Categoría: Noticias

Noticias

  • Una investigación detecta exposición de datos en más de 16,000 bases de datos de Supabase

    Una investigación detecta exposición de datos en más de 16,000 bases de datos de Supabase

    Investigadores de UpGuard afirman haber identificado más de 16,000 bases de datos de Supabase con tablas de lectura pública que exponían información personal, contraseñas, tokens de autenticación u otros datos de aplicaciones. Los hallazgos apuntan a fallos de configuración recurrentes en proyectos creados sobre la popular plataforma backend, y no a una única brecha de Supabase.

    Las claves del lado del cliente pueden dejar al descubierto controles de acceso débiles

    Las aplicaciones de Supabase suelen incluir una clave anónima pública para que los navegadores y clientes móviles puedan acceder a los datos autorizados. La seguridad depende de que las políticas de seguridad a nivel de fila y los permisos de la base de datos limiten lo que esa clave puede recuperar. La investigación encontró aplicaciones en las que esos controles no existían o estaban incompletos, lo que permitía que consultas no autenticadas devolvieran registros sensibles.

    UpGuard vinculó la magnitud de la exposición, en parte, al rápido desarrollo de aplicaciones y a la programación asistida por IA, en los que los equipos pueden desplegar un backend funcional antes de validar las reglas de autorización. Las aplicaciones afectadas abarcaban múltiples sectores y tipos de datos, por lo que el riesgo debe evaluarse proyecto por proyecto.

    Las pruebas deben adoptar la perspectiva de un atacante externo

    Los desarrolladores deben inventariar los proyectos de Supabase, habilitar la seguridad a nivel de fila y probar cada tabla expuesta con las mismas credenciales anónimas distribuidas a los clientes. Los secretos nunca deben almacenarse en tablas de aplicaciones legibles, y los tokens expuestos deben revocarse en lugar de limitarse a ocultarlos. SectechMedia sigue los riesgos de la nube y las aplicaciones en su cobertura de ciberseguridad.

    Fuentes

  • Un solo paquete malformado puede bloquear servidores de bases de datos industriales TDengine

    Un solo paquete malformado puede bloquear servidores de bases de datos industriales TDengine

    Investigadores de seguridad han revelado una vulnerabilidad previa a la autenticación en TDengine que puede permitir a un atacante no autenticado bloquear la base de datos de series temporales con un solo paquete malformado. El problema, identificado como CVE-2026-42542, es relevante para entornos industriales, energéticos, de IoT, automatización de edificios y vehículos conectados que dependen de telemetría continua.

    La vulnerabilidad afecta a una capa de datos operativos

    Ridge Security afirma que la debilidad se produce mientras el servidor procesa datos de red antes de la autenticación. Un paquete especialmente diseñado puede desencadenar una condición de desbordamiento inferior de enteros y finalizar el proceso de la base de datos. Incluso sin robo de datos ni ejecución de código, los bloqueos repetidos pueden interrumpir paneles de control, alarmas, análisis y otros servicios que dependen de datos actuales de series temporales.

    Las bases de datos industriales suelen tratarse como infraestructura interna, pero las rutas de acceso remoto, las redes planas y los servicios de administración expuestos pueden hacer que sean accesibles desde zonas menos confiables. La pérdida de disponibilidad también puede obstaculizar a los operadores durante otro incidente físico o cibernético.

    La segmentación y las pruebas de recuperación son importantes

    Los propietarios de activos deben identificar los despliegues de TDengine, revisar las directrices de corrección del proveedor y restringir los puertos de la base de datos a los sistemas necesarios. La supervisión debe alertar sobre la finalización repetida de procesos y los paquetes anómalos, mientras que los ejercicios de recuperación deben verificar que las aplicaciones dependientes se reconecten de forma segura. SectechMedia aborda controles relacionados en su cobertura de seguridad de OT y ciberfísica.

    Fuentes

  • Microsoft detalla el malware NeedyMantis utilizado para mantener acceso prolongado a redes

    Microsoft detalla el malware NeedyMantis utilizado para mantener acceso prolongado a redes

    Microsoft Threat Intelligence ha documentado una familia de malware posterior al compromiso denominada NeedyMantis que los atacantes han utilizado para conservar acceso prolongado dentro de organizaciones seleccionadas. La actividad ha afectado a un pequeño número de proveedores de telecomunicaciones, universidades, organizaciones médicas sin ánimo de lucro, organismos intergubernamentales y contratistas gubernamentales.

    El malware permite actividades modulares posteriores

    Microsoft afirma que NeedyMantis se observa al menos desde 2023 y se despliega después de que un atacante ya haya obtenido acceso. Sus componentes pueden recopilar información del sistema, ejecutar comandos y mantener comunicaciones que respaldan objetivos posteriores. Esa función convierte al malware en una herramienta de persistencia y acceso operativo, en lugar del vector de intrusión inicial.

    Los objetivos reportados abarcan sectores con datos valiosos de comunicaciones, investigación y políticas. Por tanto, los defensores deben investigar cómo se produjo el compromiso inicial y, al mismo tiempo, buscar los artefactos del malware, las credenciales relacionadas y el movimiento lateral en el entorno.

    La eliminación exige más que borrar una carga maliciosa

    Los equipos de respuesta a incidentes deben delimitar las identidades, tareas programadas, servicios y rutas de administración remota afectados, y después rotar las credenciales desde un sistema cuya integridad esté confirmada. La telemetría histórica de terminales y redes puede ayudar a establecer el tiempo de permanencia e identificar sistemas que ya no muestran un implante activo. SectechMedia sigue las medidas de defensa relacionadas en su cobertura de ciberseguridad.

    Fuentes

  • Apple corrige una vulnerabilidad de día cero en CoreGraphics utilizada en ataques dirigidos

    Apple corrige una vulnerabilidad de día cero en CoreGraphics utilizada en ataques dirigidos

    Apple ha publicado actualizaciones de seguridad para versiones anteriores del software de iPhone, iPad y Mac con el fin de corregir una vulnerabilidad de CoreGraphics que, según la empresa, podría haberse explotado en un ataque extremadamente sofisticado contra personas concretas. El problema está identificado como CVE-2026-86950 y afecta al código de procesamiento de imágenes utilizado en las plataformas de Apple.

    Un archivo manipulado podría provocar la ejecución de código

    Apple describe la vulnerabilidad como una escritura fuera de límites en CoreGraphics. El procesamiento de un archivo creado de forma maliciosa podría permitir la ejecución de código arbitrario. La empresa atribuyó el reporte del problema a los investigadores de Google Threat Analysis Group Benoît Sevens y Clément Lecigne, un detalle coherente con la advertencia de que la explotación fue dirigida y no ampliamente oportunista.

    Las correcciones se publicaron para iOS y iPadOS 26.7.1 y para versiones compatibles de macOS, incluidas Tahoe 26.7.1 y Sequoia 15.8.1. Las organizaciones deben verificar la compatibilidad de los dispositivos y el estado de despliegue, en lugar de asumir que los terminales administrados más antiguos recibieron una actualización automáticamente.

    Los analizadores de imágenes siguen siendo un límite de alto riesgo

    Los equipos de seguridad deben priorizar las actualizaciones para los usuarios expuestos a documentos no confiables, archivos adjuntos de mensajería y contenido web. Los informes de gestión de dispositivos móviles y terminales deben revisarse para detectar fallos de instalación y hardware no compatible. SectechMedia realiza un seguimiento de los riesgos relacionados con la aplicación de parches y los terminales en su cobertura de seguridad ciberfísica.

    Fuentes

  • El estudio comparativo de OT de Honeywell revela que la visibilidad de activos va por detrás de la confianza en la seguridad

    El estudio comparativo de OT de Honeywell revela que la visibilidad de activos va por detrás de la confianza en la seguridad

    Una encuesta comparativa de Honeywell ha detectado una brecha entre la confianza de las organizaciones industriales en sus programas de ciberseguridad de tecnología operacional y los registros de activos y controles de monitorización que afirman tener implantados. Security Today publicó las conclusiones el 28 de septiembre.

    Los inventarios completos siguen siendo poco habituales

    El informe encuestó a más de 600 responsables de riesgo de ciberseguridad, cumplimiento u operaciones en los sectores de la energía, el petróleo y el gas, la sanidad, el transporte marítimo y la fabricación. Security Today informó de que el 88% describió sus programas como maduros, mientras que el 21% afirmó mantener registros completos de activos OT.

    Solo un tercio de las organizaciones encuestadas informó de una integración completa de OT con centros de operaciones de seguridad centralizados. La supervisión continua de cámaras, sensores y otros dispositivos IoT conectados era menos habitual, lo que ilustra cómo la tecnología física y operacional puede quedar fuera de la monitorización empresarial.

    La confianza debe contrastarse con pruebas

    La madurez autoevaluada solo resulta útil cuando está respaldada por inventarios actualizados, una responsabilidad documentada, visibilidad de red y procedimientos de incidentes probados. Las estaciones de trabajo de ingeniería desconocidas, los enlaces remotos no gestionados y los controladores sin soporte pueden menoscabar la segmentación y la respuesta incluso cuando los marcos de gobernanza parecen completos.

    Los operadores pueden comenzar conciliando los datos de descubrimiento con los registros de activos aprobados, asignando un responsable de negocio a cada dispositivo y registrando las dependencias de software, soporte y recuperación. El estudio refuerza un tema recurrente en seguridad ciberfísica: la resiliencia depende de saber qué sistemas existen, cómo se comunican y qué consecuencias operativas se producen cuando fallan.

    Fuentes

  • El Departamento de Justicia de EE. UU. selecciona la plataforma ROC para pruebas digitales y analítica de vídeo

    El Departamento de Justicia de EE. UU. selecciona la plataforma ROC para pruebas digitales y analítica de vídeo

    El Departamento de Justicia de EE. UU. ha seleccionado tecnología de ROC para respaldar una plataforma de revisión de pruebas digitales utilizada en investigaciones penales federales, según un informe de Biometric Update del 28 de septiembre. El contrato combina la ingesta y revisión de pruebas con reconocimiento facial y otras capacidades de analítica de vídeo.

    La plataforma está destinada a pruebas digitales de distintos tipos

    El alcance comunicado incluye material de descubrimiento electrónico procedente de fuentes como dispositivos móviles y cuentas de redes sociales. ROC es responsable de desarrollar y dar soporte a la plataforma utilizada para ingerir, revisar y analizar esa información. La empresa describe la adjudicación como un contrato base de un año seguido de prórrogas anuales opcionales.

    Biometric Update informó de un valor base garantizado de $7 millones y de un posible valor de $64.3 millones si se ejercen todas las opciones. Esos años opcionales no constituyen gasto garantizado y no deben tratarse como el valor actual del contrato.

    Los flujos de trabajo de pruebas requieren más que software de reconocimiento

    Los grandes sistemas de investigación necesitan controles de acceso, registros de auditoría, normas de conservación, supervisión del rendimiento de los modelos y exportaciones reproducibles de las pruebas. El reconocimiento facial puede reducir las cargas de trabajo de revisión, pero los resultados de candidatos requieren una evaluación humana cualificada y una gestión documentada, no conclusiones automáticas sobre la identidad.

    Los equipos de compras también deben probar los límites de calidad de imagen, el rendimiento demográfico, la gestión de falsos positivos y los controles de cadena de custodia antes de la aceptación operativa. La adjudicación se sitúa en la intersección de videovigilancia e imagen y la informática forense, donde la analítica debe preservar tanto la integridad probatoria como la velocidad de búsqueda.

    Fuentes

  • Legisladores estadounidenses vuelven a presentar un proyecto de ley de moratoria federal sobre vigilancia biométrica

    Legisladores estadounidenses vuelven a presentar un proyecto de ley de moratoria federal sobre vigilancia biométrica

    Legisladores estadounidenses han vuelto a presentar una iniciativa destinada a restringir el uso federal del reconocimiento facial y otras tecnologías de vigilancia biométrica. El senador Edward Markey anunció el proyecto de ley junto con el senador Jeff Merkley y las representantes Pramila Jayapal, Rashida Tlaib y Ayanna Pressley el 25 de septiembre.

    La propuesta abarca múltiples modalidades biométricas

    Según los patrocinadores y Biometric Update, la propuesta impediría que las agencias federales utilizaran o adquirieran sistemas de reconocimiento facial, reconocimiento de voz y otros sistemas de vigilancia biométrica sin autorización explícita del Congreso. También aborda el acceso a datos biométricos en poder de entidades estatales, locales y privadas.

    La medida recupera una propuesta de moratoria anterior con un lenguaje más amplio. Sus partidarios sostienen que el uso federal debe suspenderse hasta que el Congreso establezca normas aplicables sobre derechos civiles, debido proceso, transparencia y supervisión. El proyecto es una propuesta y no una ley vigente, y sus disposiciones siguen sujetas al proceso legislativo.

    Los equipos de compras afrontan una incertidumbre normativa persistente

    Los programas de seguridad del sector público deben distinguir entre capacidad técnica y autoridad legal. Las agencias que consideren despliegues biométricos necesitan una finalidad documentada, normas de conservación de datos, pruebas de rendimiento, revisión humana y un proceso de apelación, mientras que los proveedores deben evitar presentar los resultados de pruebas piloto como garantías universales de precisión.

    El debate también afecta a la interoperabilidad y a la planificación del ciclo de vida, porque las restricciones pueden influir en qué bases de datos, cámaras y servicios de identidad pueden conectarse. SectechMedia sigue estas cuestiones dentro de control de acceso e identidad, donde la gobernanza de la privacidad y el rendimiento operativo deben evaluarse conjuntamente.

    Fuentes

  • El FBI y la CISA advierten a los operadores de infraestructuras críticas sobre el acceso de integradores de ICS

    El FBI y la CISA advierten a los operadores de infraestructuras críticas sobre el acceso de integradores de ICS

    El FBI y la Agencia de Seguridad de Infraestructuras y Ciberseguridad emitieron el 23 de septiembre directrices sobre los riesgos de ciberseguridad que surgen cuando integradores externos de sistemas de control industrial obtienen acceso a entornos de infraestructuras críticas. Las agencias instaron a los operadores a tratar las conexiones de los integradores como vías de acceso reguladas y supervisadas, en lugar de como enlaces de confianza permanentes.

    Una brecha en un proveedor expuso información de clientes

    Según las directrices resumidas por Security Today, una brecha ocurrida en 2025 en un proveedor estadounidense de automatización industrial afectó a una organización que prestaba servicio a clientes de los sectores eléctrico y del transporte. Actores extranjeros buscaron en la red del proveedor material de clientes y de control supervisor y adquisición de datos, y después colocaron cientos de elementos en archivos comprimidos.

    El episodio ilustra cómo una intrusión en una empresa de ingeniería o soporte puede dar visibilidad sobre múltiples operadores. Los planos, la información de dispositivos y los datos SCADA de los clientes pueden ayudar a los atacantes a comprender los entornos industriales incluso cuando todavía no han llegado a una red operativa.

    El acceso debe ser limitado y observable

    Las agencias recomendaron limitar a cada integrador al acceso necesario para su trabajo, grabar las sesiones remotas y documentar la tecnología suministrada. Los contratos deben definir las obligaciones de ciberseguridad, mientras que los operadores deben mantener copias sin conexión del software necesario para operar los equipos y prepararse para una posible indisponibilidad del proveedor.

    Las organizaciones también deben revisar las cuentas inactivas, las credenciales compartidas, las pasarelas de acceso remoto y las vías de soporte una vez finalizados los proyectos. Estos controles alinean la gobernanza de proveedores con la segmentación técnica y la resiliencia operativa. La advertencia es especialmente pertinente para los lectores de SectechMedia responsables de seguridad y monitorización industrial, donde el acceso de mantenimiento puede cruzar la frontera entre los sistemas empresariales y los procesos esenciales.

    Fuentes

  • La botnet Carbonato despliega un agente de IA controlado por Telegram en hosts Docker expuestos

    La botnet Carbonato despliega un agente de IA controlado por Telegram en hosts Docker expuestos

    Investigadores de ThreatDown han documentado una botnet llamada Carbonato que ataca demonios Docker expuestos sin autenticación y despliega un marco de agentes de IA de código abierto para realizar actividades controladas por sus operadores. La investigación se publicó por primera vez el 22 de septiembre, y el 28 de septiembre aparecieron informes técnicos adicionales.

    Las API de Docker expuestas proporcionan el punto de entrada

    La operación busca servicios Docker accesibles en el puerto 2375 sin autenticación. Tras encontrar uno, el malware inicia un contenedor con privilegios, monta el sistema de archivos del host y utiliza el contenedor para ejecutar comandos en el host subyacente. A continuación, establece persistencia y analiza las redes cercanas en busca de más demonios expuestos.

    ThreatDown rastreó la infraestructura a través de un registro sin autenticación que exponía repositorios, etiquetas de imágenes y datos de configuración. Los investigadores afirmaron que el mismo entorno respaldaba una operación independiente relacionada con aplicaciones troyanizadas de monederos de criptomonedas.

    Hermes Agent se convierte en la interfaz del operador

    Carbonato instala Hermes Agent sin modificar el propio marco y después sustituye su archivo de personalidad por instrucciones que priorizan la persistencia, la ejecución de comandos y la recopilación de credenciales. Los operadores envían tareas mediante Telegram, mientras el agente se conecta a una pasarela de modelos y convierte esas instrucciones en actividad de terminal.

    La investigación pone de relieve un fallo práctico de seguridad en la nube, no una vulnerabilidad nueva de Docker: las API administrativas no deben exponerse directamente sin autenticación. Las organizaciones pueden reducir el riesgo restringiendo el acceso a los demonios, autenticando los registros, revisando los contenedores con privilegios y supervisando la persistencia inesperada. El incidente añade otro ejemplo a la cobertura de SectechMedia sobre seguridad ciberfísica, a medida que las herramientas de IA pasan a formar parte de cadenas de ataque reales.

    Fuentes

  • Nvidia lanza una plataforma de seguridad para agentes de IA con un supervisor basado en hardware

    Nvidia lanza una plataforma de seguridad para agentes de IA con un supervisor basado en hardware

    Nvidia ha anunciado Open Agent Safety Platform, una combinación de controles de ejecución de código abierto y un diseño de sistema de referencia destinado a mantener a los agentes autónomos de IA dentro de límites operativos definidos. La plataforma separa la aplicación de políticas del propio agente y está diseñada para utilizarse desde las pruebas hasta el despliegue en producción.

    OpenShell aplica políticas en tiempo de ejecución fuera del agente

    El componente de software, OpenShell, coloca a los agentes en entornos aislados gestionados y dirige las solicitudes salientes a través de un supervisor. Las políticas pueden restringir la actividad de archivos, procesos, redes y API. Los agentes pueden proponer cambios en las políticas, pero no pueden aprobar sus propias solicitudes. Las credenciales reales de API se sustituyen fuera de la carga de trabajo del agente solo para destinos autorizados.

    Nvidia también describe Sentry, un supervisor opcional que se ejecuta en unidades de procesamiento de datos BlueField-4. Como el monitor funciona por separado del host, puede observar la actividad y aplicar las políticas incluso si el entorno del host se ve comprometido. Nvidia afirma que el diseño puede poner en cuarentena a un agente que rebase sus límites.

    La aplicación independiente mejora la auditabilidad

    Las organizaciones que evalúen plataformas de agentes deben probar el comportamiento de cierre seguro ante fallos, el aislamiento de credenciales, la aprobación de cambios de políticas y la integridad de los registros de auditoría. La separación mediante hardware puede aportar resiliencia, pero no sustituye el principio de mínimo privilegio ni la validación en el nivel de la aplicación. SectechMedia sigue estas cuestiones en su cobertura sobre ciberseguridad.

    Fuentes