude digital

Alta Confirmado

«Alice, del soporte de Apple»: la voz de IA que te pide el código de tu iPhone robado

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: personas a las que les robaron un iPhone y activaron el Modo Perdido; la actividad se concentró en Brasil, Sudáfrica, Indonesia, Italia, India y Kenia · Identificador: no aplica

La empresa de inteligencia de amenazas SOCRadar documentó AnonyMousKIT, una plataforma de phishing como servicio —un kit de engaño que se alquila listo para usar— activa desde principios de 2024 y conectada a 506 dominios y 168 tiendas revendedoras. Su negocio es desactivar el Bloqueo de Activación de los iPhone robados, la protección que deja inservible un equipo aunque lo restablezcan de fábrica. El método invierte la lógica del Modo Perdido: toma los datos de contacto que la propia víctima dejó ahí para que se lo devuelvan, y le escribe por correo, SMS, WhatsApp o llamada haciéndose pasar por Apple, citando el modelo y el IMEI correctos. Los investigadores recuperaron 200 llamadas hechas entre agosto de 2025 y mayo de 2026 por un agente de voz con IA que opera bajo cinco personalidades; el 90 % fue a Brasil y cada intento le costaba al operador unos diez centavos de dólar.

Qué hacer

  • Después de un robo, entra a iCloud escribiendo la dirección a mano; nunca desde el enlace del mensaje.
  • No dictes por teléfono el código de desbloqueo ni el código de verificación: Apple jamás los pide así.
  • Si ya los entregaste, cambia la contraseña de la cuenta Apple de inmediato y revisa los dispositivos asociados.

Fuente: BleepingComputer · Publicado el 25/08/2026

Alta Confirmado

El CAPTCHA falso que te pide pegar un comando ahora se aloja en un repositorio legítimo

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: cualquier persona que navegue con Windows y se tope con una verificación «no soy un robot» que pida copiar y pegar algo · Identificador: no aplica

Investigadores de OX Security detallaron una campaña que convirtió 24 paquetes del repositorio npm en alojamiento gratuito de páginas de verificación falsas. El detalle interesante es que el paquete no busca infectar a quien lo instala: lo que quieren los atacantes es usar un servicio de reputación intachable como bodega de sus páginas de engaño, para que los filtros de seguridad no las bloqueen. La técnica que reparten se conoce como ClickFix: la página simula una verificación de Cloudflare, copia en silencio un comando al portapapeles y le indica al visitante que lo pegue en el cuadro Ejecutar de Windows «para completar la validación». Ese pegado es toda la infección. En campañas paralelas de esta misma semana, el resultado final fue un programa dedicado a robar credenciales guardadas en el navegador.

Qué hacer

  • Memoriza la regla: ninguna verificación real te pide abrir el cuadro Ejecutar ni pegar texto.
  • Si ya lo hiciste, cambia las contraseñas guardadas en el navegador desde otro dispositivo.

Fuente: The Hacker News · Publicado el 25/08/2026

Malware y apps maliciosas

Alta Confirmado

Clientes falsos de Minecraft siguen repartiendo malware entre jugadores

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: jugadores de Minecraft, en buena parte adolescentes, que buscan clientes modificados fuera de los canales oficiales · Identificador: no aplica

McAfee Labs reportó que varios sitios continúan distribuyendo la familia de programas maliciosos Weedhack disfrazada de clientes del juego, y que bloqueó más de 6.300 intentos de acceso a esas páginas. La puesta en escena es minuciosa: imitan la identidad visual de proyectos reales, la lista de funciones, las preguntas frecuentes, la guía de instalación, los créditos de los desarrolladores y hasta enlaces a repositorios legítimos de GitHub. Uno de los sitios fue construido con un generador de páginas asistido por inteligencia artificial, lo que muestra hasta dónde bajó el costo de montar una fachada convincente. El tráfico llega por dos vías conocidas: posicionamiento manipulado en los buscadores y videos de YouTube que apuntan a los dominios falsos. La descarga termina ejecutando archivos JAR con la carga maliciosa.

Qué hacer

  • Descarga clientes y mods solo desde el launcher oficial o el repositorio verificado del proyecto.
  • Si hay menores en casa, conversa el tema: el primer resultado del buscador no es la fuente oficial.

Fuente: The Hacker News · Publicado el 24/08/2026

Parches y actualizaciones de seguridad

Alta Confirmado

Chrome 152 llega con 327 correcciones de seguridad, diez de ellas críticas

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Chrome en Windows, Mac y Linux, y por herencia a quienes usan navegadores basados en Chromium · Identificador: entre los críticos, CVE-2026-79282 y CVE-2026-79290

Google promovió Chrome 152 al canal estable el 25 de agosto, con las versiones 152.0.7977.64 para Linux y 152.0.7977.64/.65 para Windows y Mac. El paquete incluye 327 correcciones de seguridad, diez de ellas clasificadas como críticas y concentradas en fallos de uso de memoria después de liberarla, en componentes como ANGLE, Aura, Views, Chromecast y el propio módulo de navegación segura. El aviso no menciona explotación activa de ninguna de ellas, así que no hay motivo para alarmarse; sí para actualizar sin postergarlo, porque el despliegue es gradual y puede tardar días en llegar por su cuenta. Vale la pena hacerlo también en el celular, donde el navegador suele quedarse rezagado más tiempo del que uno cree.

Qué hacer

  • Abre el menú de Chrome, entra a Ayuda → Información de Google Chrome y reinicia el navegador al terminar.
  • Repite la actualización desde la tienda de aplicaciones de tu celular.

Fuente: Chrome Releases (Google) · Publicado el 25/08/2026

Media Confirmado

WhatsApp acepta varias passkeys por cuenta y suma contraseña a la verificación en dos pasos

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de WhatsApp en Android e iOS · Identificador: no aplica

Meta anunció un conjunto de mejoras de seguridad de cuenta en WhatsApp. La principal es el soporte de varias passkeys en una misma cuenta, pensado para quien alterna entre un equipo Android y uno iOS y quiere usar en ambos ese método de acceso resistente al engaño, que reemplaza la contraseña por la huella o el rostro del dispositivo. La compañía afirma que más de mil millones de personas ya entran a WhatsApp con una passkey. Se suma además una opción de contraseña completa dentro de la verificación en dos pasos y, en Android, más contexto sobre las llamadas de números que no están en tus contactos. La verificación en dos pasos es justamente la capa que impide el secuestro de cuenta aunque alguien consiga tu código de un solo uso, la modalidad que más se repite en el Perú.

Qué hacer

  • Activa la passkey en Ajustes → Cuenta → Passkeys, en cada dispositivo que uses.
  • No compartas nunca el código de seis dígitos, ni siquiera con un contacto conocido que lo pida con urgencia.

Fuente: The Hacker News · Publicado el 25/08/2026

Tags: #Ciberseguridad, #Phishing, #Passkeys, #ClickFix, seguridad personal, iPhone robado, router doméstico, Chrome 152, WhatsApp, Benxsus Monitor Ciber