Edición del 1 al 2 de septiembre de 2026

Un iPhone sin actualizar basta para perder tus contraseñas: siete alertas de seguridad del 1 y 2 de septiembre

8 min de lectura

Estos dos días dejaron una alerta que sí exige acción hoy: visitar una página web desde un iPhone que se quedó en una versión antigua de iOS alcanza para que un atacante se lleve el llavero de contraseñas, las fotos y las claves de recuperación de billeteras de criptomonedas, sin instalar nada. Alrededor de ella ordenamos otras seis: dos brechas en servicios conocidos, un troyano bancario que llegó por anuncios en español y tres casos que explican cómo se mueve el fraude en la región.

Si solo tienes 30 segundos

  • Actualiza tu iPhone a la última versión de iOS disponible para tu modelo, hoy mismo.
  • Revisa las sesiones activas de tu cuenta de Dropbox y cierra las que no reconozcas.
  • No instales aplicaciones de streaming que llegan por un anuncio en redes sociales y se descargan fuera de la tienda oficial.
  • Descarga aplicaciones solo desde Google Play o la App Store, nunca desde una página que imita a la tienda.

Alertas críticas y vulnerabilidades activas

Crítica Confirmado

Sitios de streaming infectados instalan espía en iPhones que se quedaron en iOS 18

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: quienes navegan con Safari en un iPhone XS a iPhone 16 que no pasó de iOS 18.6.x · Identificador: CVE-2025-31277, CVE-2025-43529

La empresa de seguridad Socket identificó trece paquetes maliciosos en Packagist, el repositorio de componentes del lenguaje PHP, distribuidos como plantillas para sitios vietnamitas de películas y cómics. Cuando el dueño del sitio instala una de esas plantillas, cada visitante recibe código oculto. En iPhones ese código encadena dos fallos de WebKit (el motor de Safari) e instala un programa espía sin que la persona descargue ni autorice nada. Según el informe, recopila el llavero de contraseñas, las claves del wifi, los mensajes SMS, los contactos, las fotos y el historial de ubicación. Desde el 12 de agosto la campaña agregó un módulo que busca frases de recuperación de billeteras de criptomonedas. Apple ya corrigió los fallos: el riesgo vive solo en los equipos sin actualizar.

Qué hacer

  • Entra a Ajustes, General, Actualización de software e instala la última versión disponible para tu modelo.
  • Si usas billeteras de criptomonedas, mueve los fondos a una billetera nueva y cambia las contraseñas del llavero de iCloud, empezando por correo y banca.

Fuente: The Hacker News · Publicado el 01/09/2026

Brechas y filtraciones de datos

Alta Confirmado

Entraron a unas 5,000 cuentas de Dropbox sin necesidad de la contraseña

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Dropbox notificados por la empresa, incluso quienes nunca crearon una cuenta Lenovo · Identificador: no aplica

Dropbox avisó a un grupo de usuarios que alguien accedió a sus archivos entre el 4 y el 21 de agosto. El punto débil no estuvo en Dropbox sino en la verificación de correo de Lenovo: un tercero registró una cuenta Lenovo con la dirección de la víctima, y Dropbox aceptó esa identidad como válida porque usa el servicio de identidad de Lenovo en su inicio de sesión. Así entró sin la contraseña. Reuters cifra en unos 5,000 los accesos, y la empresa reconoció que en algunos casos el intruso vio y descargó contenido. Dropbox cerró las sesiones abiertas por esa vía y ahora exige la contraseña propia al usar el inicio de sesión de Lenovo. Lenovo atribuyó el problema a una integración antigua entre ambos servicios.

Qué hacer

  • Abre la configuración de seguridad de Dropbox, revisa los dispositivos y sesiones conectados y expulsa lo que no reconozcas.
  • Cambia la contraseña, activa la verificación en dos pasos y revisa el historial de actividad por descargas que no hiciste.

Fuente: BleepingComputer · Publicado el 02/09/2026

Alta Confirmado

Una proveedora de archivos médicos expuso datos de 9.5 millones de pacientes

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: pacientes de 29 proveedores de salud en Estados Unidos cuyos archivos migró Aesto Health · Identificador: no aplica

Aesto Health vende software para migrar y archivar historias clínicas cuando una clínica cambia de sistema o compra otro consultorio. Eso explica el tamaño: la empresa reportó al Departamento de Salud de Estados Unidos que 9,540,683 personas quedaron expuestas. Conviene separar las fechas: la intrusión ocurrió entre el 2 y el 18 de diciembre de 2025, la investigación forense la confirmó el 26 de mayo de 2026 y las cartas a los afectados salieron recién el 21 de agosto. Según el comunicado, lo comprometido incluye nombres, fechas de nacimiento, información médica, licencias de conducir, datos de cuentas financieras, seguros y números de seguridad social.

Qué hacer

  • Si recibiste una carta de notificación, activa el monitoreo de crédito gratuito que ofrece la empresa.
  • Desconfía de llamadas o correos que digan ser de tu aseguradora y te pidan confirmar datos: es el uso típico de una filtración así.

Fuente: BleepingComputer · Publicado el 01/09/2026

Malware y apps maliciosas

Alta Confirmado

Un anuncio de TV gratis en español termina en control total del teléfono

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Android hispanohablantes que instalan aplicaciones fuera de Google Play · Identificador: no aplica

El laboratorio ThreatFabric documentó StreamRat, un troyano bancario para Android promocionado con anuncios en Meta dirigidos a público hispanohablante, usando una falsa aplicación de televisión en línea como gancho. La campaña se enfocó en España, corrió del 11 de junio al 3 de julio y alcanzó a unas 570,950 cuentas de Meta en la Unión Europea; ThreatFabric no publicó cuántos equipos terminaron infectados. El anuncio lleva a una web que solo ofrece la descarga a teléfonos Android. Desde ahí el archivo pide convertirse en pantalla de inicio, activar una VPN, permitir instalaciones de origen desconocido y, al final, el permiso de accesibilidad. Con ese último los operadores leen lo que escribes, muestran pantallas falsas sobre tu app bancaria y manejan el equipo a distancia.

Qué hacer

  • Detén la instalación en cuanto una aplicación de video te pida ser la pantalla de inicio, crear una VPN o usar accesibilidad.
  • Instala solo desde Google Play, mantén activado Play Protect y revisa en Ajustes qué apps tienen permiso de accesibilidad.

Fuente: The Hacker News · Publicado el 02/09/2026

Media Confirmado

Cae la red Sality, un virus que llevaba más de veinte años circulando

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: computadoras con Windows infectadas desde hace años, muchas sin que su dueño lo sepa · Identificador: no aplica

El Departamento de Justicia de Estados Unidos anunció la desarticulación de Sality, una red de computadoras infectadas documentada desde 2003. La operación se ejecutó el 31 de agosto con autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, junto a CrowdStrike y la Fundación Shadowserver. Sality no tiene servidores centrales porque los equipos infectados se comunican entre sí, así que los investigadores usaron esa arquitectura en su contra y desviaron el tráfico hacia servidores propios, cortando la vía por la que la red entregaba nuevas cargas maliciosas. Una operación así no limpia los equipos: los deja aislados, pero el archivo infectado sigue en el disco hasta que alguien lo elimine.

Qué hacer

  • Si tienes una PC con Windows antigua que sigue en uso, pásale un análisis completo con el antivirus actualizado del sistema.

Fuente: The Hacker News · Publicado el 02/09/2026

Perú y LATAM

Alta Confirmado

Sitios oficiales de Brasil desvían visitantes a tiendas de apps falsas

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: quien llega desde un buscador a un sitio del Estado o de una universidad brasileña comprometido · Identificador: no aplica

Check Point Research atribuye a un grupo de habla china apodado Gambling Goblin la instalación de módulos maliciosos en servidores web de instituciones públicas y educativas de Brasil, actividad que rastrea desde mediados de 2025. El módulo reenvía al visitante a páginas fraudulentas mientras el tráfico sigue pareciendo del dominio legítimo, y elimina las cabeceras de seguridad del sitio para que el contenido inyectado corra sin trabas. Esas páginas se disfrazan de Google Play, Microsoft Store y Amazon, y detrás promueven apuestas deportivas y casinos en línea. Según los investigadores, el objetivo probable es manipular el posicionamiento en buscadores encadenando dominios de alta reputación. Para el lector de la región el riesgo es directo: una tienda de aplicaciones falsa alcanzada desde un dominio confiable.

Qué hacer

  • Descarga aplicaciones abriendo Google Play o la App Store desde el ícono del teléfono, nunca desde un enlace web.
  • Si un sitio oficial te redirige a apuestas o a una tienda de apps, cierra la pestaña y no descargues nada de ahí.

Fuente: The Hacker News · Publicado el 02/09/2026

Media Confirmado

Un grupo local lleva dos años manipulando sistemas de pago en Brasil

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: clientes de entidades financieras, comercios y tiendas en línea de Brasil · Identificador: no aplica

El Google Threat Intelligence Group y Mandiant describieron a Breeze Comet, un actor motivado por dinero que desde 2024 apunta a servicios financieros, comercio minorista y tiendas en línea de Brasil. Su especialidad, según el informe, es manipular sistemas de pago y software bancario para ordenar transferencias fraudulentas, y ya concretó al menos un desvío de decenas de miles de dólares. CrowdStrike y Trend Micro siguen la misma actividad con otros nombres y ubican al grupo en Brasil desde septiembre de 2023. Entra como contexto regional: el objetivo son los sistemas internos de las empresas, pero las transferencias fraudulentas terminan reflejadas en cuentas de personas reales.

Fuente: The Hacker News · Publicado el 01/09/2026

Tags: #Ciberseguridad, #iOS, #Android, #Dropbox, #Spyware, seguridad personal, troyano bancario, filtración de datos