Edición del 22 al 24 de agosto de 2026

Zimbra bajo explotación activa, copias falsas de GTA 6 con malware y un troyano que aprende a bloquear Google Play

7 min de lectura

Cuarenta y ocho horas sin ninguna alerta crítica, pero con un patrón que vale la pena mirar de cerca: en casi todos los casos el atacante no rompió nada, se aprovechó de un permiso que alguien concedió o de una espera que alguien no aguantó. Un troyano de Android pide permisos de VPN para dejar sin efecto las defensas del propio sistema. Un archivo que promete GTA 6 antes de tiempo pide desactivar el antivirus. Y una tienda en línea rastrea a sus visitantes con un sonido que nadie puede escuchar. Esto es lo que pasó y qué hacer con cada cosa.

Si solo tienes 30 segundos

  • Si administras un servidor de correo Zimbra, actualízalo hoy a la versión 10.1.20 o superior.
  • No descargues ninguna supuesta copia jugable de GTA 6: no existe, y todas las que circulan traen malware.
  • Revisa en tu Android qué aplicaciones tienen activado el permiso de Accesibilidad y desactiva las que no reconozcas.
  • Si te llaman del "soporte técnico" de tu banco o tu trabajo, cuelga y devuelve la llamada al número oficial.

Alertas críticas y vulnerabilidades activas

Alta Confirmado

CISA dio tres días para parchar una falla de Zimbra que ya está siendo explotada

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: organizaciones, universidades y proveedores que alojan su propio correo en Zimbra Collaboration Suite en versiones anteriores a la 10.1.20, y de rebote a quienes tienen su casilla en esos servidores · Identificador: CVE-2026-73570

La agencia estadounidense CISA ordenó el viernes a las agencias federales corregir en un plazo de tres días una vulnerabilidad de Zimbra Collaboration Suite que ya está bajo ataque real. Zimbra la había parchado el 20 de julio en la versión 10.1.20: se trata de un fallo de saneamiento de entrada en el componente de monitoreo SNMP que permite a un atacante sin credenciales ejecutar comandos del sistema operativo en el servidor. El CERT de Polonia fue el primero en detectar los ataques; CISA confirmó el reporte, sumó la falla a su catálogo de vulnerabilidades explotadas conocidas y fijó el 24 de agosto como fecha límite. La organización Shadowserver rastrea más de 12.000 servidores Zimbra expuestos a internet, aunque no hay forma de saber cuántos ya se actualizaron. Para el usuario común el riesgo es indirecto pero concreto: un servidor de correo tomado significa correos leídos, archivos adjuntos robados y credenciales de recuperación en manos ajenas.

Qué hacer

  • Si administras un servidor Zimbra, actualiza hoy a la versión 10.1.20 o posterior.
  • Si tu correo institucional corre sobre Zimbra, cambia la contraseña y activa la verificación en dos pasos.

Fuente: BleepingComputer · Publicado el 24/08/2026

Brechas y filtraciones de datos

Alta Confirmado

Una llamada bastó: la gestora Apollo reconoce una brecha con documentos de identidad

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: un subconjunto no precisado de empleados o clientes de Apollo Global Management; la firma cerró 2025 con alrededor de 6.140 empleados · Identificador: no aplica

Apollo Global Management confirmó, en una notificación presentada ante la Fiscalía General de California, que sufrió un incidente de ingeniería social que dio a los atacantes acceso no autorizado a ciertas plataformas en la nube entre el 6 y el 10 de julio. La investigación reveló el 12 de agosto que la información comprometida incluye nombres, fechas de nacimiento, datos de contacto, domicilios y números de seguro social. La empresa aclaró después que la brecha se limitó a un subconjunto de sistemas y que no hubo fondos de clientes afectados, y no precisó cuántas personas resultaron alcanzadas. Lo que interesa aquí no es la firma sino el método: Google advirtió este mes sobre una campaña que llama por teléfono a empleados haciéndose pasar por el soporte de tecnología de la propia empresa y los conduce a páginas de inicio de sesión falsas para quedarse con sus credenciales y sus tokens de sesión. Apollo no atribuyó su incidente a ese grupo. Nadie explotó una vulnerabilidad: alguien contestó el teléfono.

Qué hacer

  • Si te llaman del soporte técnico de tu banco o de tu trabajo, cuelga y devuelve la llamada al número oficial.
  • Nunca ingreses tus credenciales en una página que abriste desde un enlace que te pasaron por teléfono o por chat.
  • Cambia a llaves de acceso (passkeys) o a una app autenticadora donde el servicio lo permita.

Fuente: Cybernews · Publicado el 23/08/2026

Estafas, phishing y fraude digital

Alta Confirmado

Circulan copias falsas de GTA 6 cargadas de malware, y el juego todavía no existe para PC

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: cualquiera que busque descargar una copia anticipada de GTA 6 en sitios de torrents, servidores de Discord o canales de Telegram · Identificador: no aplica

Tras la difusión de videos del juego atribuida a un filtrador conocido como CyberLeek, aparecieron archivos que se presentan como una versión jugable de GTA 6 y que en realidad no contienen nada de Rockstar: solo malware. No existe evidencia de que alguien haya publicado una versión temprana del juego, y los archivos etiquetados como tal son maliciosos. El dato que zanja la discusión es simple: Grand Theft Auto VI se lanza el 19 de noviembre en PlayStation 5 y Xbox Series, y la versión de PC llegaría después sin fecha definida. Cualquier cosa que se anuncie como "build de PC", "beta" o "acceso anticipado" es falsa por definición. Conviene una precisión: el análisis técnico del archivo de mayor circulación proviene de investigadores independientes en redes sociales y no de un laboratorio de seguridad, así que tómalo como indicio y no como informe cerrado. La técnica de fondo, en cambio, está bien documentada desde hace años.

Qué hacer

  • No descargues ninguna supuesta versión de GTA 6: no hay ninguna legítima en circulación.
  • Desconfía de cualquier instalador que te pida desactivar el antivirus o agregar excepciones al sistema.
  • Sigue las novedades del juego solo por los canales oficiales de Rockstar Games.

Fuente: XDA Developers · Publicado el 23/08/2026

Malware y apps maliciosas

Alta Confirmado

ToxicPanda 2.0 pide permiso de VPN para dejar a Google Play sin voz

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Android que instalan aplicaciones fuera de la tienda oficial, con foco en clientes de banca, billeteras digitales y aplicaciones de criptomonedas en 16 países · Identificador: no aplica

El troyano bancario ToxicPanda evolucionó a una versión 2.0 que amplía sus objetivos a 349 aplicaciones y suma soporte para 167 comandos remotos, según la firma de seguridad móvil Zimperium. La novedad importante es de método: el malware pide permisos de servicio de VPN para crear una interfaz local desde la que controla el tráfico de red, y con eso bloquea las comunicaciones de Google Play y de Google Play Services. Traducido, deja sin efecto las verificaciones de aplicaciones, las actualizaciones y Play Protect, es decir, las mismas defensas que deberían frenarlo. Incluye además un módulo aparte que roba el PIN de 140 aplicaciones financieras y de criptomonedas, suplanta la pantalla de bloqueo de Android para capturar PIN, patrones y contraseñas, y muestra falsas pantallas de actualización del sistema para ocultar lo que está haciendo por detrás. Zimperium señala que se distribuye desde depósitos alojados en la nube de Amazon, no desde la tienda oficial.

Qué hacer

  • Instala aplicaciones solo desde Google Play y evita los archivos APK que circulan por chat.
  • Entra hoy a Ajustes y revisa qué apps tienen activado el permiso de Accesibilidad; desactiva las que no reconozcas.
  • Si una app que no es un VPN te pide crear una conexión VPN, no se lo permitas y desinstálala.

Fuente: BleepingComputer · Publicado el 23/08/2026

Parches y actualizaciones de seguridad

Media Confirmado

El parche de agosto de Windows rompe juegos, y la peor reacción es desinstalarlo

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Windows 11 en las versiones 24H2 y 25H2 con periféricos o componentes internos que tengan iluminación RGB · Identificador: KB5121003

Microsoft publicó una solución temporal para los problemas de juegos que provocan sus actualizaciones de agosto de Windows 11. En los equipos afectados, los usuarios reportaron juegos que no arrancan o se cierran solos, congelamientos, errores de violación de acceso y reinicios inesperados. La compañía indicó que los reportes empezaron tras la actualización del 11 de agosto y que involucran títulos como ARC Raiders, MARVEL Tōkon: Fighting Souls y The Finals. La investigación apunta a controladores instalados por dispositivos con luces RGB, con nombres de archivo parecidos a inpoutx64, y el estudio sueco Embark confirmó ese diagnóstico. La solución oficial pasa por desactivar ese controlador desde el registro de Windows, con la advertencia de que puede dejar sin funcionar las luces o el software que las gestiona. El punto que nos importa: el problema no está en las correcciones de seguridad, y quien desinstale la actualización se queda con un equipo expuesto a cambio de poder jugar.

Qué hacer

  • No desinstales la actualización de agosto ni pauses Windows Update.
  • Si tienes iluminación RGB y los juegos fallan, aplica la solución temporal de Microsoft respaldando antes el registro, o espera la corrección definitiva.

Fuente: BleepingComputer · Publicado el 24/08/2026

Privacidad y datos personales

Media Confirmado

AliExpress rastrea a sus visitantes con un sonido que nadie puede escuchar

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: cualquier persona que abra la web de AliExpress en un navegador, en computadora o en teléfono · Identificador: no aplica

El hallazgo empezó como una molestia doméstica: un desarrollador que firma como "laserphile" no podía reproducir música desde su teléfono mientras tuviera abierta la página de AliExpress en la computadora, y cerrar la pestaña resolvía el problema al instante. Al revisar el código encontró scripts en segundo plano que mantenían abierto el canal de audio del equipo y usaban la API de audio del navegador para emitir ondas de sonido inaudibles a volumen cero. Midiendo las diferencias mínimas con que cada equipo procesa esa señal, el sitio construye una huella única del dispositivo, sin cookies y sin aviso al usuario. Nadie está grabando nada: lo que se mide es cómo suena tu equipo por dentro. Los mismos scripts recogen además datos gráficos, características del hardware y eventos de mouse y toque, y envían el conjunto a los servidores de telemetría de Alibaba. La empresa tiene motivos legítimos para usar esta técnica, como frenar cuentas falsas y abuso de cupones, pero también le sirve para perfilar comportamiento comercial.

Qué hacer

  • Usa para tus compras un navegador con protección contra huella digital activada.
  • Revisa la configuración de privacidad de tu navegador actual: la protección contra rastreo suele venir desactivada o en modo básico.

Fuente: Cybernews · Publicado el 24/08/2026

Ciberseguridad empresarial

Media Rumor

Reportan que una central eléctrica británica quedó detenida cuatro días por un ciberataque

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: no hubo impacto para el público; el caso interesa como precedente sobre infraestructura crítica · Identificador: no aplica

Sin confirmación oficial de la atribución: el diario The Telegraph informó el domingo que una pequeña instalación de generación eléctrica en el Reino Unido estuvo detenida cuatro días, en lo que sería el primer ciberataque exitoso conocido contra una planta eléctrica británica. El gobierno no identificó la instalación por razones de seguridad y un vocero declaró que el incidente afectó a un generador de pequeña escala y que en ningún momento hubo riesgo para el sistema energético en general. El centro nacional de ciberseguridad británico, al que se reportó el caso, declinó comentar. Según el diario, hay funcionarios que creen que la operación buscaba demostrar que actores vinculados a Irán podían acceder a infraestructura crítica del país, y no causar una interrupción severa; esa lectura es de la fuente, no un hecho establecido. El gobierno advirtió a las empresas del sector energético y dijo que trabaja en reglas de ciberseguridad más estrictas.

Fuente: Cybernews · Publicado el 23/08/2026

Tags: #Ciberseguridad, #Android, #GTA6, #Privacidad, #Zimbra, seguridad personal, troyano bancario, huella digital, actualizaciones de seguridad