SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label tecnología. Show all posts
Showing posts with label tecnología. Show all posts

Mar 17, 2026

Shadow IA: cuando la inteligencia artificial escapa al control de las empresas

En la era de la IA generativa, la IA en la sombra se está desarrollando en todas partes y supone un riesgo importante para las empresas.

El término Shadow AI designa el uso de herramientas de IA generativa en un contexto profesional sin aprobación previa de la jerarquía. En 2023 ya afectaba al 30 % de los empleados. Hoy, según un reciente estudio, alcanza al 68 % de las empresas francesas. Esto genera graves problemas de seguridad: al usar estas herramientas, los empleados transmiten involuntariamente a terceros datos potencialmente sensibles.

Lo esencial en 30 segundos

  • Shadow AI es el uso no autorizado de herramientas de inteligencia artificial por parte de los empleados
  • El 68% de los empleados franceses utiliza soluciones IA sin informar a su dirección ni obtener aprobación previa
  • Los riesgos incluyen fugas de datos, incumplimiento del RGPD y exposición a ciberamenazas
  • El 71% de los franceses conoce las IA generativas como ChatGPT de OpenAI y Bing de Microsoft
  • El 44% de los encuestados usa estas IA tanto en el ámbito personal como profesional
  • El 50% de las empresas estadounidenses declara que está actualizando su reglamento interno para regular el uso de ChatGPT y poner fin al Shadow GPT
  • El 70% de las personas encuestadas en otro estudio de Microsoft delegaría gustosamente las tareas repetitivas a la IA
  • El 45% de los jóvenes de 18-24 años declara usar IA, frente a solo el 18 % de las personas mayores de 35 años
  • El 72% de los franceses considera que no tiene suficientes conocimientos para usar las IA generativas

¿Qué es exactamente el Shadow AI?

El Shadow AI (o "IA fantasma") representa la evolución natural del Shadow IT que ya conocemos. En la práctica, se trata del uso de herramientas y aplicaciones de inteligencia artificial por parte de los colaboradores sin aprobación ni supervisión del departamento de TI de la empresa.

Esta práctica adopta múltiples formas en las organizaciones. Un comercial que usa ChatGPT para redactar propuestas comerciales, un responsable de RR.HH. que recurre a un generador de texto para crear ofertas de empleo o un analista que emplea modelos de machine learning no validados para tratar datos sensibles: todos estos ejemplos ilustran perfectamente este fenómeno en fuerte crecimiento.

La diferencia fundamental con la IA legítima radica en la autorización y el control. Las soluciones oficiales están integradas en las políticas de seguridad y cumplimiento de la empresa, mientras que el Shadow AI escapa completamente a esta supervisión. La ausencia de un marco expone a la organización a riesgos considerables, especialmente en materia de protección de datos y cumplimiento normativo.

Las cifras hablan por sí solas: según el estudio INRIA-Datacraft 2024, casi 7 de cada 10 empleados franceses utilizan herramientas de IA generativa en su entorno profesional sin informar a su jerarquía. Una cifra que pone de manifiesto la magnitud del desafío para las empresas.

Los riesgos ocultos detrás de este uso descontrolado

El Shadow AI expone a las empresas a una multitud de peligros que deben tomarse en serio. El primer gran riesgo es la exposición a ciberamenazas. Los modelos de IA generativa como GPT o DALL-E pueden ser vulnerables a ataques de envenenamiento de datos o a inyecciones de prompts maliciosas. Los ciberdelincuentes explotan estas vulnerabilidades para manipular los resultados y comprometer la seguridad de los sistemas.

A continuación vienen las fugas de datos. Cuando los empleados envían información sensible a través de plataformas no seguras para entrenar o consultar modelos de IA, exponen potencialmente datos confidenciales. Ya hemos hablado de los riesgos de ChatGPT. Pero ya en 2017 Statoil cayó en la trampa de DeepL (que usa tus datos para entrenar sus algoritmos – ver más abajo), y en 2023 le tocó a Samsung con ChatGPT. Sus empleados usaron ChatGPT tres veces y transmitieron así a OpenAI datos estrictamente confidenciales, incluido el código fuente de sus chips electrónicos.

El tercer peligro es la reproducción de sesgos. La IA generativa puede reforzar involuntariamente prejuicios existentes si los datos de entrenamiento están sesgados. El problema se vuelve especialmente crítico en sectores sensibles como las finanzas, los recursos humanos o la justicia, donde las decisiones automatizadas pueden tener consecuencias importantes para las personas. Nada nuevo: estas cuestiones de sesgo en el entrenamiento llevan tiempo en el centro de las preocupaciones de los desarrolladores de algoritmos de recomendación.

Por último, el incumplimiento normativo representa un riesgo financiero enorme. El uso no controlado de herramientas IA puede derivar en violaciones del RGPD u otras normas de protección de datos. Las multas pueden alcanzar los 20 millones de euros o el 4% de la facturación anual mundial de la empresa. ¡La factura puede ser muy elevada!

Cómo transformar este desafío en oportunidad

En lugar de actuar como policía, las empresas tienen todo el interés en adoptar un enfoque constructivo para regular el Shadow AI. El primer paso consiste en definir marcos claros de gobernanza: redactar una carta ética para guiar el uso de la IA y designar responsables dedicados, como Chief AI Officers (CAIO), que velen por el cumplimiento de la normativa.

También hay que reforzar la seguridad de los datos. Los CIO y CISO deben asegurarse de que las plataformas utilizadas cumplan los estándares más estrictos en materia de cifrado y almacenamiento de datos. ¿Lo ideal? Privilegiar soluciones cloud híbridas o locales y poner a disposición plataformas IA seguras para automatizar tareas rutinarias.

La formación de los equipos es una inversión crucial. Una comprensión profunda de las tecnologías IA y de sus riesgos evita configuraciones erróneas o exposiciones accidentales de datos sensibles. Los empleados deben comprender los retos para convertirse en actores responsables de esta transformación.

Por último, son imprescindibles auditorías y evaluaciones periódicas de los sistemas. Los controles de seguridad regulares permiten identificar y corregir vulnerabilidades potenciales, adaptándose a las amenazas emergentes. Este enfoque proactivo evita muchos disgustos.

A pesar de las perspectivas positivas, los riesgos han llevado a algunas empresas a prohibir totalmente el uso de ChatGPT —empezando por Samsung (que está implantando una herramienta interna), pero también JPMorgan Chase, Amazon, Verizon y Accenture. El punto común de todas estas empresas es que trabajan con grandes cantidades de datos propietarios de los que obtienen una ventaja competitiva. El uso de ChatGPT —y en general de cualquier herramienta algorítmica que ofrezca versión gratuita— implica la transferencia de datos del usuario con fines de entrenamiento. Aunque el intercambio es comprensible (servicio gratuito a cambio de datos), pocos usuarios son conscientes de ello. En el caso de ChatGPT, la ausencia de consentimiento llevó incluso al gobierno italiano a prohibir ChatGPT en su territorio. La decisión fue dura y repentina, pero tuvo el mérito de poner de relieve todas las carencias de OpenAI.

Estadísticas y ejemplos concretos de Shadow AI

Para comprender mejor la magnitud del fenómeno, aquí van algunos datos reveladores. Según el estudio INRIA-Datacraft, el 68% de los empleados franceses usa herramientas IA sin informar a su dirección. La proporción sube al 75% entre los cuadros y alcanza el 82% en el sector tecnológico.

Los usos más frecuentes son la redacción de contenidos (45%), el análisis de datos (32%), la traducción automática (28%) y la generación de imágenes (18%). Estas cifras muestran que el Shadow AI afecta a todos los oficios y funciones de la empresa.

En cuanto a riesgos, los incidentes abundan. En 2024 varias empresas han reportado fugas de datos vinculadas al uso no controlado de herramientas IA. Un caso destacable fue el de una consultora que vio expuesta información confidencial de clientes después de que un consultor usara un chatbot público para analizar documentos sensibles.

En el sector bancario, una entidad financiera descubrió que sus analistas empleaban modelos de machine learning no validados para evaluar riesgos crediticios, exponiendo a la institución a decisiones potencialmente sesgadas y sanciones regulatorias.

Buenas prácticas para dominar el Shadow AI

Frente a estos desafíos, varias estrategias resultan eficaces. En primer lugar, el enfoque "sandbox" permite a los empleados experimentar con herramientas IA en un entorno seguro y controlado. Este método satisface su necesidad de innovación al tiempo que preserva la seguridad de la empresa.

La creación de un catálogo de herramientas IA aprobadas también es una excelente práctica. Al ofrecer alternativas seguras a las soluciones públicas, la empresa canaliza los usos hacia plataformas controladas. Naturalmente acompañado de una política de uso clara que defina lo permitido y lo prohibido.

La implicación de los departamentos operativos en la gobernanza IA es crucial. En lugar de imponer reglas desde arriba, es mejor co-construir las políticas con los usuarios finales. Este enfoque colaborativo favorece la adhesión y la comprensión de los retos.

Por último, la sensibilización continua de los equipos marca la diferencia. Sesiones de formación regulares, intercambio de experiencias y comunicación de buenas prácticas crean una verdadera cultura de seguridad IA en la organización.

El futuro del Shadow AI: hacia una convivencia controlada

El Shadow AI no es una moda pasajera, sino una realidad duradera de nuestro entorno profesional. El desafío para las empresas consiste, por tanto, en transformar esta restricción en una oportunidad de innovación controlada.

Las organizaciones más avanzadas ya están desarrollando estrategias de IA híbrida que combinan soluciones oficiales con experimentos supervisados. Este enfoque permite aprovechar la agilidad del Shadow AI manteniendo un nivel de seguridad aceptable.

Las empresas que abrazan la IA generativa también han comprendido que hay que salvar la brecha generacional. La adopción de IA depende de la edad: en 2024, el 45% de los 18-24 años la usaba frente a solo el 18% de los mayores de 35 años. No sorprende que el 72% de los franceses considere que no tiene suficientes conocimientos para usar estas tecnologías.

Esta brecha debe hacer tomar conciencia a las empresas de que los riesgos no están distribuidos uniformemente entre todos los empleados. Algunos están más “en riesgo” que otros, por lo que los esfuerzos de sensibilización deberán diferenciarse según el público objetivo.

La evolución regulatoria, especialmente con el AI Act europeo, estructurará aún más el sector. Las empresas que anticipen estos cambios ganarán ventaja sobre sus competidores.

En definitiva, dominar el Shadow AI requiere un delicado equilibrio entre innovación y seguridad, entre libertad de experimentación y control de riesgos. Las empresas que logren esta transición serán aquellas que sepan convertir a sus empleados en socios responsables de esta transformación digital.

Preguntas frecuentes sobre Shadow AI

¿Cómo detectar el Shadow AI en mi empresa?

Varios indicios pueden alertarle. Vigile las facturaciones anómalas en tarjetas de empresa, analice el tráfico de red hacia plataformas IA públicas y, sobre todo, realice encuestas internas anónimas. A menudo un simple cuestionario revela la magnitud de los usos ocultos. Cree un clima de confianza para que sus empleados se sinceren sin miedo a sanciones.

¿Debo prohibir completamente el uso de herramientas IA externas?

Una prohibición total puede resultar contraproducente. Sus equipos probablemente seguirán usándolas, pero de forma aún más discreta. Es mejor un enfoque progresivo: identificar los usos, evaluar los riesgos y ofrecer alternativas seguras. El objetivo es acompañar, no castigar.

¿Cuáles son las sanciones por incumplimiento del RGPD relacionado con Shadow AI?

¡Las multas pueden ser especialmente elevadas! El RGPD prevé sanciones de hasta 20 millones de euros o el 4 % de la facturación anual mundial. Pero más allá del aspecto financiero, piense también en el daño reputacional. Una fuga de datos de clientes causada por Shadow AI puede comprometer duraderamente la confianza de sus socios y clientes.

¿Cómo formar a mis equipos sobre los riesgos del Shadow AI?

La formación debe ser concreta e interactiva. Organice talleres prácticos que muestren riesgos reales, comparta casos de uso seguros y cree guías sencillas. La idea es hacer entender que la seguridad IA no es un freno, sino un acelerador de innovación responsable. Forme también a sus managers para que se conviertan en relevos eficaces. Como explica el investigador del MIT Ethan Mollick, se necesitan al menos 4 horas de trabajo con estas herramientas para empezar a entenderlas de verdad.

¿Existen herramientas para monitorizar el uso de IA en la empresa?

¡Absolutamente! Están apareciendo varias soluciones en el mercado. Puede usar herramientas de monitorización de red para detectar conexiones a plataformas IA, soluciones DLP (Data Loss Prevention) adaptadas a IA o plataformas especializadas de gobernanza IA. Lo importante es elegir herramientas que respeten la privacidad de sus empleados y garanticen al mismo tiempo la seguridad de la empresa.

Fuente: IntoTheMinds

Mar 3, 2026

Ataque AirSnitch evita el cifrado de Wi-Fi

Es difícil exagerar el papel que desempeña el Wi-Fi en prácticamente todos los aspectos de la vida. La organización que gestiona el protocolo inalámbrico afirma que se han distribuido más de 48 mil millones de dispositivos con Wi-Fi desde su debut a finales de la década de 1990. Se estima que el número de usuarios individuales es de 6 mil millones, aproximadamente el 70 % de la población mundial.

A pesar de la dependencia y la inconmensurable cantidad de datos confidenciales que fluyen a través de las transmisiones Wi-Fi, la historia del protocolo ha estado plagada de problemas de seguridad derivados tanto de las debilidades de confidencialidad heredadas de su predecesor, Ethernet (antes era posible que cualquier persona en una red leyera y modificara el tráfico enviado a cualquier otra), como de la capacidad de cualquier persona cercana para recibir las señales de radio de las que depende el Wi-Fi.

Un fantasma en la máquina

En sus inicios, las redes Wi-Fi públicas solían parecerse al Viejo Oeste, donde eran comunes los ataques de suplantación de ARP que permitían a usuarios no autorizados leer el tráfico de otros usuarios. La solución fue construir protecciones criptográficas que impidieran que las partes cercanas, ya fuera un usuario autorizado en la red o alguien cerca del punto de acceso (AP), leyeran o manipularan el tráfico de cualquier otro usuario.

Una nueva investigación muestra que los comportamientos que ocurren en los niveles más bajos de la pila de red hacen que el cifrado, en cualquier forma, no solo aquellos que han sido vulnerados en el pasado, sea incapaz de proporcionar aislamiento de cliente, una protección basada en cifrado prometida por todos los fabricantes de routers, cuyo objetivo es bloquear la comunicación directa entre dos o más clientes conectados.

El aislamiento puede anularse eficazmente mediante AirSnitch, el nombre que los investigadores dieron a una serie de ataques que aprovechan las vulnerabilidades recién descubiertas. Diversas formas de AirSnitch funcionan en una amplia gama de routers, incluyendo los de Netgear, D-Link, Ubiquiti, Cisco y aquellos que ejecutan DD-WRT y OpenWrt.

AirSnitch "rompe el cifrado de Wi-Fi mundial y podría tener el potencial de permitir ciberataques avanzados", declaró Xin’an Zhou, autor principal del artículo de investigación, en una entrevista. "Los ataques avanzados pueden aprovechar nuestras primitivas para robar cookies y envenenar el DNS y la caché. Nuestra investigación intercepta físicamente la red para que estos ataques sofisticados funcionen. Es una verdadera amenaza para la seguridad de las redes mundiales". Zhou presentó su investigación el miércoles en el Simposio de Seguridad de Redes y Sistemas Distribuidos de 2026.

El coautor del artículo, Mathy Vanhoef, declaró pocas horas después de la publicación que el ataque podría describirse mejor como una "evasión" del cifrado de Wi-Fi, "en el sentido de que podemos eludir el aislamiento del cliente. No rompemos la autenticación ni el cifrado de Wi-Fi. El cifrado a menudo se elude en lugar de romperse. Y lo evitamos ;)". Quienes no dependen del aislamiento del cliente o de la red, añadió, están a salvo. Los ataques Wi-Fi anteriores que de la noche a la mañana vulneraron las protecciones existentes, como WEP y WPA, funcionaban explotando vulnerabilidades en el cifrado subyacente. AirSnitch, en cambio, se dirige a una superficie de ataque previamente ignorada: los niveles más bajos de la pila de red, una jerarquía de arquitectura y protocolos basada en sus funciones y comportamientos.

El nivel más bajo, Capa 1, abarca dispositivos físicos como cableado, nodos conectados y todo lo que les permite comunicarse. El nivel más alto, Capa 7, es donde se ejecutan aplicaciones como navegadores, clientes de correo electrónico y otro software de Internet. Los niveles 2 a 6 se conocen como capas de Enlace de Datos, Red, Transporte, Sesión y Presentación, respectivamente.

Crisis de identidad

A diferencia de los ataques Wi-Fi anteriores, AirSnitch explota las características principales de las Capas 1 y 2 y la falla al vincular y sincronizar un cliente a través de estas y capas superiores, otros nodos y otros nombres de red como SSID (Identificadores de conjunto de servicios). Esta desincronización de identidad entre capas es el factor clave de los ataques AirSnitch.

El ataque más poderoso de este tipo es un ataque completo y bidireccional de máquina en el medio (MitM), lo que significa que el atacante puede ver y modificar datos antes de llegar al destinatario previsto. El atacante puede estar en el mismo SSID, en uno separado o incluso en un segmento de red separado vinculado al mismo AP. Funciona con pequeñas redes Wi-Fi tanto en hogares como en oficinas y con grandes redes en empresas.

Con la capacidad de interceptar todo el tráfico de la capa de enlace (es decir, el tráfico que pasa entre las Capas 1 y 2), un atacante puede realizar otros ataques en capas superiores. La consecuencia más nefasta ocurre cuando una conexión a Internet no está cifrada, algo que Google estimó recientemente que ocurrió cuando hasta el 6 por ciento y el 20 por ciento de las páginas se cargaron en Windows y Linux, respectivamente. En estos casos, el atacante puede ver y modificar todo el tráfico de forma clara y robar cookies de autenticación, contraseñas, detalles de tarjetas de pago y cualquier otro dato confidencial. Dado que muchas intranets empresariales se envían en texto plano, también se puede interceptar el tráfico procedente de ellas.

Incluso cuando HTTPS está implementado, un atacante aún puede interceptar el tráfico de búsqueda de dominio y utilizar el envenenamiento de la caché de DNS para dañar las tablas almacenadas por el sistema operativo del objetivo. AirSnitch MitM también coloca al atacante en posición de lanzar ataques contra vulnerabilidades que tal vez no se puedan parchear. Los atacantes también pueden ver las direcciones IP externas que alojan las páginas web que se visitan y, a menudo, correlacionarlas con la URL precisa.

Dada la gama de posibilidades que ofrece, AirSnitch brinda a los atacantes capacidades que no han sido posibles con otros ataques Wi-Fi, incluido KRACK de 2017 y 2019 y ataques Wi-Fi más recientes que, como AirSnitch, inyectan datos (conocidos como marcos) en túneles GRE remotos y eluden las listas de control de acceso a la red.

"Este trabajo es impresionante porque, a diferencia de otros métodos de inyección de fotogramas, el atacante controla un flujo bidireccional", dijo HD Moore, experto en seguridad y fundador y director ejecutivo de runZero.

Atrapado en el medio contigo

El MitM apunta a las Capas 1 y 2 y la interacción entre ellas. Comienza con el robo de puertos, una de las primeras clases de ataque de Ethernet que está adaptada para funcionar contra Wi-Fi. Un atacante lo lleva a cabo modificando el mapeo de Capa 1 que asocia un puerto de red con la MAC de la víctima, una dirección única que identifica cada dispositivo conectado. Al conectarse al BSSID que une el AP a una frecuencia de radio que el objetivo no está usando (generalmente 2,4 GHz o 5 GHz) y completar un protocolo de enlace Wi-Fi de cuatro vías, el atacante reemplaza la MAC del objetivo con una propia.

En otras palabras, el atacante se conecta a la red Wi-Fi utilizando la MAC del objetivo y luego recibe el tráfico del objetivo. Con esto, un atacante obtiene todo el tráfico de enlace descendente (datos enviados desde el enrutador) destinado al objetivo. Una vez que el conmutador de Capa 2 ve la respuesta, actualiza su tabla de direcciones MAC para preservar la nueva asignación durante el tiempo que el atacante lo necesite.

Esto completa la primera mitad del MitM, permitiendo que todos los datos fluyan hacia el atacante. Eso por sí solo daría lugar a poco más que una denegación de servicio para el objetivo. Para evitar que el objetivo se dé cuenta (y, lo que es más importante, para obtener la capacidad MitM bidireccional necesaria para realizar ataques más avanzados), el atacante necesita una forma de restaurar el mapeo original (el que asigna la MAC de la víctima al puerto de Capa 1). Un atacante realiza esta restauración enviando un ping ICMP desde una MAC aleatoria. El ping, que debe estar incluido en una clave temporal de grupo compartida entre todos los clientes, desencadena respuestas que hacen que la asignación de Capa 1 (es decir, los estados de los puertos) vuelva a ser la original.

"En un conmutador de Capa 2 normal, el conmutador aprende la MAC del cliente al verlo responder con su dirección de origen", explicó Moore. "Este ataque confunde al AP haciéndole creer que el cliente se reconectó en otro lugar, lo que permite al atacante redirigir el tráfico de Capa 2. A diferencia de los conmutadores Ethernet, los AP inalámbricos no pueden vincular un puerto físico del dispositivo a un solo cliente; los clientes son móviles por diseño".

El cambio de MAC de un lado a otro del atacante al objetivo, y viceversa, puede continuar tanto tiempo como el atacante lo desee. Con ello se ha conseguido el MitM bidireccional. Luego, los atacantes pueden realizar una serie de otros ataques, tanto relacionados con AirSnitch como como el envenenamiento de caché discutido anteriormente. Dependiendo del enrutador que esté utilizando el objetivo, el ataque se puede realizar incluso cuando el atacante y el objetivo están conectados a SSID separados conectados por el mismo AP. En algunos casos, dijo Zhou, el atacante puede incluso conectarse desde Internet.

"Incluso cuando el SSID del invitado tiene un nombre y una contraseña diferentes, aún puede compartir partes de la misma infraestructura de red interna que su Wi-Fi principal", explicó el investigador. "En algunas configuraciones, esa infraestructura compartida puede permitir una conectividad inesperada entre dispositivos invitados y dispositivos confiables".

No, las defensas empresariales no te protegerán.

Variantes del ataque anulan el aislamiento de cliente prometido por los fabricantes de routers empresariales, que suelen utilizar credenciales y una clave de cifrado maestra únicas para cada cliente. Uno de estos ataques funciona con varios puntos de acceso cuando comparten un sistema de distribución cableado, como es habitual en redes empresariales y de campus.

Este descubrimiento expone un punto ciego en el aislamiento de cliente: incluso los puntos de acceso físicamente separados, que transmiten diferentes SSID, ofrecen un aislamiento ineficaz si se conectan a un sistema de distribución común. Al redirigir el tráfico en el conmutador de distribución, los atacantes pueden interceptar y manipular el tráfico de las víctimas a través de los límites de los puntos de acceso, ampliando así el modelo de amenaza para las redes Wi-Fi modernas.

Los investigadores demostraron que sus ataques pueden permitir la vulneración de RADIUS, un protocolo de autenticación centralizado para mejorar la seguridad en redes empresariales. "Al suplantar la dirección MAC de una puerta de enlace y conectarse a un punto de acceso", escribieron los investigadores, "un atacante puede robar paquetes RADIUS de enlace ascendente". El atacante puede, a su vez, vulnerar un autenticador de mensajes utilizado para la protección de la integridad y, a partir de ahí, obtener una contraseña compartida. "Esto le permite configurar un servidor RADIUS fraudulento y un punto de acceso WPA2/3 fraudulento asociado, lo que permite que cualquier cliente legítimo se conecte, interceptando así su tráfico y credenciales".

Los investigadores probaron los siguientes 11 dispositivos:

  • Netgear Nighthawk x6 R8000
  • Tenda RX2 Pro
  • D-LINK DIR-3040
  • TP-LINK Archer AXE75
  • ASUS RT-AX57
  • DD-WRT v3.0-r44715
  • OpenWrt 24.10
  • Ubiquiti AmpliFi Alien Router
  • Ubiquiti AmpliFi Router HD
  • LANCOM LX-6500
  • Cisco Catalyst 9130

Como se mencionó anteriormente, todos los routers probados fueron vulnerables a al menos un ataque. Zhou afirmó que algunos fabricantes de routers ya han publicado actualizaciones que mitigan algunos de los ataques y que se esperan más actualizaciones en el futuro. Sin embargo, también indicó que algunos fabricantes le han comentado que algunas de las debilidades sistémicas solo pueden abordarse mediante cambios en los chips subyacentes que compran a los fabricantes de silicio.

Los fabricantes de hardware se enfrentan a otro desafío: los mecanismos de aislamiento del cliente varían según el fabricante. Al no existir un estándar para toda la industria, estas soluciones únicas están fragmentadas y es posible que no reciban la atención de seguridad concertada que se les da a los protocolos formales.

¿Qué tan peligroso es realmente AirSnitch?

Con un conocimiento básico de AirSnitch, el siguiente paso es contextualizarlo y evaluar la magnitud de su amenaza en el mundo real. En algunos aspectos, se asemeja al ataque PTW de 2007 (llamado así por sus creadores, Andrei Pyshkin, Erik Tews y Ralf-Philipp Weinmann), que rompió el protocolo WEP completa e inmediatamente, dejando a los usuarios de Wi-Fi de todo el mundo sin medios para protegerse de los adversarios cercanos. Por ahora, el aislamiento del cliente se ha anulado de forma similar, casi por completo y de la noche a la mañana, sin una solución inmediata disponible.

Al mismo tiempo, el requisito para lanzar ataques WEP era significativamente menor, ya que estaba disponible para cualquiera dentro del alcance de un punto de acceso. AirSnitch, en cambio, requiere que el atacante ya tenga algún tipo de acceso a la red Wi-Fi. Para muchos, esto puede significar evitar por completo las redes Wi-Fi públicas.

Si la red está correctamente protegida (es decir, con una contraseña segura que solo conocen los usuarios autorizados), AirSnitch podría no ser de gran utilidad para un atacante. La cuestión es que, incluso si un atacante no tiene acceso a un SSID específico, podría usar AirSnitch si tiene acceso a otros SSID o BSSID que utilicen el mismo punto de acceso u otra infraestructura de conexión.

Otra diferencia con el ataque PTW (y otros posteriores que vulneraron las protecciones WPA, WPA2 y WPA3) es que se limitaron a ataques mediante señales de radio terrestres, un escenario mucho más limitado que el de AirSnitch. En definitiva, los ataques de AirSnitch son más amplios, pero menos graves.

Además, a diferencia de los ataques anteriores, las mitigaciones mediante firewall pueden ser más problemáticas.

"Ampliamos el modelo de amenazas, mostrando que un atacante puede estar en otro canal o puerto, o puede provenir de Internet", afirmó Zhou. Los firewalls también son dispositivos de red. Solemos decir que un firewall es un dispositivo de Capa 3 porque funciona en la capa IP. Pero, fundamentalmente, está conectado por cable a diferentes elementos de la red. Ese cable no es seguro.

Algunas de las amenazas se pueden mitigar mediante el uso de VPN, pero esta solución presenta todas las desventajas habituales. Por un lado, las VPN son conocidas por filtrar metadatos, consultas DNS y otro tráfico que puede ser útil para los atacantes, lo que limita la protección. Por otro lado, encontrar un proveedor de VPN confiable y de buena reputación ha resultado ser históricamente extremadamente difícil, aunque la situación ha mejorado recientemente. En definitiva, una VPN no debería considerarse más que una solución provisional.

Otra posible mitigación es el uso de VLAN inalámbricas para aislar un SSID de otro. Zhou afirmó que estas opciones no están disponibles universalmente y que, además, son muy fáciles de configurar incorrectamente. En concreto, explicó que las VLAN a menudo pueden implementarse de forma que permitan el salto de vulnerabilidades. Además, Moore ha argumentado por qué las VLAN no son una barrera práctica contra todos los ataques AirSnitch.

La solución más eficaz podría ser adoptar una postura de seguridad conocida como confianza cero, que trata a cada nodo de una red como un adversario potencial hasta que demuestre que es confiable. Este modelo es difícil de adoptar incluso para empresas con una sólida financiación, aunque cada vez es más fácil. No está claro si alguna vez será viable para usuarios ocasionales de Wi-Fi en hogares y pequeñas empresas.

Probablemente la respuesta más razonable sea ser prudente con todas las redes Wi-Fi administradas por desconocidos. Siempre que sea posible, utilice una VPN fiable en puntos de acceso públicos o, mejor aún, conecte una conexión desde un teléfono móvil.

El Wi-Fi siempre ha sido una opción arriesgada, y AirSnitch solo aumenta el potencial de malicia. Sin embargo, las nuevas capacidades pueden tener poca importancia en el mundo real, donde los ataques de gemelo maligno logran muchos de los mismos objetivos con mucha menos dificultad.

Moore afirmó que los ataques posibles antes del aislamiento del cliente solían ser tan sencillos como ejecutar ettercap o herramientas similares en cuanto se establecía una conexión Wi-Fi normal. Los ataques AirSnitch requieren considerablemente más trabajo, al menos hasta que alguien desarrolle un script fácil de usar que los automatice.

"Será interesante ver si los proveedores de servicios inalámbricos se preocupan lo suficiente como para resolver estos problemas por completo y si los atacantes se preocupan lo suficiente como para integrar todo esto cuando podría haber opciones más sencillas (como ejecutar un punto de acceso falso)", declaró Moore. "Como mínimo, debería hacer la vida de los pentesters más interesante, ya que abre una gran cantidad de vulnerabilidades con las que muchos podrían no tener experiencia".

Fuente: Arstechnica

Mar 2, 2026

WiFi DensePose: ¿ver a través de las paredes con WiFi?

WiFi DensePose convierte las señales WiFi comunes en estimación de la postura humana en tiempo real, monitorización de constantes vitales y detección de presencia, todo sin un solo píxel de vídeo. El sistema reconstruye la posición corporal mediante el procesamiento de señales basado en la física y aprendizaje automático. La idea es utilizar la señal WiFi en combinación con arquitecturas de aprendizaje profundo, comúnmente utilizadas en visión artificial, para estimar la correspondencia de la postura humana.

NOTA: antes de opinar sigue leyendo.

Investigadores de la Universidad Carnegie Mellon lograron un avance significativo con su estudio "DensePose from WiFi" a principios de 2023. Demostraron que su sistema es capaz de reconocer poses corporales detalladas utilizando dispositivos Wi-Fi disponibles comercialmente, comparable al sistema DensePose basado en investigaciones de Meta desarrolladas en 2018.

Los investigadores utilizaron un conjunto de datos para entrenar sistemas basados ​​en redes neuronales que ofrecen correspondencia densa en condiciones reales, es decir, en presencia de fondo, oclusiones y variaciones de escala.

Pero, eso no significa que los proyectos actuales en Github sean reales, ¡SON FAKE!

Simplemente es código generado a través de IA que nada tiene que ver con WiFi.


Jan 16, 2026

Pagos NFC vs Códigos QR vs Tarjetas Físicas ¿Cuál elegir?

La digitalización ha dejado de ser una opción para convertirse en una obligación (aunque no estemos de acuerdo), pero aquí surge la gran duda: ante la avalancha de tecnologías, ¿qué camino tomar?

Muchos empresarios se encuentran en una encrucijada al modernizar su Terminal Punto de Venta (POS). La duda suele estar entre dos gigantes: los pagos NFC y los pagos con códigos QR. A simple vista, ambos parecen solucionar lo mismo: cobrar sin tocar dinero físico. Elegir mal puede afectar la tasa de conversión, las comisiones y a la seguridad del negocio.

¿Qué es la tecnología NFC en pagos móviles?

NFC (Near Field Communication) es una tecnología inalámbrica que permite la comunicación sin contacto entre dos dispositivos que se encuentran cerca, por ejemplo, a unos pocos centímetros de distancia. Se basa en las mismas tecnologías fundamentales que RFID (Radio Frequency Identification), pero funciona a una frecuencia mucho más alta de 13.56 MHz. NFC utiliza inducción electromagnética, que permite que dos dispositivos conectados intercambien datos cuando se mantienen juntos o se acercan entre sí.

Es como un apretón de manos digital (handshake). Cuando un cliente acerca su teléfono o reloj inteligente al POS, el chip NFC del móvil se "saluda" con el del terminal y autoriza la operación. Es la base de plataformas como Google Pay, Apple Pay o Samsung Pay, y por supuesto, de las tarjetas contactless físicas.

Lo potente del NFC es que funciona en segundo plano. El cliente no siempre necesita abrir una aplicación específica, buscar la cámara o tener buena cobertura en ese preciso instante dentro de tu local, el chip actúa casi por "instinto".

Actualmente esta tecnología se considera el "estándar de facto" actual en pagos presenciales por varias razones:

  • Tokenización (privacidad de datos): cuando se pagas con un dispositivo, no se envía el número real de tu tarjeta (PAM), ni la fecha, ni el CVV al terminal de pago. En su lugar, envía un "token" dinámico (un número virtual único y cifrado) que solo es válido para esa transacción específica. Si alguien interceptara la señal, obtendría datos inútiles.
  • Autenticación obligatoria (2FA implícito): para que el pago se procese, se debe desbloquear el teléfono (usando huella, rostro o PIN). Esto actúa como una doble autenticación. Si te roban el teléfono, no pueden pagar a menos que también tengan tu huella o código.
  • Protección contra clonación: a diferencia de las tarjetas físicas, la señal NFC de un teléfono es mucho más difícil de clonar que una banda magnética o un chip expuesto.
  • Aislamiento del hardware: las claves viven en un entorno seguro y confiable del disposito.
  • Gestión remota del riesgo: en caso de pérdida del teléfono, la billetera puede deshabilitarse remotamente sin cancelar la tarjeta física.
  • Mitigación contra skimming: no puede clonarse como una banda magnética o un chip EMV tradicional.

La robustez de los pagos NFC radica en la tokenización, el sistema nunca envía el número de tarjeta real al comercio, envía un código único y cifrado (el token) que solo sirve para esa operación concreta. Esto facilita enormemente el cumplimiento de normativas GAFI relacionadas a la Prevención de Lavado de Activo y Financiamiento al Terrorismo y los procesos de KYC (Know Your Customer o Conoce a tu Cliente), ya que las entidades bancarias ya han verificado la identidad del usuario rigurosamente.

Aún existen riesgos residuales como el compromiso del dispositivo (root/jailbreak), infección con malware o la Ingeniería Social avanzada para secuestro de cuentas pero, estos riesgos son considerablemente menores que las alternativas. En cuanto a NFC, una buena práctica es mantenerlo desactivado cuando no esté siendo utilizado. También se debe asegurar que cada vez que se realice un pago, te solicite autenticación (por PIN o biométrica).

Cabe mencionar el estándar EMVCo que es un consorcio formado por Visa, Mastercard, Amex, Discover, JCB y UnionPay que define "las reglas del juego" a nivel mundial para que los pagos sean interoperables y seguros. La razón técnica por la que el pago con móvil (NFC) es superior no es solo porque "el teléfono tiene clave", sino porque implementa dos protocolos específicos de EMVCo que la tarjeta física (incluso la contactless) no aprovecha igual:

  • Lo que tienes: el teléfono
  • Lo que eres: biometría
  • Lo que sabes: tu código de desbloqueo (alternativa a la biometría).

¿Qué son los pagos con códigos QR?

Los códigos QR son un tipo de código de barras bidimensional que se utiliza para almacenar información digitalmente. Se han vuelto cada vez más populares y se utilizan en diversas aplicaciones de marketing, publicidad, embalaje y gestión de eventos. Los códigos QR consisten en un patrón de cuadrados blancos y negros dispuestos en una cuadrícula sobre un fondo blanco. Cuando se escanea con una aplicación de escáner de códigos QR en dispositivos móviles, el código se decodifica y la máquina toma las medidas adecuadas en función de los datos codificados en él.

Las ventajas del QR son obvias:

  • Bajo costo: los códigos QR requieren una inversión de hardware casi nula. Las empresas no necesitan terminales especiales; solo necesitan un código impreso o digital que los clientes puedan escanear. Por lo tanto, los pagos con código QR son ideales para pequeñas empresas, tiendas temporales y vendedores independientes.
  • Accesibilidad: no se necesitan chips, hardware, tarjetas ni requisitos bancarios adicionales más allá de una aplicación de pago móvil. Esto los convierte en una excelente opción para regiones donde la penetración de las tarjetas de crédito es menor, pero los pagos móviles son habituales.
  • Acceso sin contacto: los códigos QR permiten a los clientes pagar sin tener que tocar el terminal ni entregar la tarjeta. Esto hace que sea un método higiénico y privado, ya que los clientes interactúan solo con sus propios dispositivos.

El proceso requiere una acción activa: el cliente debe sacar su móvil, desbloquearlo, abrir su cámara o una aplicación bancaria, enfocar el código y confirmar. Aunque parece más pasos, se ha popularizado enormemente porque democratiza el acceso a los cobros digitales sin necesidad de aparatos costosos.

Este proceso, tecnológicamente es más lento. Escanear un código QR implica más pasos que un simple toque. Esta fricción adicional generalmente ralentiza las colas de pago en comparación con los pagos NFC.

Además, el QR tiene una alta dependencia del software y del backend: la seguridad recae casi por completo de la aplicación y de su desarrollo, más que en el canal de pago o el dispositivo en sí.

Los principales problemas que enfrenta este medio de pago son los siguientes:

  • Suelen ser sistemas cerrados, propietarios, no estandarizados y con soluciones ad-hoc no compatibles en otros industrias y que no siguen estándares de seguridad.
  • QR falsificados: es trivial reemplazar un QR legítimo por uno malicioso (phishing de pagos).
  • Menor estandarización: muchas soluciones QR no implementan tokenización robusta ni autenticación fuerte.
  • Dependencia del backend: la seguridad recae en la aplicación y sus métodos de desarrollo y el servidor que en el canal de pago en sí.
  • Ingeniería social: el usuario suele "confiar visualmente" en el QR sin validar el origen.
  • Datos reutilizables: en algunos esquemas (inseguros), el QR es estático o reutilizable.

Seguridad en las tarjetas de crédito físicas

Las tarjetas de crédito físicas han estado en uso durante décadas y también han mejorado en términos de seguridad:

  • Chip EMV: Las tarjetas modernas están equipadas con chips EMV, que generan un código único para cada transacción, similar a la tokenización en NFC. Esto dificulta la clonación de tarjetas.
  • Código CVV: El código de verificación en el reverso de la tarjeta añade una capa adicional de seguridad, especialmente en transacciones en línea.

Ambas opciones (NFC del teléfono y tarjeta) ofrecen una sólida seguridad al respecto pero ambas pueden ser vulneradas.

Vulnerabilidades de las tarjetas de crédito físicas

  • Skimming: Clonación de la tarjeta mediante dispositivos ilegales instalados en cajeros automáticos o terminales de puntos de venta. Si bien este ataque es más común en tarjetas con banda magnética, los chips EMV también pueden ser vulnerables en casos muy particulares.
  • Falsificación de tarjetas: Los atacantes pueden replicar una tarjeta física si logran obtener los datos del chip o de la banda magnética, aunque es más difícil con las tarjetas EMV.
  • Robo y uso no autorizado: Una tarjeta física robada puede ser utilizada fácilmente si no requiere autenticación adicional para realizar compras. Los datos de la tarjeta pueden ser capturados durante transacciones en línea y luego usados para realizar compras fraudulentas.

Vulnerabilidades comunes a ambos métodos

  • Ingeniería Social: Tanto los usuarios de NFC como de tarjetas de crédito físicas pueden ser víctimas de ingeniería social, donde son manipulados para revelar sus credenciales o detalles de pago.
  • Intercepción de Datos: Si bien el cifrado reduce este riesgo, existe la posibilidad teórica de que un atacante intercepte datos durante la transmisión, especialmente si las medidas de seguridad no están adecuadamente implementadas.
  • Phishing: Los datos de la tarjeta pueden ser obtenidos a través de ataques de phishing, donde el usuario es engañado para que proporcione su información de pago.

Ambas tecnologías tienen medidas de seguridad avanzadas, pero NFC ofrece una ventaja adicional al minimizar la exposición directa de la información de la tarjeta a terceros y al integrar mecanismos de autenticación robustos. Mientras que las tarjetas de crédito físicas son seguras y ampliamente aceptadas, la tecnología NFC está diseñada para ofrecer una capa adicional de protección en un mundo cada vez más digital.

Seguridad y Compliance. ¿Cuál elegir?

Aquí entramos en un terreno donde todos pueden opinar pero el negocio se la "debe jugar" y elegir: la gestión de riesgos, el cumplimiento normativo y la prevención del fraude son vitales. No existe una respuesta única, pero basándose en los datos de adopción, costos, eficiencia y seguridad, aquí tienes distintos escenarios.

Cuándo elegir NFC (Prioridad: Velocidad y Volumen)

Si tienes un negocio o cualquier comercio donde se formen colas, el NFC es obligatorio. La ventaja del NFC es la velocidad. No puedes permitirte que un cliente tarde 40 segundos en escanear un código mientras hay cinco personas esperando detrás. Además, la integración con wallets (billeteras digitales) permite fidelizar al cliente automáticamente.

NFC es más seguro que los códigos QR, ya que los datos cifrados son menos propensos a ser interceptados. NFC también requiere mucho menos esfuerzo por parte del usuario, ya que solo necesita tocar su dispositivo contra una etiqueta o elemento en lugar de buscar un código y escanearlo.

Cuándo elegir Código QR (Prioridad: Flexibilidad y Coste)

Si eres un autónomo que ofrece servicios a domicilio, tienes un puesto en un mercado, una ONG que recoge donaciones puntuales o un restaurante que quiere ofrecer pago en mesa sin llevar el POS, el QR es tu aliado. Su bajo coste de implementación y la capacidad de desplegarlo en cualquier lugar donde haya cobertura lo hacen imbatible para empezar.

Dec 23, 2025

Fallos en UEFI permiten ataques en placas ASRock, ASUS, GIGABYTE y MSI

Ciertos modelos de placas base de proveedores como ASRock, ASUSTeK Computer, GIGABYTE y MSI se ven afectados por una vulnerabilidad de seguridad que los deja susceptibles a ataques de acceso directo a memoria (DMA) de arranque temprano en arquitecturas que implementan una interfaz de firmware extensible unificada (UEFI) y una unidad de administración de memoria de entrada-salida (IOMMU).

UEFI e IOMMU están diseñados para imponer una base de seguridad y evitar que los periféricos realicen accesos no autorizados a la memoria, garantizando efectivamente que los dispositivos compatibles con DMA puedan manipular o inspeccionar la memoria del sistema antes de que se cargue el sistema operativo.

La vulnerabilidad, descubierta por Nick Peterson y Mohamed Al-Sharifi de Riot Games en determinadas implementaciones UEFI, tiene que ver con una discrepancia en el estado de protección de DMA. Si bien el firmware indica que la protección DMA está activa, no puede configurar ni habilitar IOMMU durante la fase de inicio crítica.

"Esta brecha permite que un dispositivo malicioso Peripheral Component Interconnect Express (PCIe) con capacidad DMA y acceso físico lea o modifique la memoria del sistema antes de que se establezcan salvaguardas a nivel del sistema operativo", dijo el Centro de Coordinación CERT (CERT/CC) en un aviso. "Como resultado, los atacantes podrían acceder a datos confidenciales en la memoria o influir en el estado inicial del sistema, socavando así la integridad del proceso de arranque".

La explotación exitosa de la vulnerabilidad podría permitir a un atacante físicamente presente habilitar la inyección de código previo al arranque en los sistemas afectados que ejecutan firmware sin parches y acceder o alterar la memoria del sistema a través de transacciones DMA, mucho antes de que se carguen el kernel del sistema operativo y sus características de seguridad.

Las vulnerabilidades que permiten eludir la protección de la memoria de arranque temprano se son las siguientes: CVE-2025-14304 (CVSS 7.0) afecta a ASRock; CVE-2025-11901 (CVSS 7.0) afecta a ASUS; CVE-2025-14302 (CVSS 7.0) afecta a GIGABYTE; CVE-2025-14303 (CVSS 7.0) afecta a MSI.

Dado que los proveedores afectados lanzan actualizaciones de firmware para corregir la secuencia de inicialización de IOMMU y aplicar protecciones DMA durante todo el proceso de arranque, es esencial que los usuarios finales y los administradores las apliquen tan pronto como estén disponibles para mantenerse protegidos contra la amenaza.

"En entornos donde el acceso físico no se puede controlar ni confiar completamente, la aplicación rápida de parches y el cumplimiento de las mejores prácticas de seguridad del hardware son especialmente importantes", dijo CERT/CC. "Debido a que IOMMU también desempeña un papel fundamental en el aislamiento y la delegación de confianza en entornos virtualizados y de nube, esta falla resalta la importancia de garantizar la configuración correcta del firmware incluso en sistemas que no se usan típicamente en centros de datos".

Fuente: THN

Sep 1, 2025

Hydroph0bia: (otra) vulnerabilidad en Secure Boot (CVE​-2025​-4275)

En junio pasado, el investigador Alex Matrosov CVE-2025-3052 publicó una vulnerabilidad de bypass del UEFI de Microsoft.

Ahora, el investigador Nikolaj Schlej estaba "jugando" con su Huawei Matebook 2023 y UEFI Insyde H₂O, se dio cuenta de un bug clásico: el firmware permitía crear variables NVRAM volátiles con el mismo nombre y GUID que las persistentes (NVRAM). Esto crea un shadowing no controlado, permitiendo usar esas variables para pasar datos arbitrarios al firmware.

Hydroph0bia (CVE-2025-4275) es una vulnerabilidad que aplica a firmware InsydeH2O® UEFI BIOS. El bug fue reportado responsablemente a Insyde y parcheado a los 90 días. Esta vulnerabilidad abre la puerta a instalar código sin firmar durante el arranque sin modificar la key del arranque seguro.

Y aquí viene el truco: si un atacante con privilegios puede escribir un ejecutable malicioso en la EFI System Partition (ESP) y plantar una variable NVRAM modificada, puede engañar al firmware para que confíe en ese binario como si viniera firmado. Y no es una broma: Insyde lo dejó abierto para que se ejecuten aplicaciones UEFI no firmadas, simplemente por tener esos permisos.

La vulnerabilidad podría explotarse mediante un módulo legítimo para distribuir malware bootkit persistente incluso si se reemplaza el disco. Además, una vulnerabilidad rootkit en el sistema de arranque seguro de Windows podría permitir a los atacantes eludir las comprobaciones UEFI diseñadas para prevenir la instalación de firmware no autorizado.

El nuevo el impacto implica que, con privilegios de usuario, se deja el payload en ESP y el malware arranca con Secure Boot. Todo mientras el sistema operativo te dice "Secure Boot activado". Este es un ataque de persistencia profunda, que sobrevive reinstalaciones y revisiones de seguridad a nivel kernel.

Al igual que el bug en módulos firmados de junio pasado (CVE-2025-3052), Hydroph0bia es un ataque pre-OS que se aprovecha del control de NVRAM y de la confianza del firmware. La principal diferencia es que apunta a UEFI Insyde H₂O, no solo a módulos firmados con Microsoft UEFI CA. Esto amplía la superficie de ataque.

Ambos bugs permiten bypass de Secure Boot y ejecución de payloads no firmados, pero este es más "universal" en plataformas Insyde, aprovechando shadowing de variables en vez de desbordamientos.

Fuente: HackPlayers

Aug 27, 2025

Sni5Gect: ataque que bloquea teléfonos y degrada la señal 5G a 4G (sin una estación base no autorizada)

Un equipo de académicos ha ideado un novedoso ataque que permite degradar una conexión 5G a una generación inferior sin depender de una estación base (gNB) no autorizada.

El ataque, según el Grupo de Investigación ASSET (Automated Systems SEcuriTy) de la Singapore University of Technology and Design (SUTD), se basa en un nuevo conjunto de herramientas de software de código abierto llamado Sni5Gect (abreviatura de "Sniffing 5G Inject"), diseñado para rastrear mensajes no cifrados enviados entre la estación base y el equipo del usuario (UE, es decir, un teléfono) e inyectar mensajes al UE objetivo de forma inalámbrica.

Este marco puede utilizarse para llevar a cabo ataques como bloquear el módem del UE, degradar a generaciones anteriores de redes, tomar huellas digitales o eludir la autenticación, según Shijie Luo, Matheus Garbelini, Sudipta Chattopadhyay y Jianying Zhou.

"A diferencia del uso de una estación base no autorizada, que limita la viabilidad de muchos ataques 5G, SNI5GECT actúa como un tercero en la comunicación, rastreando mensajes silenciosamente y rastreando el estado del protocolo decodificando los mensajes rastreados durante el procedimiento de conexión del UE", explicaron los investigadores. "La información de estado se utiliza para inyectar una carga útil de ataque dirigida en la comunicación de enlace descendente".

Los hallazgos se basan en un estudio previo de ASSET de finales de 2023 que condujo al descubrimiento de 14 fallas en la implementación del firmware de los módems de red móvil 5G de MediaTek y Qualcomm, denominados colectivamente 5Ghoul, que podrían explotarse para lanzar ataques que interrumpan las conexiones, bloqueen la conexión (lo que implica un reinicio manual) o reduzcan la conectividad 5G a 4G.

Los ataques Sni5Gect están diseñados para rastrear mensajes pasivamente durante el proceso de conexión inicial, decodificar el contenido del mensaje en tiempo real y, a continuación, aprovechar el contenido decodificado para inyectar cargas útiles de ataque dirigidas.

Específicamente, los ataques están diseñados para aprovechar la fase previa al procedimiento de autenticación, momento en el cual los mensajes intercambiados entre el gNB y el UE no están cifrados. Como resultado, el modelo de amenaza no requiere el conocimiento de las credenciales del UE para rastrear el tráfico de enlace ascendente/descendente o inyectar mensajes.

"Hasta donde sabemos, SNI5GECT es el primer marco que ofrece a los investigadores capacidades tanto de rastreo inalámbrico como de inyección con estado, sin necesidad de un gNB malicioso", afirmaron los investigadores.

Esto permite al atacante bloquear el módem del dispositivo de la víctima, identificar el dispositivo objetivo e incluso degradar la conexión a 4G, que presenta vulnerabilidades conocidas que el atacante puede explotar para rastrear la ubicación del usuario a lo largo del tiempo.

En pruebas realizadas con cinco smartphones, incluyendo OnePlus Nord CE 2, Samsung Galaxy S22, Google Pixel 7 y Huawei P40 Pro, el estudio alcanzó una precisión del 80% en el rastreo de enlaces ascendentes y descendentes, y logró inyectar mensajes con una tasa de éxito del 70% al 90% desde una distancia de hasta 20 metros (65 pies).

La Asociación del Sistema Global para las Comunicaciones Móviles (GSMA), una asociación comercial sin fines de lucro que representa a los operadores de redes móviles de todo el mundo y desarrolla nuevas tecnologías, ha reconocido el ataque de degradación en varias etapas y le ha asignado el identificador CVD-2024-0096. "Sostenemos que SNI5GECT es una herramienta fundamental en la investigación de seguridad 5G que permite no solo la explotación inalámbrica de 5G, sino también el avance de futuras investigaciones sobre la detección y mitigación de intrusiones 5G a nivel de paquetes, mejoras de seguridad en la capa física 5G y más allá", concluyeron los investigadores.

Fuente: THN

Aug 11, 2025

"ReVault": fallas que permiten eludir el inicio de sesión computadoras portátiles Dell

Las vulnerabilidades del firmware ControlVault3, que afectan a más de 100 modelos de portátiles Dell, pueden permitir a los atacantes eludir el inicio de sesión de Windows e instalar malware que persiste tras las reinstalaciones del sistema.

Dell ControlVault es una solución de seguridad basada en hardware que almacena contraseñas, datos biométricos y códigos de seguridad dentro del firmware en una placa base dedicada, conocida como Unified Security Hub (USH).

Las cinco vulnerabilidades, reportadas por la división de seguridad Talos de Cisco y denominadas "ReVault", afectan tanto al firmware ControlVault3 como a sus interfaces de programación de aplicaciones (API) de Windows en las series de portátiles Dell Latitude y Precision, enfocadas en empresas.

Estos dispositivos son populares en entornos de ciberseguridad, gubernamentales e industriales, donde las tarjetas inteligentes, las huellas dactilares y la tecnología NFC también se utilizan comúnmente para la autenticación.

La lista completa de vulnerabilidades de ReVault incluye fallas fuera de límites (CVE-2025-24311, CVE-2025-25050), una vulnerabilidad de liberación arbitraria (CVE-2025-25215), un desbordamiento de pila (CVE-2025-24922) y un problema de deserialización insegura (CVE-2025-24919) que afecta a las API de Windows de ControlVault.

Dell lanzó actualizaciones de seguridad para solucionar las fallas de ReVault en el controlador y el firmware de ControlVault3 entre marzo y mayo. La lista completa de modelos afectados está disponible en el aviso de seguridad de Dell.

Omisión de inicio de sesión de Windows y escalamiento de privilegios

La combinación de estas vulnerabilidades puede permitir a los atacantes ejecutar código arbitrario en el firmware, lo que podría crear implantes persistentes que sobreviven a las reinstalaciones de Windows. También pueden aprovechar el acceso físico para omitir el inicio de sesión de Windows o escalar privilegios de usuario local al nivel de administrador.

"A Un atacante local con acceso físico al portátil de un usuario puede abrirlo y acceder directamente a la placa USH a través de USB con un conector personalizado", afirmó Cisco Talos. "A partir de ahí, todas las vulnerabilidades descritas anteriormente quedan al alcance del atacante sin necesidad de iniciar sesión en el sistema ni conocer la contraseña de cifrado de disco completo".

Una explotación exitosa también puede permitir a los atacantes manipular la autenticación de huellas dactilares, obligando al dispositivo objetivo a aceptar cualquier huella dactilar en lugar de solo las de usuarios legítimos.

Talos recomienda mantener los sistemas actualizados a través de Windows Update o el sitio web de Dell, deshabilitar los periféricos de seguridad no utilizados, como los lectores de huellas dactilares, los lectores de tarjetas inteligentes y los lectores NFC, y deshabilitar el inicio de sesión con huellas dactilares en situaciones de alto riesgo.

Para mitigar algunos de los ataques físicos, los investigadores también sugirieron habilitar la detección de intrusiones en el chasis en la configuración del BIOS del equipo para detectar intentos de manipulación física y la Enhanced Sign-in Security (ESS) en Windows para detectar firmware CV inapropiado.

Fuente: BC

Aug 5, 2025

El salvaje oeste de Shadow IT y Shadow IA

Hoy en día, todos tomamos decisiones de TI. Los empleados de tu organización pueden instalar un complemento con un solo clic y no necesitan consultarlo previamente con tu equipo. Es excelente para la productividad, pero supone un grave problema para tu seguridad.

Cuando se abrieron las puertas del SaaS y la IA, el departamento de TI no solo se democratizó, sino que su seguridad se vio superada. Los empleados integran aplicaciones más rápido de lo que los equipos de seguridad pueden decir: "Tenemos que revisar esto primero". El resultado es un caos de TI en la sombra, IA integrada y permisos OAuth que haría sudar frío a cualquier CISO.

Aquí tienes cinco maneras en que la democratización de TI puede socavar la seguridad de tu organización y cómo evitarlo.

1. No puedes proteger lo que no puedes ver

¿Recuerdas cuando la seguridad de TI controlaba lo que podía pasar por el firewall? ¡Qué buenos tiempos! Hoy en día, cualquiera puede encontrar una aplicación que haga el trabajo pesado por ellos. No se darán cuenta ni les importará cuando la aplicación requiera acceso al Google Drive de tu empresa o tenga IA integrada. Estas aplicaciones entran en tu pila de aplicaciones justo delante de tus narices. El proceso es rápido, descentralizado y una pesadilla de seguridad.

Cómo solucionarlo

Necesitas visibilidad completa de toda la pila de aplicaciones, incluyendo cualquier TI o IA en la sombra en uso. ¿Cómo se puede lograr esto? Esto se reduce a una pregunta: ¿Qué tan bueno es tu descubrimiento? Se deben descubrir automáticamente todas las aplicaciones en uso, ya sean SaaS, aplicaciones internas, si tienen IA integrada o si son agentes de IA, incluso las que se esconden tras inicios de sesión personales, conexiones OAuth y extensiones de navegador. Se deben mostrar los niveles de riesgo, identificar herramientas redundantes o sospechosas y te da la posibilidad de revisarlas, restringirlas o eliminarlas.

2. La creciente superficie de ataque de la IA en la sombra

Las herramientas de IA son el nuevo objeto de interés de la tecnología y los usuarios de tu organización están todos involucrados. Desde los generadores de texto hasta los decks, los asistentes de código y los procesadores de datos, la mayoría nunca fueron revisados ni aprobados. Las ganancias de productividad de la IA son enormes. La productividad se ha disparado en todos los departamentos y sectores.

Entonces, ¿qué podría salir mal? Ah, solo filtraciones de datos confidenciales, conexiones API sin control, tokens OAuth persistentes y falta de monitorización, registros de auditoría o políticas de privacidad... y estos son solo algunos de los problemas más reales y peligrosos.

Cómo solucionarlo

Necesita una herramienta de descubrimiento que detecte dónde y cómo se utiliza la IA, incluso cuando está integrada en las aplicaciones. Detectar   continuamente aplicaciones con IA integrada, agentes de IA e IA Agetic en su entorno, no solo las que conoce, sino también las que se han incorporado a su pila de aplicaciones sin que usted se dé cuenta.

3. Brechas en la cadena de suministro: su punto más débil

Las pilas de SaaS modernas forman un ecosistema interconectado. Las aplicaciones se integran entre sí mediante tokens OAuth, claves API y complementos de terceros para automatizar los flujos de trabajo y aumentar la productividad. Pero cada integración es un punto de entrada potencial, y los atacantes lo saben.

Comprometer una herramienta SaaS menos conocida con amplios permisos de integración puede servir como trampolín hacia sistemas más críticos. Las integraciones en la sombra, las herramientas de IA sin verificar y las aplicaciones abandonadas conectadas mediante OAuth pueden crear una cadena de suministro fragmentada y riesgosa. Peor aún, muchas de estas conexiones operan fuera de la visibilidad del equipo de seguridad, especialmente cuando las instalan los usuarios finales sin revisión ni aprobación formal.

Esta proliferación en la cadena de suministro introduce dependencias ocultas y amplía la superficie de ataque, convirtiendo la conectividad SaaS de un factor clave en un vector de amenaza.

Cómo solucionarlo

Se necesita una visibilidad completa de su ecosistema de aplicación a aplicación, mostrando no solo qué aplicaciones SaaS e internas están conectadas, sino también cómo. Esto incluye tokens OAuth, alcances de API y niveles de acceso a datos. Las integraciones en la sombra e instaladas por el usuario se marcan para que pueda evaluar su seguridad de un vistazo. Se debe supervisar el acceso de terceros continuamente, aplicar políticas de integración y revocar conexiones de riesgo antes de que se conviertan en amenazas.

4. Cumplimiento: suyo y de sus proveedores

Seamos honestos: el cumplimiento se ha convertido en una jungla debido a la democratización de las TI. Desde el RGPD hasta SOC 2… el cumplimiento de su organización es difícil de evaluar cuando sus empleados usan cientos de herramientas SaaS y sus datos están dispersos en más aplicaciones de IA de las que usted siquiera conoce. Tiene dos desafíos de cumplimiento sobre la mesa: debe asegurarse de que las aplicaciones de su stack cumplan con las normas y también de que su entorno esté bajo control en caso de una auditoría.

Cómo solucionarlo

Necesita visibilidad de todas las aplicaciones de su stack, pero también de cómo se suman en términos de cumplimiento. Se deben identificar todas las aplicaciones en uso y si cumplen con las regulaciones del sector como SOC 2. ¿En resumen? Si se somete a una auditoría, estará listo.

5. Baja: los usuarios que olvidó

La democratización de TI no solo cambió la forma en que se adoptan las herramientas, sino también la forma en que se elimina el acceso. Cuando los empleados se van, sus cuentas personales de aplicaciones, extensiones de navegador e integraciones de terceros suelen permanecer. Siguen activas, conectadas y accediendo a los datos corporativos.

Esto crea un grave riesgo de seguridad. Los exempleados suelen conservar tokens OAuth activos conectados a los sistemas corporativos. Las herramientas conectadas a través de cuentas personales pueden seguir sincronizando datos confidenciales de la empresa con entornos externos, lo que crea riesgos ocultos de exposición de datos. Incluso si el empleado dejó la empresa en buenos términos, el acceso restante puede ser explotado posteriormente si sus cuentas se ven comprometidas. Y como muchas de estas aplicaciones no son visibles para el personal de seguridad informática, suponen un riesgo adicional.

Cómo solucionarlo

Necesita poder ver todas las identidades conectadas a las aplicaciones de su sistema, tanto humanas como no humanas. Tanto activas como obsoletas, incluidas aquellas que ya no pertenecen a la empresa. Se deben detectar cuentas, tokens y accesos a aplicaciones persistentes vinculados a exempleados, incluso en aplicaciones que no sabía que usaban, garantizando que nada permanezca conectado que no deba estarlo.

En resumen

No puede volver a meter al genio de la democratización de TI en la botella. Sus equipos seguirán explorando nuevas herramientas, conectando aplicaciones y experimentando con IA. Pero tampoco puede hacer la vista gorda. Necesita visibilidad continua que le ayude a recuperar el control sobre su superficie de ataque en rápida expansión. Más que simplemente tener una lista de todas las aplicaciones no autorizadas, necesita saber quién tiene acceso a ellas, si representan un riesgo para su organización y la capacidad de actuar con rapidez si es necesario. El contexto es clave para proteger la superficie de ataque de las aplicaciones.

Fuente: THN | Wing

Mar 30, 2025

Hackean un proveedor de SMS y lo utilizan para robar cuentas de Telegram y otros 50 servicios (cómo prevenirlo)

Un proveedor Varios proveedores de mensajes de texto (SMS) que operan (al menos) en Argentina, Chile y Uruguay, fueron hackeado y, desde febrero analistas de seguridad empezaron a detectar robos de cuentas personales a partir del uso de SMS inseguros, el método que lamentablemente siguen utilizando miles de empresas en el mundo.

La empresa Sondeos Global, un "gateway" que envía SMS para seguir envíos, resetear contraseñas o enviar notificaciones publicó un documento interno enviado a sus clientes, donde reconocen un ingreso no autorizado a sus servidores el 24 de marzo (aunque se sabe que el ataque se inicio antes) y aseguran que atacantes "accedieron a capturar tráfico de SMS en tiempo real, con alrededor de 30 mil datos capturados". Sondeos Global realizó una denuncia sobre el hackeo en la Unidad Fiscal Especializada en Ciberdelincuencia.

Actualización 11/04: el problema y la vulnerabilidad siguen vigentes y siguen apareciendo cuentas "robadas" de Telegram a través de otros proveedores de SMS de América Latina.

¿Buscas recomendaciones de prevención y solución?... Sigue leyendo.

Internamente, desde Segu-Info, hemos podido confirmar que los primeros casos reportados a Sondeos Global (incluso por empresas locales), provienen de las primeras semanas de enero.

"El hackeo afectó a clientes de Argentina y Uruguay, con tráfico de múltiples clientes con contenido del tipo OTP, marketing, gaming y otros", agrega el reporte. OTP es un tipo de clave que se usa una sola vez (One Time Password), como segundo factor, para entrar a una cuenta una vez que se introduce la contraseña. Los SMS funcionan como vehículo de estos OTP.

Estos mensajes se utilizan como método para notificar usuarios: desde un delivery hasta el envío de códigos para entrar a Gmail o Instagram. La vulnerabilidad de este sistema permite a los estafadores tomar control de otras cuentas para realizar estafas.

"Desde febrero empezamos a detectar una serie de robos de cuentas por parte de distintos atacantes que estaban interceptando estos códigos de seguridad que llegan por mensaje de texto, de empresas como Mercado Libre, Google, Facebook, Instagram y Apple", dijo Pablo Sabbatella, especialista en seguridad cripto de Opsek.

"Empezamos a investigar el tema junto con Opsek, The Red Guild y SEAL y llegamos a la conclusión de que los hackeos no se debían a los dispositivos de los usuarios sino al gateway encargado de enviar los SMS de autenticación en Argentina: había un proveedor comprometido. Lo reportamos el miércoles 26 y el viernes 28 de marzo las empresas afectadas informaron que habían detectado la filtración y asegurado sus sistemas", agregó.

Cabe destacar que estos incidentes no requieren la interacción de las víctimas e incluso afectaron a personas que utilizaban las mejores prácticas básicas de seguridad operativa (OpSec).

Clarín pudo corroborar que los principales proveedores de telecomunicaciones de Argentina conocen el caso y están alerta para impedir que los atacantes continúen explotando este acceso no autorizado al envío de SMS. 

Qué es un gateway y cómo fue vulnerado en el ataque

El gateway es un servicio que diferentes proveedores usan para enviar SMS: a ese rubro se dedica Sondeos Global, la empresa afectada.

Los mensajes de texto todavía se utilizan como segundo factor de autenticación y método de reseteo de contraseñas. Cuando un usuario quiere entrar a una plataforma, sea de Google, Apple o Mercado Libre, el proceso de autenticación suele exigir un segundo factor. Esto es por motivos de seguridad: si un atacante sabe nuestra contraseña, no es suficiente para robarnos la cuenta (account takeover, como se conoce a esta práctica).

"Un SMS gateway ofrece la posibilidad de gestionar envíos de SMS por parte de las empresas que requieran este servicio de mensajería hacia sus clientes. El proveedor del SMS gateway se encarga del envío hacia los operadores de telefonía móvil. Es decir, es un intermediario entre la empresa que quiere comunicar (Google, por ejemplo) y el cliente de la compañía que debe recibir el mensaje", explicó a Clarín Ileana Barrionuevo, especialista en seguridad informática.

"El envío de SMS se usa en estos casos para recuperar o restablecer contraseñas en las plataformas, en donde el cliente recibe el mensaje de texto que posee un código (OTP) para ser utilizado como un doble factor o código de verificación, o bien recibe una contraseña temporal; también para inicios de sesión rápidos", agrega.

En este caso, la empresa explicó en su reporte interno que los atacantes lograron comprometer el servidor SMPP. "Es un protocolo que establece las reglas de intercambio de SMS: por un lado está el cliente, que puede ser una aplicación; por el otro, el servidor, que corresponde al operador móvil, la empresa que da internet. Si un atacante vulnera el SMPP, puede conseguir acceso a todo el detalle de lo que ocurre en esa comunicación", advierte Barrionuevo.

Investigación técnica

Gracias a un investigación llevada adelante por Pablo Sabbatella y un grupo de investigadores, se pudo conocer cómo el robo de algunas cuentas de Telegram terminó desenmascarando el hackeo de una gran parte de los SMS enviados por las principales tecnológicas del mundo (Apple, Binance, Google, Microsoft, Whatsapp, Instagram, Facebook, Paypal, Mercadolibre, Telegram, Mi Argentina y más) a sus clientes en Argentina, Uruguay y Chile.

NOTA: Pablo publicó la historia como se dio todo y agradece @theredguild y su metodologia de trabajo super ordenada, @_SEAL_Org que ayudó a coordinar las comunicaciones, "Kentucky" que, de forma anónima, coordinó la comunicación con otros profesionales. También destaca al periodista Juan Brodersen (aka @juanbrodersen), del diario Clarín, con quien coordinaron publicar todo de forma responsable y cuando fuera seguro hacerlo.

A principios de febrero empezaron a recibir los primeros reportes de usuarios argentinos a los que les habían hackeado o intentado hackear su cuenta de Telegram, interceptando los códigos de autorización que Telegram envía por SMS y a través de la aplicación. Si nunca habían instalado Telegram o no tenían el 2FA, los hackeaban.

La segunda semana de marzo estos casos se intensificaron y empezaron a ser masivos. Después de entrevistar a las víctimas llegaron a la conclusión de que no se debía a dispositivos comprometidos (macOS, Windows, Android, iPhone) ni a una empresa telefónica en particular, sino que había algo más y la sospecha paso a ser el gateway de envío de SMS a los usuarios.

El 21 de marzo publicaron una alerta e invitaron a todos los afectados a contactarlos y el 26 de marzo se contacta otro investigador que termina de confirma el hecho: uno de los proveedores de envío de SMS en Latinoamérica estaba hackeado y estaban accediendo a todos los mensajes enviados.

Cuando una empresa como Apple, por ejemplo, envía un mensaje de texto con un código de seguridad, el mensaje no le llega directo al usuario, sino que pasa por varios puntos y lo hace siempre en texto plano SIN encriptarse. El flujo sería algo así: "Apple" se lo envía a "Twilio", que luego se lo envía a un Tier 2, ese se lo envía a un Tier 3, ese lo envía a la telefónica y al final lo recibe el usuario. O sea que cada vez que te mandan un mensaje pasa por muchos servidores y sin encriptarse (es muy probable que alguien lo acceda en el medio).

¿Qué se supone que pasó?

Un empleado de una de estas empresas fue infectado por un malware, quizás por bajar algo crackeado o abrir un archivo infectado, este malware le instaló un InfoStealer y este programa le robó las contraseñas que tenía guardadas. Luego en la darkweb alguien accedió a ese usuario y contraseña, accedió al servidor y se encontró con un tesoro: por ese servidor pasaban decenas de miles de mensajes de texto con códigos.

Tras un análisis más profundo de las pruebas (incluyendo capturas de pantalla, registros y filtraciones de datos) y con la ayuda de colegas del sector, las sospechas se confirmaron. Un bot de Telegram interceptaba sistemáticamente mensajes SMS que contenían los códigos MFA. El análisis también verificó la autenticidad de los registros, lo que indica que la vulnerabilidad había permanecido inadvertida durante varias semanas.

Se pudo verificar que estos de mensajes de texto eran reales y además ya se habían creado bots para hackear cuentas de Telegram y otras plataformas de forma automática. Estas herramientas estaban siendo utilizadas para vulnerar cuentas de forma masiva.

A partir de ese momento se pudo notificar a todas las empresas, organizaciones que de alguna forma estaban siendo afectadas para intentar solucionar el problema lo antes posible.

Desde el miércoles 26 en adelante se le dedicaron a ayudar a la empresa afectada (que terminó no siendo la única) y a detectar por donde habían entrado. Luego, durante el fin de semana, se puedo detectar el servidor comprometido y lograron darlo de baja.

Dado que muchas empresas utilizan los mismos proveedores de pasarelas de SMS, los atacantes interceptaron con éxito mensajes SMS de MFA de numerosos servicios destacados, como Google, Microsoft, Apple, Telegram, Facebook, Mercadolibre, Amazon, Binance, Betfun, Instagram, TikTok, Temu y Signal, así como de servicios regionales como Mercado Pago, Mi Argentina (Argentina), Banco Formosa (Argentina) y TRANSVIP (Chile). Basándose en investigaciones internas, información pública y datos filtrados, se cree que al menos 50 servicios se vieron afectados.

Además, los mensajes interceptados incluían datos altamente sensibles como credenciales, datos personales y códigos MFA, lo que explica cómo se produjeron las apropiaciones de cuentas de Telegram sin interacción del usuario.

Cómo evitar el robo de cuentas

Las cuentas personales, tanto de WhatsApp como de correo o de aplicaciones bancarias, son muy codiciadas por los atacantes para cometer estafas. En general, una vez que se toma el control, los cibercriminales se hacen pasar por conocidos para pedir dinero o cometer todo tipo de ataques de ingeniería social.

En enero del año pasado, usuarios de la aplicación Payoneer sufrieron en Argentina el vaciamiento de sus cuentas durante un fin de semana, cuando la popular app de pagos tuvo un problema con un gateway similar al de Sondeos. Mediante el interceptado de los SMS, hackers robaron accesos y transfirieron el dinero a cuentas propias.

Por este motivo, siempre hay que tener un segundo factor de autenticación activado, esto es, un paso más además de la contraseña para poder iniciar sesión, pero este método nunca tiene que ser el SMS, que es conocido en el ambiente de la ciberseguridad por ser inseguro.

Uno de los ataques más conocidos en el ámbito de la ciberseguridad es el "SIM swapping", que consiste en duplicar la tarjeta SIM del teléfono para suplantar la identidad de la víctima. "Más allá del SIM swapping, los SMS no están cifrados, lo que facilita interceptarlos. Siempre es mejor usar aplicaciones como Google o Microsoft Authenticator, que se descargan de las tiendas oficiales de Google y Apple y son súper fáciles de usar, además de más seguros", explica a Clarín Arturo Busleiman, especialista en ciberseguridad de Buanzo Consulting.

De hecho, las "passkeys" son otra forma segura de iniciar sesión que WhatsApp, Google y Apple ya permiten activar desde las opciones de configuración de cuenta. Se trata de un método de autenticación biométrica o mediante PIN a través de un dispositivo de confianza establecido por el usuario.

Sea con aplicaciones, passkeys o hasta llaves FIDO, asegurar cuentas con un segundo factor es fundamental para estar protegidos. Y el SMS debería ser la última opción, en tanto hay múltiples hackeos que tienen como puerta de entrada los mensajes de texto.

Nunca es tarde para señalar que el sistema de envio de SMS es inseguro y que las empresas y los usuarios deben dejar de utilizarlo.

Recomendaciones para no perder y/o recuperar el número de teléfono y la cuenta de Telegram

Los procesos descriptos a continuación han sido probados decenas de veces y funcionan, solo hay que tener paciencia.

PREVENCIÓN: Si aún no fuiste víctima es probable que alguien registre tú número de teléfono en Telegram, sin tu conocimiento, y lo utilice para cometer fraudes. Que tú no lo sepas no significa que no esté sucediendo.

La explicación larga y técnica está en este post, pero sobre todo, lo IMPORTANTE:

  1. Si ya tienes el número registrado en Telegram, asegúrate que tengas el 2FA y que ingresas a la cuentas al menos una vez cada 3 meses. No debes hace nada más.
  2. Si no utilizas Telegram, tú o tu empresas tienen números de teléfonos registrados y/o utilizan WhatsApp, entonces DEBEN registrar una cuenta de Telegram muleto y colocarle el 2FA, aunque nunca las vayas a utilizar.
    Debes ingresar a esa cuenta al menos una vez cada 3 meses para que no se elimine automáticamente.
    ¿Por qué? Porque existen cientos de casos de cuentas (personales y empresariables) que son robadas de la forma descripta anteriormete. Los delincuentes usan en nombre de personas y de esas empresas, para cometer fraudes.
  3. Si trabajas en una empresa, por favor informa a tus áreas de comunicación, marketing, redes sociales, etc. que estén alertas sobre el uso del número de teléfono registrado.
  4. Por último, comunícate con tus empresas proveedoras de SMS y otros canales de comunicación utilizados porque este problema es global en América Latina, afecta a varios proveedores y muchos aún no lo han reconocido o ni siquiera lo saben. Por lo tanto los delincuentes siguen  abusando del ingreso ilegítimo que tienen a dichas empresas y acceden a leer los SMS de registro de Telegram, sin control alguno.
  5. Y, finalmente, si trabajas en un empresa, deja de utilizar SMS para registrar y validar a tus usuarios.

Si ya fuiste víctima, sigue estos pasos.

  • Intenta levantar Telegram con el número y el chip real. Si funciona, felicitaciones!
  • Pero, probablemente Telegram te va a informar que no se puede registrar porque el número ya está en uso y tiene 2FA activado (sí, los delincuentes lo activan para bloquear la recuperación).
  • Si es así escribe un mail a [email protected] con estos datos:
    • número de teléfono asociado a la cuenta;
    • correo electrónico vinculado a la cuenta (si estaba configurado previamente);
    • fecha aproximada de creación de la cuenta falsa;
    • capturas de pantalla o pruebas de que eres el dueño legítimo del número de teléfono (por ejemplo, facturas de tu operador telefónico).
    • ser claro y conciso en tu solicitud, explicando que el número de teléfono fue robado y que alguien más activó el 2FA en tu cuenta y con tu número.
    • NOTA: El correo puede estar en español y/o inglés.
  • Seguramente verás un mensaje "poco alentador" que te indica esperar. Luego de unos 7 días, prueba activarlo de nuevo.
  • En general, Telegram primero suspende el número y luego lo habilita para que realices un nuevo registro.
  • Una vez recuperado, registra tu cuenta de Telegram con tu número real y activa el 2FA.
  • Si este proceso no funciona a la primera, repite hasta que recuperes el número.

Fuente: Cristian Borghello | Pablo Sabbatella | Clarín