Edición del 11 al 16 de septiembre de 2026
Un zero-day en los Pixel y los pasaportes que Revolut entregó a un pedido falso: nueve alertas de seguridad del 11 al 16 de septiembre
10 min de lecturaSeis días en los que la confianza fue la puerta de entrada. Revolut entregó documentos de identidad a alguien que escribió desde el correo real de una agencia de gobierno; la cuenta verificada de HBO Max en Reddit publicó anuncios con malware; y una extensión de Twitch disponible en las tiendas oficiales enviaba las sesiones de sus usuarios a un servicio de bots. A eso se suma un zero-day ya explotado en los teléfonos Pixel, con parche disponible. Arriba van las acciones de hoy; debajo, el detalle de cada caso.
Si solo tienes 30 segundos
- Si tienes un Pixel, instala hoy la actualización de seguridad de septiembre y reinicia.
- Si eres cliente de Revolut, no des códigos ni contraseñas a nadie que llame o escriba, aunque conozca tus datos.
- No pegues nunca en tu computadora un comando que te pida una web o un anuncio.
- Si usaste la extensión JeetBot para Twitch, desinstálala y cierra todas tus sesiones.
- No escribas la frase de recuperación de tu billetera cripto en ninguna app ni web.
Alertas críticas y vulnerabilidades activas
Crítica Confirmado
Google corrige un zero-day en el módem de los Pixel que ya se usó en ataques dirigidos
Ilustración: Benxsus
Afecta a: usuarios de teléfonos Google Pixel con soporte que no instalaron el nivel de parche del 5 de septiembre de 2026 · Identificador: CVE-2026-58704
Google publicó el boletín de seguridad de septiembre para sus teléfonos Pixel con 110 correcciones. Una de ellas es un zero-day (una falla que los atacantes aprovecharon antes de que existiera parche): Google indicó que hay señales de explotación limitada y dirigida. El error está en el componente del módem celular y permite a un atacante que esté en una red cercana escalar privilegios en el equipo sin que el usuario haga nada. No hay indicios de un uso masivo, pero la explotación ya ocurrió y la corrección está disponible, por eso conviene instalarla hoy. Los Pixel reciben sus parches por separado del boletín general de Android, así que este aviso no se aplica a teléfonos de otras marcas.
Qué hacer
- Entra a Ajustes > Seguridad y privacidad > Sistema y actualizaciones > Actualización de seguridad.
- Instala la actualización y reinicia el teléfono.
- Verifica que el nivel de parche diga 5 de septiembre de 2026 o posterior.
Fuente: Boletín de seguridad de Pixel (Google) · Publicado el 16/09/2026
Brechas y filtraciones de datos
Crítica Confirmado
Revolut entregó pasaportes y selfies de clientes a un pedido falso de una agencia de gobierno
Ilustración: Benxsus
Afecta a: un número no especificado de clientes de Revolut, que la empresa ya contactó de forma directa · Identificador: no aplica
Revolut confirmó que envió información sensible de clientes a un tercero no autorizado. El pedido llegó desde el dominio de correo legítimo de una agencia gubernamental y pasó los controles de autenticación, así que la empresa lo atendió como si fuera real. Según la notificación enviada a los afectados, salieron nombre, fecha de nacimiento, dirección, teléfono, correo, copias de pasaporte o licencia de conducir y las selfies de verificación de identidad; también pudieron salir estados de cuenta e historial de transacciones. Revolut no tocó sus sistemas ni los fondos, pero no informó cuántas personas resultaron afectadas ni en qué países. El riesgo real es la suplantación: con esos datos, una llamada falsa suena completamente creíble.
Qué hacer
- Desconfía de llamadas, correos o mensajes que digan venir de Revolut o de una entidad pública, aunque conozcan tus datos.
- Nunca compartas contraseñas, códigos de un solo uso ni tu PIN.
- Contacta a Revolut solo desde su app oficial.
Fuente: TechCrunch · Publicado el 12/09/2026
Alta Confirmado
CenterPoint Energy confirma el robo de datos de clientes; el atacante habla de 7,49 millones de registros
Ilustración: Benxsus
Afecta a: clientes de la distribuidora de electricidad y gas CenterPoint Energy en Texas, Indiana, Minnesota y Ohio (Estados Unidos) · Identificador: no aplica
La empresa informó a la SEC (el regulador bursátil estadounidense) que un tercero obtuvo información personal de una parte de sus clientes a través de un sistema expuesto a internet. El comunicado no precisa cuántas personas ni qué datos. La cifra de 7,49 millones de registros y el detalle de lo robado (nombres, direcciones, datos de facturación y los últimos cuatro dígitos del número de seguro social) salen de la reclamación del atacante en un foro, no de la empresa. Las demandas colectivas ya presentadas ubican el incidente entre el 17 de agosto y el 1 de septiembre. El servicio eléctrico y de gas no se vio afectado. Lo más probable en los próximos días son correos y mensajes falsos de cobro que usen estos datos.
Qué hacer
- Si eres cliente, desconfía de avisos de corte o de deuda que lleguen por correo o SMS.
- Paga y revisa tu cuenta solo desde el portal oficial de la empresa.
Fuente: BleepingComputer · Publicado el 15/09/2026
Estafas, phishing y fraude digital
Alta Confirmado
Actualización: el correo falso de Trezor llegó a 347 000 direcciones y 2500 personas hicieron clic
Ilustración: Benxsus
Afecta a: suscriptores del boletín de Trezor y usuarios de BitBox y CoinTracking que reciben correos de esas marcas · Identificador: no aplica
Qué cambió desde nuestra alerta anterior: ya se conoce el origen y el alcance. Brevo, la plataforma de envío de boletines que usa Trezor, explicó que un atacante abusó de su configuración de inicio de sesión único (SSO) y logró acceso a 138 cuentas de clientes; desde seis de ellas envió correos maliciosos. En el caso de Trezor, el mensaje falso sobre una supuesta vulnerabilidad en sus chips llegó a unas 347 000 direcciones y, antes de que la empresa bloqueara el dominio a los 20 minutos, unas 2500 personas hicieron clic. El enlace llevaba a descargar una app que pedía la frase de recuperación de la billetera. BitBox y CoinTracking también figuran entre los afectados. Trezor considera que toda la lista quedó en manos del atacante y podría reutilizarse.
Qué hacer
- Nunca escribas tu frase de recuperación en una app, web o formulario, sin importar quién lo pida.
- Si ya la ingresaste, mueve tus fondos hoy a una billetera nueva con otra frase.
Fuente: SecurityWeek · Publicado el 11/09/2026
Malware y apps maliciosas
Alta Confirmado
Secuestraron la cuenta verificada de HBO Max en Reddit para publicar anuncios con malware
Ilustración: Benxsus
Afecta a: usuarios de Windows y macOS que vieron anuncios de la cuenta u/hbomax en Reddit a inicios de septiembre · Identificador: no aplica
Atacantes tomaron el control de la cuenta oficial y verificada de HBO Max en Reddit y la usaron para lanzar 108 anuncios maliciosos en unas 48 horas, según Hudson Rock y ADAMnetworks. Los anuncios ofrecían una app de HBO Max para Mac que no existe, además de supuestas herramientas de IA, limpiadores de disco y billeteras de criptomonedas falsas. La página, que imitaba a la oficial en dominios como hbomaxx[.]us, usaba la técnica ClickFix: en lugar de descargar un archivo, pide copiar un comando y pegarlo en la Terminal o en PowerShell. Así la víctima instala por sí misma programas que roban contraseñas, datos del navegador y criptomonedas. Reddit pausó los anuncios y está investigando.
Qué hacer
- Nunca pegues en la Terminal, PowerShell o Ejecutar un comando que te pida una web o un anuncio.
- Descarga apps solo desde la tienda oficial o el sitio de la marca.
- Si ya pegaste el comando, cambia tus contraseñas desde otro equipo y analiza el tuyo.
Fuente: BleepingComputer · Publicado el 15/09/2026
Alta Confirmado
Una extensión de Twitch con 31 000 instalaciones enviaba la sesión de sus usuarios a un servicio de bots
Ilustración: Benxsus
Afecta a: quienes instalaron «Twitch Enhanced Viewer | JeetBot» en Chrome o Firefox · Identificador: no aplica
Investigadores de Socket descubrieron que esta extensión, que prometía bloquear anuncios y forzar video en 1080p, reenviaba el token de sesión de Twitch de sus usuarios a servidores de JeetBot, un servicio comercial de bots. Estaba publicada en las tiendas oficiales: unas 30 000 instalaciones en Chrome y algo más de 550 en Firefox. Ese token funciona como una llave: quien lo tenga puede leer y enviar mensajes privados, escribir en el chat y gastar puntos de canal sin necesitar contraseña ni doble factor. La extensión no necesitaba el token para funcionar. El desarrollador publicó la versión 85.8.7, que deja de enviarlo, pero actualizar o desactivar la extensión no anula los tokens que ya salieron.
Qué hacer
- Desinstala la extensión.
- En la configuración de Twitch, cierra todas las sesiones activas y vuelve a iniciar sesión.
- Revisa tus mensajes y tu actividad reciente por cambios que no hiciste.
Fuente: The Hacker News · Publicado el 14/09/2026
Parches y actualizaciones de seguridad
Media Confirmado
Microsoft publica actualizaciones de emergencia para reparar lo que rompió el parche de septiembre
Ilustración: Benxsus
Afecta a: equipos con Windows 10, Windows 11 y Windows Server que instalaron las actualizaciones del 8 de septiembre · Identificador: CVE-2026-62721
El 14 de septiembre Microsoft lanzó actualizaciones fuera de ciclo para corregir fallas que dejó su Patch Tuesday de septiembre. La más grave afectaba al Escritorio remoto en servidores, con conexiones caídas y equipos que dejaban de responder. En equipos personales, las actualizaciones reparan un problema con carpetas compartidas en máquinas virtuales y parte de las fallas de audio en dispositivos USB de clase 1.0 al usar sonido multicanal. No resuelven todo: algunos de esos dispositivos aún pueden no encender o quedarse sin sonido, con el error «Código 10» en el Administrador de dispositivos, y Microsoft sigue trabajando en esa corrección. Estas actualizaciones incluyen todo lo del 8 de septiembre y suman una corrección de seguridad adicional, así que no conviene desinstalar el parche para recuperar el audio.
Qué hacer
- Busca e instala las actualizaciones pendientes en Windows Update.
- Si tu parlante o micrófono USB sigue sin sonido, usa el modo estéreo mientras llega la corrección.
Fuente: BleepingComputer · Publicado el 14/09/2026
Privacidad y datos personales
Media Confirmado
España recibe la primera notificación de una brecha de datos atribuida a un agente de IA
Ilustración: Benxsus
Afecta a: una organización española no identificada y las personas cuyos datos gestionaba · Identificador: no aplica
La Agencia Española de Protección de Datos (AEPD) informó que recibió la primera notificación de una brecha en la que, según la organización afectada, el ataque lo ejecutó un agente de inteligencia artificial basado en un modelo de lenguaje conocido. De acuerdo con ese reporte, el agente inició sesión, buscó por su cuenta vulnerabilidades dentro de la aplicación, modificó datos personales y accedió a facturas. La AEPD aclaró que el caso todavía está en análisis, que no confirma todos los detalles y que no identificó ni a la organización ni al modelo usado. También subrayó que usar un modelo en un ataque no significa que el modelo o su proveedor hayan sido vulnerados. Para el regulador, la IA no crea amenazas nuevas, pero sí las vuelve más rápidas.
Fuente: heise online · Publicado el 16/09/2026
Ciberseguridad empresarial
Alta Confirmado
Cisco corrige un zero-day crítico en su pasarela de correo que ya se explota
Ilustración: Benxsus
Afecta a: organizaciones que usan Cisco Secure Email Gateway (AsyncOS); indirectamente, a quienes reciben correo a través de ellas · Identificador: CVE-2026-76461
Cisco pidió a sus clientes aplicar con urgencia la corrección de una vulnerabilidad en AsyncOS, el sistema de su Secure Email Gateway, que los atacantes ya estaban aprovechando. La falla tiene una puntuación de 9,8 sobre 10 y, según lo reportado, permite ejecutar comandos con los máximos privilegios del equipo. Entra en este monitoreo por su posición: estas pasarelas filtran el correo de muchas empresas, bancos y entidades públicas antes de que llegue a las bandejas de sus empleados y clientes. Una pasarela comprometida puede servir para leer mensajes o dejar pasar correos maliciosos que parecen internos. Para el usuario común no hay nada que actualizar; la tarea es de los equipos de TI.
Qué hacer
- Si administras una pasarela de Cisco, aplica hoy la versión corregida que indica el aviso del fabricante.
Fuente: BleepingComputer · Publicado el 15/09/2026