Notas sobre privacidad en internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS
  1. Noticias / Análisis

    Muestren causa, dijeron

    Instado a explicar por qué no se le debe declarar en desacato, el Departamento de Seguridad Nacional respondió el último día permitido — con un relato jurado de la operación encubierta que las iglesias solo habían podido alegar: una grabadora oculta en el gimnasio de una iglesia de Minneapolis, cuatro visitas de vigilancia, un supervisor que recibió la orden judicial, la discutió y las aprobó de todos modos y, sobre qué más está haciendo en los demás lugares de culto protegidos, "I cannot confirm or deny" («no puedo confirmarlo ni negarlo»).

    9 min de lectura

  2. Noticias / Análisis

    Y entonces celebraron la votación

    Azad Kashmir eligió un primer ministro esta tarde, bajo un apagón de doce semanas que los gráficos globales de interrupciones apenas ven y con siete circunscripciones en las que nunca se ha votado.

    9 min de lectura

  3. Noticias / Análisis

    Los buzones murieron a la 1:57 de la madrugada

    A la 1:57 a. m. UTC del viernes, el registro .org eliminó autistici.org de la libreta de direcciones de internet —y con él, miles de buzones de correo activistas—, 28 días antes del plazo que la propia licencia de cierre ordenado del gobierno de Estados Unidos había fijado. Ningún medio lo ha informado. Ninguno de los implicados ha dicho una palabra.

    9 min de lectura

  4. Noticias / Análisis

    El formulario dice Tariff Act of 1930

    El DHS —el Departamento de Seguridad Nacional de EE. UU.— obtuvo tres años de registros de transferencias de dos de los mayores sindicatos de Estados Unidos mediante una citación de auditoría aduanera, y pidió a los bancos que la mantuvieran en secreto. Esta tarde, un magistrado de Minneapolis escucha los argumentos sobre si las personas a las que el gobierno acusó podrán ver el resto.

    10 min de lectura

  5. Noticias / Análisis

    Para investigar un sitio web

    Una clínica de telemedicina de cuatro personas publicó una página que dice que los efectos de los bloqueadores de la pubertad son "completely reversible" —completamente reversibles—. El Departamento de Justicia dice que eso puede ser *misbranding* —etiquetado engañoso de un medicamento—, y exigió mediante citación los nombres, las fechas de nacimiento, los domicilios y los números de la Seguridad Social de todos los pacientes a los que la clínica hubiera recetado alguna vez un bloqueador de la pubertad o una hormona. El viernes, un panel dividido del Noveno Circuito revocó al juez que había anulado la citación — y publicó la resolución, lo que la hace vinculante para todos los tribunales federales de distrito del circuito.

    8 min de lectura

  6. Noticias / Análisis

    Una jueza le dijo a Meta que no puede insinuar que un testigo tuviera que conservar sus mensajes de Signal

    Preguntado en una sala de Nashville por la configuración de su teléfono, Arturo Bejar dijo que usa Signal con mensajes que desaparecen porque, como él mismo lo expresó, «desde un paranoico profesional, procuro ser muy cuidadoso con la OPSEC de mis comunicaciones». Ocho días después, esa respuesta era una moción de 26 páginas en Oakland que pedía a una jueza federal mantenerlo fuera del estrado. El tribunal oyó a las partes el 13 de agosto; hoy la orden escrita la ha llamado un *"Hail Mary"* —un pase desesperado— y ha trazado una línea que importa: Meta puede preguntarle por los mensajes que se esfuman, pero no puede decirle al jurado que estaba obligado a conservarlos.

    8 min de lectura

  7. Noticias / Análisis

    Cuarenta y cinco minutos que nadie pudo ver

    Una niña de 13 años murió durante una transmisión de vídeo en directo en cuyo interior Discord no podía ver. La autoridad brasileña de protección de datos ordenó apagar esa función para todos los usuarios del país y definió lo que prohibía en parte por el hecho de que está cifrado. En la página ocho del expediente que su propia orden adopta como razonamiento —una página publicada como imagen, con una barra negra en la parte superior— la agencia dice que el cifrado no fue lo que falló.

    8 min de lectura

  8. Noticias / Análisis

    Veinticinco minutos antes de su propio plazo, ICE lo movió

    El Servicio de Inmigración y Control de Aduanas de Estados Unidos (ICE) está comprando una nueva remesa de Cellebrite, la herramienta israelí que copia el contenido de un teléfono o un portátil. Las ofertas vencían hoy a las 2 p. m., hora del Este. A la 1:35 p. m. —veinticinco minutos antes— la agencia prorrogó el plazo hasta el viernes y dijo que el papeleo que autoriza la prórroga estaba «por emitirse». Eso es lo más claro que hay sobre esta compra. Siete de las ocho divulgaciones que exigen las normas federales quedan aplazadas a los documentos de la convocatoria —cinco de ellas con la misma frase idéntica, «Se facilitará junto con los documentos de la RFP/convocatoria»— y esos documentos están marcados como controlados: para leer qué está comprando el gobierno, hay que enviarle a ICE un nombre y un número de registro y esperar a que le dejen entrar.

    8 min de lectura

  9. Noticias / Análisis

    Dos transportistas describieron una voz. Un libro de registro nombró a Amr Emara.

    El 30 de mayo de 2024, la policía de un control de carretera en Suez encontró hachís en dos camiones cargados de cebollas. Los conductores dijeron que un hombre al que no conocían les había telefoneado para coordinar la ruta. Los investigadores rastrearon el número hasta el libro de registro de altas de un operador móvil, encontraron el nombre de un estudiante de informática de veinte años y un tribunal lo condenó a cadena perpetua. El 10 de agosto de 2026, el regulador egipcio de telecomunicaciones remitió a los cuatro operadores móviles a la Fiscalía General por líneas registradas a nombre de ciudadanos sin su conocimiento, y anunció que la solución es un escaneo facial.

    9 min de lectura

  10. Noticias / Análisis

    Los rostros se quedan

    La autoridad de protección de datos de Brasil ordenó al estado de Paraná dejar de escanear los rostros de alrededor de un millón de escolares para pasar lista. No ordenó que los rostros se borraran — ordenó que se preservaran. Tres días después, la misma agencia abrió un expediente contra Discord y difundió un comunicado de prensa. Sobre el estado no publicó nada.

    7 min de lectura

  11. Noticias / Análisis

    A un número de distancia

    En nueve días de este julio, una oficina en Dallas del Servicio de Inmigración y Control de Aduanas de Estados Unidos (ICE) firmó dos de los tres contratos autónomos que firmó en todo el verano. El acuerdo de 94,7 millones de dólares, adjudicado a un único proveedor sin competencia, se anunció públicamente y su aviso se publicó al día siguiente de la firma. El contrato que le sigue por un número —de 13 millones de dólares, con una empresa que vende vigilancia de amenazas en redes sociales— no se anunció en ninguna parte, y la justificación que exige la ley vence el domingo. Si nunca aparece, las normas están escritas de tal modo que nadie desde fuera podrá demostrar nada.

    7 min de lectura

  12. Noticias / Análisis

    El lunes, dejen de registrar

    La Comisión Europea ya puede examinar los modelos de IA más capaces desde dentro de las empresas que los construyen. Lo que gana el lunes es la potestad de ordenar a la empresa examinada que apague cualquier registro que dejaría constancia de lo que allí hicieron los inspectores de la Comisión. La empresa conserva el conocimiento de que la visita ocurrió. Pierde la prueba. Nadie ha explicado la frase que hace esto posible: el reglamento lleva seis considerandos explicativos y ninguno menciona los registros.

    9 min de lectura

  13. Noticias / Análisis

    El agujero sostiene el edificio

    Hace seis días California empezó a entregar a cada intermediario de datos registrado la lista de las personas que pidieron ser borradas. Los identificadores están hasheados, sin sal, y un portátil vuelve a convertir uno de ellos en un número de teléfono en unos cuarenta y tres segundos. Durante la elaboración del reglamento, varios criptógrafos ofrecieron a la agencia una solución. Dijo no, por escrito, porque la solución impediría que los intermediarios te suprimieran para siempre.

    9 min de lectura

  14. Noticias / Análisis

    Un decreto no puede hacer esto

    Mozambique respondió a una elección disputada con fuego real y una red agonizante: unas 314 personas muertas a tiros para mediados de enero, el internet móvil cortado en las noches de protesta, el regulador citando la Ley de Telecomunicaciones como cobertura. En diciembre de 2025, el Gobierno escribió esos poderes en un decreto. El 29 de julio, el Consejo Constitucional del país anuló dieciocho de sus disposiciones, en una sentencia de dieciséis páginas que nadie podía citar hasta ahora, porque se publicó como un escaneo sin capa de texto.

    7 min de lectura

  15. Noticias / Análisis

    La conectividad fue prestada

    Azad Kashmir —la parte de Cachemira que administra Pakistán— va por el día 63 de un apagón de internet. Dos veces este verano volvió la conexión: a la división de Mirpur, cuatro días antes de que votara; a Muzaffarabad, cuatro días antes de su ronda. Después, pasada la medianoche del 31 de julio, se accionó un interruptor y la región volvió a quedarse a oscuras. Poonch, donde las protestas de este verano fueron las más letales, vota en último lugar, el lunes, todavía a oscuras. Nadie ha publicado una orden para nada de esto.

    8 min de lectura

  16. Noticias / Análisis

    Dado por abolido

    En diciembre de 2025 se informó de que Bangladés había abolido el Centro Nacional de Monitoreo de Telecomunicaciones (NTMC, por su nombre en inglés: National Telecommunication Monitoring Centre), la agencia cuya vigilancia una revisión encargada por el propio Gobierno califica de rutinaria y sin documentar. La abolición fue real, y duró 64 días. El Ministerio del Interior prorrogó la agencia mediante una carta ocho días después de las elecciones de febrero; en abril el nuevo parlamento derogó la abolición y retrotrajo la derogación a los 64 días completos; en mayo el Gobierno aprobó Tk 95 crore en equipos de inspección de tráfico destinados a ella (1 crore = 10 millones, de modo que la cifra ronda los 950 millones de takas). Ocho organizaciones de derechos humanos han planteado ahora esa marcha atrás a un primer ministro cuyo propio partido, señala su carta, estuvo entre los vigilados.

    8 min de lectura

  17. Noticias / Análisis

    El acto ocurrió en Gran Bretaña

    El 27 de julio el Tribunal Supremo del Reino Unido decidió dónde ocurre un hackeo. Tres magistrados dijeron que donde está el ordenador; dos, que donde está sentado el operador. Ganaron los tres, 3–2 — y un Estado cuyo programa espía aterriza en una máquina en Gran Bretaña puede ahora ser demandado en Gran Bretaña. No se ha probado nada: la resolución se dicta sobre hechos supuestos, y los dos ordenadores que están en el centro del asunto nunca fueron examinados. Seis meses antes, otro tribunal británico ya había puesto precio a una demanda parecida: 3.025.662,83 libras, contra un Estado que había dejado de responder a las cartas.

    11 min de lectura

  18. Noticias / Análisis

    Demuestre que tiene permiso para ejecutar esto

    En ocho días de este julio, un estado de EE. UU., la Comisión Europea, Google y los reguladores británicos cablearon la misma exigencia en el dispositivo, en la tienda de aplicaciones y en la red: demuestre, criptográficamente, que tiene permiso. Una orden del Tribunal Supremo permitió a Texas convertir la tienda de aplicaciones en un puesto de control de edad. Una aplicación de la UE que acredita su edad sin revelar su nombre se niega a funcionar en los teléfonos más privados. Google puso fecha para convertir el hecho de escribir software en un privilegio de identidad verificada. Y las herramientas construidas para responder *no es asunto suyo* —teléfonos sin Google, instalación de aplicaciones fuera de la tienda, VPN sin registros— fueron señaladas esa misma quincena como lo siguiente que hay que cerrar, mientras al otro lado del mundo los censores dejaban de bloquear protocolos y empezaban a tomar la huella de los servidores que los transportan. Nadie lo coordinó. Esa es la parte que debería preocuparle.

    16 min de lectura

  19. Noticias / Análisis

    La línea roja que no lo era

    Durante una década, Europa le dijo al mundo que sería el lugar que se negaría a escanear todos los rostros. El artículo 5 de la Ley de IA calificó el reconocimiento facial en tiempo real en espacios públicos de práctica prohibida: la cláusula trofeo, la línea que debía separar a un continente libre de los Estados de vigilancia. El viernes 10 de julio de 2026, Alemania se convirtió en el primer gran país europeo en encenderla. El Bundestag reescribió su Ley de la Policía Federal para permitir que las cámaras de cada estación de tren, aeropuerto y zona fronteriza escaneen el rostro de todo el que pase y lo cotejen, en directo, contra una lista policial — y lo hizo no incumpliendo la Ley de IA, sino usando las trampillas que la propia Ley de IA construyó dentro de su prohibición. Las facultades biométricas se añadieron tres días antes de la votación, después de la única comparecencia de expertos, en plena semana de cuartos de final del Mundial. Y Alemania no estuvo sola esa semana: el día anterior, el Parlamento Europeo dejó sobrevivir por un tecnicismo el escaneo obligatorio de mensajes, y ese mismo viernes el regulador británico puso a Wikipedia en una lista de vigilancia para controles de identidad. Tres semanas antes de que la Ley de IA sea plenamente vinculante, el 2 de agosto, el continente que escribió las líneas rojas se pasó una semana demostrando que no aguantan.

    14 min de lectura

  20. Noticias / Análisis

    Su coche es un informante

    El coche es el símbolo estadounidense de la libertad: la carretera abierta, la huida, la cápsula privada donde nadie puede oírle cantar. En 2026 es el dispositivo de vigilancia más íntimo que posee la mayoría de la gente, y trabaja para otro. General Motors, según concluyó la FTC, cosechó en secreto la vida al volante de millones de estadounidenses —ubicación precisa registrada hasta cada tres segundos, más cada frenazo, cada trayecto por encima de ochenta, si se abrochó el cinturón, incluso qué emisoras de radio ponía— a través de una función de OnStar llamada "Smart Driver" en la que se inscribía a los conductores de forma engañosa, y vendió todo ese flujo íntimo a los intermediarios de datos LexisNexis y Verisk, que lo empaquetaron en informes secretos de "comportamiento al volante" y se los vendieron a las aseguradoras. A una mujer de Georgia llamada Temeika Clay le subió la prima un ochenta por ciento después de que GM entregara 603 registros de su Chevy Camaro; ella nunca aceptó nada de eso a sabiendas. Y GM no es tanto el villano de la historia como el primero al que pillaron: Mozilla revisó veinticinco marcas de coches y suspendió a las veinticinco, calificando a los coches de "la peor categoría de productos que hemos analizado jamás en materia de privacidad", con tres cuartas partes reservándose el derecho a vender sus datos y más de la mitad dispuestas a entregar su ubicación a la policía con nada más que una solicitud informal. No hay ningún coche nuevo sin conexión que comprar. Pero esto no es solo una alarma, y ese es el argumento del 4 de julio: en este caso la ley sí llegó. En enero la FTC impuso una orden de veinte años que obliga a GM a obtener consentimiento real y le prohíbe durante cinco años vender el comportamiento de los conductores a las agencias de crédito; en mayo, California le impuso una multa de 12,75 millones de dólares, la mayor sanción por privacidad de la historia del estado. Usted debería poder tener un coche capaz de llamar a una ambulancia cuando choca sin que además le delate — y, por primera vez, un regulador ha trazado exactamente esa línea.

    14 min de lectura

  21. Noticias / Análisis

    La red de vigilancia que usted no votó

    La Cuarta Enmienda obliga al Gobierno a obtener una orden judicial antes de rastrear adónde va usted. Así que el rastreo se privatizó. Una empresa llamada Flock Safety ha atornillado unas cien mil cámaras automáticas de lectura de matrículas a los postes y cruces de Estados Unidos —capturando, según sus propias cuentas, más de veinte mil millones de lecturas de vehículos al mes— y alquila el historial consultable de por dónde han pasado los coches del país a unos cinco mil cuerpos policiales, sin orden judicial, porque no fue el Gobierno quien recogió los datos. Compró la consulta. En el Cuatro de Julio, un país fundado en la rebelión contra las órdenes generales de registro y los writs of assistance circula bajo un seguimiento permanente y privado, uno que ya se ha utilizado para montar una lista de vigilancia de un solo clic al servicio de la policía de inmigración y, en un condado de Texas, para rastrear ochenta y tres mil cámaras en busca de una mujer porque "had an abortion" ("abortó"). Y los tribunales, por ahora, lo ven en su mayoría bien: juez tras juez han resuelto que fotografiar su matrícula en la vía pública no constituye un registro. Pero aquí está el giro que convierte esto en una historia del 4 de julio y no en otro lamento más. Este es el raro sistema de vigilancia masiva que los estadounidenses sí están arrancando: no a través de la Constitución, que está perdiendo, sino a través del único mecanismo que está ganando, que es la democracia local. Denver desatornilló esta primavera sus ciento diez cámaras, todas. Se han cancelado más de ochenta contratos en veintiocho estados. El Institute for Justice y el Cato Institute presentan escritos junto a la ACLU y la EFF. Esta edición defiende las dos mitades a la vez: la muerte del movimiento anónimo es real, casi total y carece de protección constitucional — y el interruptor de apagado resulta ser un voto en un pleno municipal, y se está accionando.

    15 min de lectura

  22. Noticias / Análisis

    El mapa se apaga

    Debajo del derecho a hablar, a publicar, a reunirse, hay una libertad que ningún documento fundacional nombra porque en 1776 era inimaginable: la libertad de conectarse siquiera a la red compartida. Este Cuatro de Julio esa libertad está siendo revocada frontera a frontera. En 2025, según el recuento de la coalición #KeepItOn, los gobiernos cortaron internet al menos 313 veces en 52 países — el peor año jamás registrado, tan implacable que, en palabras de la coalición, no pasó ni uno de los 365 días del año sin un corte en algún lugar del planeta. Los apagones costaron al mundo unos 19.700 millones de dólares estimados y 120.000 horas de oscuridad, y al menos setenta de ellos cayeron sobre países en las horas exactas en que sus ejércitos cometían las atrocidades que la oscuridad debía ocultar. Y 2026 no es un respiro; es una escalada. Rusia activó una ley que permite a una comisión estatal filtrar, redirigir o cortar por completo su internet nacional del resto del mundo, encima de cajas de inspección profunda de paquetes atornilladas a todos y cada uno de sus proveedores de internet, mientras conduce a cien millones de personas hacia una mensajería estatal sin cifrado. La única internet global está siendo troceada en intranets soberanas por decreto. Esta edición defiende el par de verdades incómodas que el día exige: el mapa se está apagando de verdad, y la red se construyó —a propósito, sin centro— precisamente para poder rodear esto. Un corte no es una demostración de fuerza. Es la confesión de un Estado que ha perdido la discusión en todas las capas salvo el cable, y ha echado mano del cable. La respuesta no es un muro mejor. Es una red sin garganta que cortar.

    16 min de lectura

  23. Noticias / Análisis

    La máquina de las confesiones

    El registro más íntimo de una persona en 2026 no es su historial de ubicaciones ni su ADN. Son los años de cosas dichas sin guardia que ha tecleado a una IA: la terapia que no puede pagarse, el matrimonio que está dejando, el diagnóstico que le da miedo pronunciar en voz alta, el delito que no está segura de haber cometido. Casi mil millones de personas por semana se confían ya a un chatbot y, en los doce meses previos a este Cuatro de Julio, los tribunales han zanjado cuánto valen esas confesiones. En febrero, un juez federal resolvió que las conversaciones de un acusado de fraude con Claude, de Anthropic, no estaban amparadas por el privilegio abogado-cliente y podían entregarse a la fiscalía, porque los propios términos de la empresa dicen que usted no tiene expectativa de privacidad sobre lo que teclea. En enero, otro juez ordenó a OpenAI entregar veinte millones de conversaciones de ChatGPT a las partes de un litigio — sin que se avisara a los usuarios, sin preguntarles, sin darles ocasión de oponerse. Y una orden de conservación ya había establecido el horror callado que hay debajo de todo ello: cuando un tribunal dice conservar, los chats que usted borró nunca se borraron. Sam Altman, cuya empresa custodia más de estas confesiones que nadie vivo, ha ido al pódcast de un cómico para advertirle de que no están a salvo y para pedir un nuevo "privilegio de la IA". Esta edición sostiene que su petición, por sincera que sea, es el arreglo equivocado — porque un privilegio es una promesa que el Estado puede revocar, acribillar a excepciones y perforar, mientras el panal que protege sigue existiendo, sigue filtrándose, sigue siendo requerido judicialmente. La única confesión que no puede entregarse, desborrarse ni filtrarse es la que la máquina nunca guardó. La respuesta a una máquina que recuerda todo lo que usted le cuenta es contárselo a una máquina que olvida.

    16 min de lectura

  24. Noticias / Análisis

    Escrito, no cometido

    El 4 de julio de 2026, un país fundado sobre el derecho a hablar sin licencia está decidiendo si escribir una herramienta de privacidad es un delito. En 1999, en el caso de un estudiante de posgrado de Berkeley llamado Daniel Bernstein, un tribunal federal resolvió por primera vez que el código fuente es expresión protegida por la Primera Enmienda — una de las decisiones que rompió el control del gobierno sobre la criptografía y volvió legal el cifrado que usted lleva en el bolsillo. Veintisiete años después, el Estado ha encontrado la manera de rodear esa sentencia. No está prohibiendo el código; está procesando a quienes lo escriben y lo ejecutan. Roman Storm, desarrollador de Tornado Cash, fue condenado en agosto pasado por un cargo de conspiración para operar un negocio de transmisión de dinero sin licencia, y el Departamento de Justicia quiere un nuevo juicio este octubre por los cargos más graves en los que el jurado no alcanzó acuerdo. Los dos desarrolladores de Samourai Wallet ya están en prisión federal — cinco años y cuatro años — por lo que unos desconocidos hicieron con un software que ellos publicaron. Las monedas de privacidad han sido retiradas de cotización en la mayoría de las plataformas reguladas: siguen siendo legales de poseer, y cada vez más imposibles de comprar en cualquier sitio donde además tenga usted una cuenta bancaria. GrapheneOS ha dicho a sus desarrolladores que no pisen Francia. Y aquí está la asimetría que debería inquietar a todo el mundo. Mientras el gobierno gasta su energía acusatoria en quienes construyen herramientas para *minimizar* datos, los custodios que los *acaparan* los están perdiendo a chorros por cientos de millones — una cascada de fallos críticos de Oracle este año dejó centenares de sistemas corporativos abiertos al ataque y derramó los registros de identidad de más de cien organizaciones, incluidos nueve millones de historiales médicos, y ningún directivo ha sido imputado. Hemos criminalizado la llave inglesa y normalizado la inundación. Esta edición defiende la incómoda tesis del 4 de julio: escribir una herramienta no es lo mismo que cometer los delitos que un desconocido pueda cometer con ella, y una nación que olvida la diferencia pierde primero a sus fabricantes de herramientas y después su libertad.

    20 min de lectura

  25. Noticias / Análisis

    El último lugar privado

    Durante treinta años la economía de los datos ha cartografiado su exterior — lo que compra, adónde va, a quién conoce, qué dice. Hoy, 1 de julio de 2026, un estado de Estados Unidos ha trazado una línea jurídica alrededor del único lugar al que todavía no había llegado: el interior de su cráneo. Entra en vigor una reforma de la Connecticut Data Privacy Act que añade los "datos neuronales" a las categorías de datos sensibles, lo que significa que cualquier empresa que trate la señal cerebral de un residente de Connecticut debe obtener ahora consentimiento expreso para recogerla y un consentimiento aparte para venderla — sin importar lo pequeña que sea la empresa ni lo pocos usuarios que tenga. Connecticut es el cuarto estado de Estados Unidos en escribir las palabras "datos neuronales" en su legislación, después de Colorado, California y Montana, y la razón por la que han tenido que hacerlo es una categoría de electrónica de consumo que la mayoría de la gente no considera vigilancia en absoluto: la diadema de EEG que puntúa su meditación, el auricular que rastrea su concentración, el dispositivo que clasifica las fases de su sueño leyendo la actividad eléctrica de su cerebro y enviándola a una aplicación. Como son artilugios de bienestar y no productos sanitarios, quedan fuera de HIPAA — la ley que casi todo el mundo supone que protege los "datos cerebrales" ni los roza — y el mercado se ha comportado exactamente como se comporta un mercado de datos sin regular: un estudio de 2024 sobre treinta empresas de neurotecnología de consumo halló que veintinueve de ellas se reservan el derecho a entregar sus datos cerebrales a terceros, sin "limitaciones significativas", con políticas en su mayoría demasiado vagas para saber si eso cuenta como una venta, y solo una de cada cinco mencionaba siquiera el cifrado. Esta edición defiende la versión honesta de la frontera, que no es ni el pánico ni el encogimiento de hombros. Los dispositivos de hoy no pueden leer sus pensamientos; leen sus estados de ánimo, de forma tosca, y la distancia se está acortando. No hace falta la lectura de la mente para justificar el derecho — hace falta la trayectoria, y la trayectoria es segura. Los datos neuronales son la única frontera de la privacidad donde la ley tiene una oportunidad de llegar antes que el mercado, y no una década después. La pregunta que plantea el 1 de julio es si el último lugar privado consigue un suelo jurídico antes de que el mercado vierta el hormigón.

    18 min de lectura

  26. Noticias / Análisis

    La puerta lateral

    Ayer, 29 de junio de 2026, el Tribunal Supremo hizo algo que los defensores de la privacidad llevaban una generación pidiendo: en Chatrie v. United States, por seis votos a tres y con la jueza Kagan como ponente, sostuvo que su historial detallado de ubicaciones — el registro minuto a minuto de dónde ha estado su cuerpo — lleva aparejada una expectativa razonable de privacidad, de modo que la obtención de ese historial por el gobierno es un registro sometido a la Cuarta Enmienda, y el Estado no puede trazar una valla digital alrededor de un barrio y exigir la identidad de todos los que están dentro sin responder ante la Constitución. Es la resolución de privacidad digital más trascendente desde Carpenter en 2018, y es una victoria real; esta edición lo dice primero y sin matices. Después lee la sentencia por lo que de verdad vincula, y la victoria se estrecha hasta un único actor: el gobierno. La Cuarta Enmienda refrena al Estado. No le dice nada a la aplicación que recogió su ubicación, ni al corredor de datos que la compró, ni al siguiente comprador de la cadena — y ese mercado comercial es enorme, está poco regulado y vende precisamente los rastros de ubicación que el Tribunal acaba de blindar frente a una incautación sin orden judicial. Peor aún: es la puerta trasera del propio gobierno. Durante años las agencias federales simplemente han comprado datos de ubicación comerciales para saltarse la orden judicial, adquiriendo lo que Chatrie dice ahora que necesitarían una resolución judicial para incautar. Una regla constitucional que el gobierno puede rodear con una tarjeta de crédito es una puerta principal cerrada mientras la lateral sigue abierta. Lo único que guarda esa puerta lateral es un mosaico de veinte leyes estatales de privacidad del consumidor — sin ley federal, la mayoría sin acción privada alguna, con reglas que varían enormemente de estado a estado, y treinta estados sin nada. El Tribunal da y el Tribunal quita: hace un año una mayoría de seis magistrados avaló leyes estatales que le obligan a enseñar el carné para leer contenido lícito. El argumento bajo la celebración es el incómodo — una victoria contra el gobierno es necesaria y no suficiente, porque en la economía de la vigilancia el gobierno ya no es solo un observador. Es un cliente, y un régimen de privacidad que disciplina al comprador de último recurso mientras deja el mercado de par en par es medio régimen.

    16 min de lectura

  27. Noticias / Análisis

    Cosechar ahora, descifrar después

    El 22 de junio de 2026, Estados Unidos firmó la Orden Ejecutiva 14412, "Securing the Nation Against Advanced Cryptographic Attacks" —"Proteger a la nación frente a los ataques criptográficos avanzados"—, que ordena a los organismos federales arrancar el cifrado que asegura sus sistemas y sustituirlo por matemáticas construidas para sobrevivir a un ordenador cuántico, y con fecha límite: intercambio de claves poscuántico para finales de 2030, firmas para 2031. Lo extraño es el motivo. No existe ningún ordenador cuántico capaz de romper el cifrado actual, y nadie puede decir cuándo existirá; las estimaciones creíbles de los expertos van desde principios de la década de 2030 hasta "quizá nunca a una escala útil". La orden no responde a una máquina. Responde a una conducta que la propia orden nombra en su texto: adversarios que están "collecting United States information now, and decrypting it later once large-scale quantum computers are operational" —recopilando información de Estados Unidos ahora y descifrándola después, una vez que haya ordenadores cuánticos a gran escala en funcionamiento—. Cosechar ahora, descifrar después. Lo que significa que el descifrado está en el futuro, pero la pérdida está en el presente: cualquier cosa cifrada hoy que siga siendo sensible cuando por fin llegue el Q-Day —2032, 2035, cuando sea— ya ha sido tomada, en el instante en que cruzó un cable que alguien estaba grabando. La edición que precede a esta sostenía que la confidencialidad había ganado: que la UE intentó romper el cifrado de extremo a extremo y no pudo. Esta es la secuela incómoda: la confidencialidad que ganó está prestada contra un reloj que nadie sabe leer. El cifrado nunca fue un estado permanente. Es una apuesta a que nadie rompe las matemáticas dentro de la vida útil de sus datos, y cosechar ahora, descifrar después es esa apuesta cobrada por anticipado, sobre los datos de vida más larga de todos: los secretos, los historiales médicos, el código fuente y, sobre todo, las identidades biométricas que el mundo se pasó este mismo año obligando a entrar en bases de datos. Una contraseña robada no se puede volver a cifrar. Su iris tampoco.

    18 min de lectura

  28. Noticias / Análisis

    Muestre su cara

    El 30 de junio de 2026, tres gobiernos en tres continentes se movieron contra la misma cosa el mismo día: no contra su cifrado, contra su anonimato. En Bruselas, la pelea de tres años de la Unión Europea por el Chat Control llegó a su último trílogo previsto con el bando del cifrado ganando el argumento que más importaba: a mediados de junio las instituciones habían acordado provisionalmente dejar fuera del ámbito de aplicación el contenido cifrado de extremo a extremo, concediendo las matemáticas que sus defensores llevaban una década repitiendo: no se puede escanear un mensaje cifrado sin romper el cifrado para todos. Pero, retirado el escaneo obligatorio de la mesa, la verificación de edad se convirtió en el recurso de reserva: una exigencia, impulsada por el Consejo y la Comisión y resistida por el Parlamento, de que los usuarios demuestren su edad con un documento de identidad o un escaneo facial antes de poder usar una cuenta de mensajería cifrada, algo que Patrick Breyer llama "el fin del derecho a comunicarse de forma anónima". Esa misma semana llegó el plazo de México para vincular cada una de las líneas móviles del país —más de 144 millones— a la identidad oficial de su titular y a su clave nacional de población, acabando con la SIM anónima, mientras el Estado levanta en paralelo un documento nacional de identidad biométrico que captura el rostro, las diez huellas dactilares y ambos iris. Y en Gran Bretaña, una nueva prohibición de las redes sociales para menores de 16 años obligará a las plataformas a verificar la edad de todos los usuarios, lo que significa que cada adulto tendrá que demostrar que no es un niño. Tres plazos de identidad, una semana, una misma forma: el movimiento por la privacidad se pasó una década endureciendo la confidencialidad —lo que usted dice— y ganó en gran medida. Peleó de menos por el anonimato —el hecho de que pueda hablar, leer y conectarse sin demostrar antes quién es— y el 30 de junio esa propiedad cayó en tres continentes a la vez. El cifrado de extremo a extremo nunca se construyó para protegerla. Esta edición sostiene lo incómodo: la confidencialidad ganó, el anonimato perdió, y el anonimato es la mitad que la criptografía que llevamos en el bolsillo no puede recuperar sola.

    27 min de lectura

  29. Noticias / Análisis

    Cuatro años

    Un fallo en la capa autoalojada dejó las imágenes de contenedor privadas de más de 30.000 despliegues de Gitea —los planos de producción, con código fuente, configuración y, con frecuencia, credenciales de base de datos, claves de API y certificados TLS— descargables por atacantes no autenticados durante casi cuatro años. CVE-2026-27771: sencillamente no se aplicaba autenticación a las imágenes marcadas como privadas, y el registro de contenedores las servía en respuesta a solicitudes de descarga (pull) anónimas y estándar de Docker/OCI. La firma de seguridad británica Noscope descubrió el fallo mediante su agente autónomo de pruebas de penetración y avisó a los mantenedores; el equipo de Gitea asignó el CVE y publicó el parche (v1.26.2) el 20 de mayo, antes de la divulgación pública del 25 de mayo; Forgejo, el fork comunitario que comparte la misma implementación de registro, fue señalado como también vulnerable. El escaneo de Noscope encontró instancias expuestas en infraestructura sanitaria, aeroespacial y de proveedores de internet en más de 30 países. Cuatro años es mucho tiempo, y esta publicación ha dedicado las ediciones anteriores de esta serie a defender la capa autoalojada y controlada por el usuario como contraataque a las canalizaciones centralizadas de los proveedores y a los custodios de plataforma. Así que el punto de partida honesto es el coste: la capa abierta no es magia; conlleva una carga de disciplina y un riesgo de tiempo de permanencia, y cuatro años de lectura no autenticada sobre planos de producción son un fallo real que ninguna comparación borra. Pero la métrica correcta no es el tiempo de permanencia por sí solo: es permanencia-y-arreglo. El fallo de Gitea existió durante cuatro años y lo encontró un agente autónomo, lo parchearon los mantenedores en días, se distribuyó por el mismo canal a todos los operadores a la vez y antes de la divulgación, se acreditó a quien lo encontró en las notas de la versión y se divulgó nombrando en público al fork aguas abajo. Compárelo con los hechos de la canalización de proveedores de esa misma semana: CVE-2008-4250, un fallo de Microsoft Windows readmitido en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA el 20 de mayo y todavía explotado dieciocho años después de que existiera el parche; y CVE-2026-42897 de Microsoft Exchange Server, cuyo plazo de remediación para la Rama Ejecutiva Civil Federal vence hoy, 29 de mayo, sin parche permanente: solo mitigación, día 15 de explotación activa, el plazo topándose con un arreglo ausente. Y compárelo con el modo de fallo del custodio SaaS: la brecha de ShinyHunters en Canvas/Instructure, unos 275 millones de registros de alrededor de 8.809 instituciones, donde los estudiantes y el personal expuestos no tienen ninguna vía de remediación porque nunca controlaron el despliegue. La capa abierta falla en abierto y arregla rápido. El operador autoalojado que aplicó hoy v1.26.2 cerró el agujero; la agencia federal atada a Exchange cumplió un plazo con mitigación porque el arreglo no existe; el usuario de Canvas no puede hacer nada. El tiempo de permanencia es el coste honesto de la capa abierta. Fallar en abierto, arreglar rápido, señalar el fork, acreditar a quien lo encontró y entregar al operador la vía de remediación es el contraataque que no tienen ni la cola de dieciocho años de la canalización de proveedores ni su plazo-que-hoy-no-encuentra-parche. El hecho nuevo que hay debajo de todo esto: un agente autónomo de pruebas de penetración encontró un fallo hasta entonces desconocido escaneando la capa abierta a escala. La oscuridad ha muerto. Esa capacidad corta por los dos lados —la tienen tanto los defensores como los atacantes—, lo que convierte al ritmo de parcheo, la única variable enteramente en manos del operador, en la dominante. Posicione la primitiva por adelantado antes de que caiga el control, y parchéela a velocidad de agente para que no se convierta en la exposición. Cualquiera de las dos por separado falla. Cuatro años es el coste. Permanencia-y-arreglo es la métrica. Posicionar y parchear es la disciplina.

    18 min de lectura

  30. Noticias / Análisis

    Ochenta y ocho días

    El apagón de internet a escala nacional más largo de la historia moderna terminó esta semana. Irán restableció el acceso a la internet global a partir de aproximadamente las 11:00 UTC del martes 26 de mayo de 2026 — día 88 del corte que se intensificó tras los ataques del 28 de febrero y, según el recuento de NetBlocks, el apagón nacional de internet más largo jamás registrado. El presidente Masoud Pezeshkian dio la orden el 25 de mayo; el grupo de trabajo del Consejo Supremo del Ciberespacio aprobó el restablecimiento pese a la oposición de los sectores duros. Resultaron afectadas unos 90 millones de personas; el coste económico del periodo de apagón se estima en unos 1.800 millones de dólares. Pero el restablecimiento es parcial y está en disputa. Los datos de Cloudflare Radar muestran que, en su punto máximo del 26 de mayo, el tráfico volvió solo a alrededor del 40 por ciento de la actividad máxima observada en lo que va de 2026. La capa de censura del "filternet" sigue plenamente activa — WhatsApp, YouTube e Instagram continúan bloqueados o fuertemente restringidos, y siguen haciendo falta VPN para sortear el filtrado. CNN informó de que los iraníes "reaparecen en línea con escepticismo y desafío". Y el hecho arquitectónico que sostiene el restablecimiento: Mohammad Sarafraz, miembro del Consejo Supremo del Ciberespacio de Irán, reveló en mayo de 2026 — según información de RFE/RL — que Irán importó hardware chino de inspección profunda de paquetes destinado al bloqueo permanente de la internet global para los usuarios corrientes, permitiendo solo un acceso estrechamente vigilado a usuarios seleccionados. La inspección profunda de paquetes (DPI) es el mismo mecanismo que el Gran Cortafuegos de China: identifica y bloquea el tráfico cifrado en la capa de red. El proyecto de la Red Nacional de Información de Irán se acerca a la separación total de la internet global — un proceso que, en el planteamiento de ARTICLE 19 y de analistas iraníes, transforma el acceso a internet "de un derecho cívico y una herramienta de desarrollo en un lujo, una mercancía controlada por motivos de seguridad". El titular de TechTimes expuso el hecho arquitectónico sin rodeos: el apagón terminó a los 88 días, el tráfico al 40 por ciento, el hardware chino de apagado ya instalado. El apagón de 88 días no fue solo una emergencia: fue la fase de construcción y demostración de una arquitectura permanente. Los niveles de acceso por clases (la "white SIM", el costoso "Internet Pro" con una prima de tarifa de aproximadamente 12,5× sobre lo que pagan los profesionales autorizados) se construyeron durante el apagón y permanecen como infraestructura. Se demostró que el interruptor de apagado funciona durante 88 días. El hardware chino de DPI vuelve permanente el estrangulamiento. Que el apagón termine no deshace la arquitectura. La arquitectura era el objetivo. El contragolpe del lado del usuario es concreto y conocido: los transportes resistentes a la inspección profunda de paquetes — V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, obfs4, la red superpuesta entre pares de URnetwork — están diseñados precisamente para derrotar el DPI al estilo chino que Irán está desplegando ahora. Pero hay que preposicionarlos: no se puede instalar la elusión después de que caiga el estrangulamiento, porque las herramientas se distribuyen por la misma red que se está estrangulando. Los demás relojes de la semana corrieron en paralelo: la Sección 702 expira dentro de 15 días con la opinión del FISC del 17 de marzo todavía clasificada y con informaciones que indican que la NSA y la CIA — no solo el FBI — consultan datos de la Sección 702 en busca de comunicaciones de estadounidenses; el FBI advirtió de que el Silent Ransom Group envía operativos físicamente a los despachos de bufetes de abogados con unidades USB; Carnival confirmó una brecha que afecta a casi 6 millones de personas; el plazo de remediación FCEB para Exchange OWA vence mañana. La pila de primitivas del lado del usuario es la capa que aguantó 88 días de control total del operador. Esa es la prueba más sólida que esta publicación ha documentado hasta la fecha. Ochenta y ocho días demostraron el interruptor de apagado y construyeron el estrangulamiento. Restablecer no es volver. La arquitectura era el objetivo — y el contragolpe también.

    17 min de lectura

  31. Noticias / Análisis

    Quinientos noventa y dos millones

    El Tribunal Supremo de Estados Unidos decidirá en los próximos treinta días si la Cuarta Enmienda permite al Gobierno registrar los datos de localización de 592 millones de personas para encontrar a un solo sospechoso. Chatrie v. United States, visto el 27 de abril, plantea si una orden de geovalla — un mandamiento que ordena a una empresa tecnológica identificar todos los dispositivos que estuvieron dentro de una zona geográfica durante una ventana temporal determinada — vulnera la prohibición constitucional de los registros irrazonables. El Cuarto Circuito y el Quinto Circuito han llegado a conclusiones opuestas. El Cuarto Circuito, reunido en pleno (en banc), se dividió 7-7 sobre si siquiera hubo registro, y dictó una resolución per curiam de una sola frase acompañada de 126 páginas de votos concurrentes y discrepantes: el desacuerdo judicial más profundo sin resolución en un caso de privacidad digital. El Quinto Circuito, en United States v. Smith, resolvió que las órdenes de geovalla son "modern-day general warrants" — órdenes generales de nuestro tiempo — "categorically prohibited by the Fourth Amendment", categóricamente prohibidas por la Cuarta Enmienda, invocando los writs of assistance, los mandamientos abiertos de registro que usaban las autoridades coloniales británicas y que fueron la provocación directa para la ratificación de la Cuarta Enmienda. El caso nace de un atraco a una cooperativa de crédito en Midlothian, Virginia. La policía obtuvo una orden de geovalla que dirigía a Google a registrar su base de datos Sensorvault — que contenía el historial de ubicaciones de aproximadamente 592 millones de cuentas individuales — en busca de todos los dispositivos situados a menos de 150 metros del banco durante una ventana de una hora. El registro devolvió 19 cuentas, que Google redujo a 9, y después facilitó información identificativa de 3, entre ellas la de Okello Chatrie. El radio de 150 metros abarcaba no solo la cooperativa de crédito, sino también una iglesia contigua, su aparcamiento, hoteles cercanos y viviendas particulares. La orden capturó datos de localización de personas que asistían a un oficio religioso, se alojaban en hoteles y vivían en el barrio. La cuestión estructural no es si las órdenes de geovalla son herramientas de investigación eficaces. Lo son. La cuestión es si la Cuarta Enmienda permite al Gobierno registrar a todo el mundo para encontrar a alguien. Las órdenes tradicionales identifican a un sospechoso y buscan pruebas. Las órdenes de geovalla identifican un lugar y buscan sospechosos. Esa inversión — de registrar los datos de una persona a registrar los datos de todo el mundo — es la cuestión constitucional que el Tribunal resolverá. En la vista oral, los magistrados se mostraron divididos. Las implicaciones van más allá de los datos de localización. Los escritos de amicus de la ACLU, la EFF, el Brennan Center y el CDT advierten de que el estándar constitucional fijado en Chatrie regirá las "órdenes inversas" ("reverse warrants") sobre búsquedas por palabra clave, conversaciones con chatbots de IA, historiales de visionado de vídeo y documentos almacenados en la nube. Si el Tribunal sostiene que compartir voluntariamente datos de localización con Google elimina la protección de la Cuarta Enmienda, la misma lógica se aplica a cada consulta que usted escribe en un asistente de IA, a cada documento que guarda en la nube y a cada búsqueda que hace en cualquier plataforma. La resolución más trascendente en materia de privacidad digital desde Carpenter v. United States en 2018 llegará en un plazo de treinta días. La arquitectura que no almacena los datos que la orden busca es la arquitectura que no se puede registrar, decida lo que decida el Tribunal.

    9 min de lectura

  32. Noticias / Análisis

    Cuando se construye una puerta trasera

    Ayer por la tarde, el director sénior de privacidad de usuario y seguridad infantil de Apple dijo al Comité Permanente de Seguridad Pública y Nacional de la Cámara de los Comunes de Canadá: "Cuando se construye una puerta trasera en un dispositivo cifrado, cualquiera puede entrar por ella". La comparecencia se produjo durante la última sesión prevista sobre el proyecto de ley C-22, la Lawful Access Act (Ley de Acceso Legal), que obligaría a los proveedores de servicios electrónicos a incorporar capacidades de vigilancia en sus sistemas y a conservar los metadatos de los usuarios hasta un año. La directora de asuntos gubernamentales y política pública de Google en Canadá calificó los poderes del proyecto de "ilimitados" y advirtió de que "van mucho más allá de los regímenes de acceso legal de otras democracias del G7". Apple citó el ciberataque Salt Typhoon de 2024 — en el que piratas informáticos patrocinados por el Estado chino explotaron los puntos de acceso legal de la infraestructura de telecomunicaciones estadounidense — como prueba de que las puertas traseras construidas para la policía acaban siendo explotadas por los adversarios. Signal ha declarado que se marcharía de Canadá antes que cumplir. Windscribe, un proveedor de VPN con sede en Toronto, confirmó que trasladaría su sede. NordVPN dijo que su arquitectura sin registros y su cifrado son "innegociables". ExpressVPN se sumó al rechazo. El proyecto de ley no menciona explícitamente la palabra "encryption" ("cifrado"). No exige explícitamente a las empresas que rompan su cifrado. Lo que hace es otorgar al Gobierno la potestad de emitir avisos secretos de capacidad técnica ("technical capability notices") — órdenes que obligan a los proveedores de servicios a modificar sus sistemas para permitir la interceptación — sin control judicial del requisito técnico en sí, sin obligación de transparencia y sin mecanismo alguno para que las empresas revelen públicamente que se les ha ordenado comprometer sus sistemas. Apple recibió una orden secreta al amparo de la legislación equivalente del Reino Unido en 2025 y respondió retirando por completo la copia de seguridad cifrada de iCloud a los usuarios británicos antes que construir la puerta trasera. Cuando el diputado conservador Frank Caputo le preguntó si Apple se marcharía de Canadá en circunstancias similares, Erik Neuenschwander, de Apple, se negó a responder directamente, pero dijo que la empresa espera "que se introduzcan enmiendas positivas en el proyecto de ley". La última sesión del comité terminó con los conservadores presionando para prolongar el debate, alegando que el proyecto se está "metiendo a la fuerza por el Parlamento". El ministro de Seguridad Pública, Gary Anandasangaree, ha dicho que está "abierto a enmiendas" y espera aprobar el proyecto antes del receso estival del Parlamento. El proyecto ha superado dos de las tres lecturas en la Cámara y pasa al Senado para su revisión final. El argumento estructural es simple: una puerta trasera construida para el Gobierno es una puerta trasera disponible para todo adversario que la descubra. Salt Typhoon lo demostró en 2024. La arquitectura que no tiene puerta trasera es la arquitectura a la que no se le puede ordenar que construya una, porque nunca tuvo la llave.

    9 min de lectura

  33. Noticias / Análisis

    Día cero

    La vulnerabilidad de inyección SQL en Drupal Core CVE-2026-9082 tiene un plazo de subsanación para la Rama Ejecutiva Civil Federal (FCEB) que vence esta medianoche, el miércoles 27 de mayo de 2026. Es el primer plazo que cae en la ventana posterior al Memorial Day que la edición del 24 de mayo de esta publicación describió como diez días naturales, ocho días hábiles. El Senado sigue en receso hasta el lunes 1 o el martes 2 de junio. La Sección 702 expira el 12 de junio — dentro de dieciséis días. La opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Exterior sigue clasificada. La directora de Inteligencia Nacional, Tulsi Gabbard, «trabaja con diligencia para desclasificarla», según la declaración de la ODNI del 21 de mayo a Breitbart; no hay fecha comprometida. El fallo de suplantación CVE-2026-42897 de Exchange Server entra hoy en su día 13 de explotación activa, sin parche permanente y con el plazo de subsanación de la FCEB fijado para el viernes 29 de mayo — dentro de dos días. Los dos días cero gemelos de Microsoft Defender — CVE-2026-41091, elevación de privilegios, y CVE-2026-45498, denegación de servicio — tienen plazo de la FCEB el miércoles 3 de junio, el día siguiente al regreso del Senado del receso. El fallo de Drupal, revelado por el investigador de Google/Mandiant Michael Maturi, se añadió al catálogo de Vulnerabilidades Explotadas Conocidas de CISA el viernes 22 de mayo con el plazo del 27 de mayo. Imperva ha observado más de 15.000 intentos de ataque contra unos 6.000 sitios en 65 países, con los ataques concentrados en los sectores del videojuego y los servicios financieros. Shadowserver rastrea unas 670 instalaciones de Drupal sin parchear expuestas en línea en todo el mundo — 272 en Norteamérica y 273 en Europa. CNN informó el 15 de mayo de que funcionarios estadounidenses sospechan que actores vinculados a Irán están detrás de una serie de intrusiones en sistemas automáticos de medición de tanques (ATG) que vigilan los niveles de combustible en gasolineras de varios estados de EE. UU.; los ataques aprovechan sistemas ATG expuestos en línea sin protección por contraseña; la información de Sky News de 2021 sobre documentos internos del IRGC señalaba los ATG como objetivos concretos de ataques disruptivos. Irán entra hoy en el día 89 de su sistema doméstico de clases de internet en tres niveles, que el Quincy Institute califica de «apartheid digital»: los profesionales autorizados afiliados al IRGC y a MCI reciben ancho de banda en lista blanca a unos 0,20 € por gigabyte; al público general se le fuerza a la VPN comercial a unos 75 € al mes — una diferencia tarifaria de 12,5× entre castas digitales. La inversión estructural es la noticia arquitectónica: la misma primitiva de control de la capa intermediaria que Irán despliega contra su propia población es la primitiva ausente que los actores vinculados a Irán explotan contra la infraestructura de combustible estadounidense. La intrusión de ShinyHunters en Canvas/Instructure, revelada a principios de mayo, alcanzó unos 275 millones de registros en unas 8.800 instituciones educativas, entre ellas Harvard, Stanford, Columbia, Rutgers, Georgetown y la Universidad Nacional de Singapur; Instructure llegó a un acuerdo de rescate el 11 de mayo para detener la filtración prevista de 3,65 TB. El ataque de ransomware Nitrogen contra Foxconn, confirmado el 12 de mayo, se llevó 8 TB / 11 millones de archivos de las instalaciones norteamericanas de Foxconn, incluidos esquemas de servidores de Apple confirmados por AppleInsider el 20 de mayo. GitHub confirmó a finales de mayo que la intrusión de TeamPCP en 3.800 repositorios internos se produjo por una extensión Nx Console de VS Code envenenada instalada en el dispositivo de un empleado de GitHub. El propio repositorio Private-CISA de CISA en GitHub estuvo accesible públicamente durante unos seis meses con claves de administrador de AWS GovCloud y contraseñas de base de datos en texto plano, según TechCrunch del 19 de mayo — una ventana de 48 horas de credenciales válidas desde la revelación hasta la rotación. El plazo de la CURP Biométrica de México está a 34 días. El mandato de detección de VPN para los ISP de Rusia va por el día 42. La prohibición de nueve medios internacionales en Níger va por el día 19. La prohibición permanente de TV5 Monde en Burkina Faso va por el día 22. El viernes se cerró la auditoría de Trail of Bits sobre FCMP++ de Monero. El viernes se lanzó la testnet NU7 de Zcash. La versión 15.0.14 de Tor Browser se publicó el 19 de mayo junto con una ronda de micromecenazgo del Tor Project que apoya diez proyectos de libertad en internet. El despliegue del cifrado de extremo a extremo DAVE de Discord continúa hacia unos 200 millones de usuarios activos mensuales. Anthropic añadió túneles MCP y entornos aislados autoalojados a Claude Managed Agents en mayo. La pila de primitivas del lado del usuario — clientes abiertos, firmware abierto, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica — funciona de forma continua sobre la arquitectura de la cadena de auditorías, con independencia de a qué lado del receso estemos. El Día Cero es el plazo de la FCEB de hoy. La arquitectura es lo que sobrevive al calendario.

    21 min de lectura

  34. Noticias / Análisis

    Quince mil setecientos

    El 23 de abril de 2026, el Citizen Lab publicó "Bad Connection", un informe que documenta dos campañas de vigilancia de varios años que explotan los protocolos de señalización que sustentan todas las llamadas de telefonía móvil del planeta. Las campañas rastrearon objetivos en varios países valiéndose de sociedades pantalla con licencias de telecomunicaciones legítimas — «operadores fantasma» cuya infraestructura sirve de pasarela de confianza hacia la red de señalización global. Se nombra a tres entidades: 019Mobile, un operador móvil virtual israelí de propiedad privada; Tango Networks UK, una filial británica de una empresa de movilidad corporativa con sede en Texas; y Airtel Jersey, un operador de las Islas del Canal hoy propiedad de Sure. La primera campaña rotó por 11 identidades de operador en diez países para disfrazar el tráfico de vigilancia como consultas legítimas de itinerancia, empleando acceso alterno coordinado por SS7 y Diameter — cuando uno quedaba bloqueado, el sistema conmutaba automáticamente al otro. La segunda campaña envió comandos SMS invisibles directamente a las tarjetas SIM de los objetivos, ordenándoles que informaran de sus datos de localización al atacante. En el teléfono del objetivo no apareció ninguna notificación. No quedó rastro en el registro de mensajes. El Citizen Lab documentó más de 15.700 intentos de rastreo de ese tipo desde finales de 2022. SS7, el protocolo de señalización diseñado en los años setenta, no tiene autenticación, ni cifrado, ni verificación alguna de que una solicitud de señalización proceda de un operador legítimo. Diameter, el protocolo diseñado para sustituir a SS7 en las redes 4G y 5G, se construyó con controles de seguridad más robustos, pero los operadores «en gran medida no han logrado implementarlos», y siguen apoyándose en el mismo modelo de confianza entre pares. El hallazgo estructural es que la vulnerabilidad no es un fallo. Es la arquitectura. El sistema de interconexión de telecomunicaciones da por supuesto que todo operador es quien dice ser. Los operadores fantasma explotan ese supuesto. Todo teléfono móvil con una tarjeta SIM está en la superficie de ataque — no por una mala configuración ni por un error del usuario, sino por diseño. Ninguna VPN protege frente a ello. Ningún mensajero cifrado lo impide. Ningún navegador centrado en la privacidad lo bloquea. El ataque opera por debajo de la capa IP, en la infraestructura de señalización que conecta todas las llamadas, todos los mensajes y todas las sesiones de datos de todas las redes móviles del mundo. La defensa del lado del usuario es la misma que esta publicación viene documentando en todos los ámbitos de la libertad en internet: operar fuera de la capa intermediaria. La red superpuesta entre pares que no se enruta por la infraestructura de señalización del operador. La red en malla que no requiere tarjeta SIM. El transporte que no atraviesa el modelo de confianza que explotan los operadores fantasma. Entretanto, el mismo mes en que el Citizen Lab publicó sus hallazgos, el DHS dijo a NPR que el ICE no tiene "no relationship" —ninguna relación— con Paragon Solutions, el fabricante israelí de programas espía comerciales, aunque se negó a aclarar si el ICE puede seguir accediendo a herramientas desarrolladas por Paragon a través de un tercero. El patrón del operador fantasma es el mismo patrón en otra capa: entidades de apariencia legítima que sirven de intermediarias para capacidades de vigilancia que el objetivo final no puede detectar, no puede bloquear y de las que nunca fue informado. Quince mil setecientos intentos de rastreo. Ningún rastro en el teléfono.

    11 min de lectura

  35. Noticias / Análisis

    Doscientos setenta y cinco millones

    El 25 de abril de 2026, ShinyHunters vulneró Canvas, el sistema de gestión del aprendizaje de Instructure, a través de una vulnerabilidad en las cuentas Free-For-Teacher y exfiltró 3,65 terabytes de datos correspondientes a unos 275 millones de registros de estudiantes y docentes en 8.809 instituciones educativas de todo el mundo. Canvas no es un servicio que los estudiantes elijan. Es la plataforma que sus instituciones les obligan a usar — no hay opción de salida, no hay alternativa, no hay señal de mercado que un estudiante pueda emitir marchándose. Cuando la extorsión inicial de ShinyHunters contra Instructure fracasó, el grupo viró a la extorsión institución por institución y desfiguró unos 330 portales de acceso a Canvas de centros educativos con demandas de rescate durante la semana de exámenes finales. Instructure pagó el rescate el 11 de mayo, un día antes del plazo de ShinyHunters para publicar los datos robados, y recibió unos "shred logs" —registros de destrucción— como confirmación digital de su eliminación. El FBI desaconseja el pago de rescates. Los datos digitales pueden copiarse infinitamente. Los shred logs prueban la eliminación en un sistema, no en todas las copias. La intrusión en Canvas es la mayor brecha de datos educativos de la historia registrada, por un orden de magnitud. Es también un caso de estudio estructural sobre lo que ocurre cuando la plataforma que la gente está obligada a usar es la plataforma que resulta vulnerada. El mismo patrón se repite este mes en todas las capas institucionales: las plataformas de bossware que los empleadores obligan a instalar a los trabajadores comparten datos de los empleados con 145 dominios publicitarios externos, entre ellos Google, Meta y Yandex. El equipo de eficiencia DOGE copió la base de datos NUMIDENT de la Administración de la Seguridad Social — que cubre todas las solicitudes de número de la Seguridad Social presentadas por más de 300 millones de estadounidenses — a un servidor de Cloudflare no autorizado y sin controles de seguridad. La herramienta de búsqueda de Perplexity AI, comercializada como respetuosa con la privacidad, presuntamente incorporaba rastreadores de Meta Pixel y de la Conversions API del lado del servidor que transmitían las conversaciones de los usuarios a Meta y Google para segmentación publicitaria incluso en el modo Incógnito. TrapDoor plantó instrucciones ocultas con caracteres Unicode de ancho cero dentro de archivos .cursorrules y CLAUDE.md para engañar a los asistentes de programación con IA y hacerles ejecutar código de robo de credenciales disfrazado de análisis de seguridad. En cada caso, la superficie de ataque no es el software. Es el mandato. La plataforma de la que no se puede salir es la plataforma en la que una brecha no tiene consecuencia de mercado — y, por tanto, tampoco incentivo de mercado para prevenirla. Doscientos setenta y cinco millones de estudiantes no tuvieron elección. La arquitectura que se la daría no requiere el permiso de su institución.

    12 min de lectura

  36. Noticias / Análisis

    El parpadeo

    El internet de Irán volvió a parpadear hoy tras 88 días del apagón nacional más largo registrado en la historia. NetBlocks confirma una restauración parcial: menos del 10 por ciento de la conectividad previa al apagón. La orden presidencial que restablecía el acceso fue impugnada ese mismo día por el Tribunal de Justicia Administrativa, que suspendió la base legal del órgano que la emitió. El secretario del Consejo Supremo del Ciberespacio, alineado con el IRGC, votó en contra de la restauración. El sistema de clases digitales de tres niveles —profesionales autorizados a 0,20 euros por gigabyte, público general a 75 euros al mes por el acceso a VPN necesario para alcanzar ese mismo ancho de banda— sigue operativo. El centro de datos del interruptor de corte, construido bajo tierra en Pardis IT Town con 24 contenedores de equipamiento de Huawei y un coste de entre 700 millones y 1.000 millones de dólares, sigue en pie. El plan «Internet de Cuartel» (Barracks Internet) —internet global bloqueado por defecto, solo accesibles los recursos incluidos en la lista blanca— sigue siendo la arquitectura declarada a largo plazo. El equipamiento chino aporta la columna vertebral de hardware. La tecnología rusa de inspección profunda de paquetes (DPI) de Protei, una firma con raíces en San Petersburgo hoy bajo control estatal a través de Rostelecom, aporta la capa de filtrado. Una filtración de 500 gigabytes procedente de Geedge Networks dejó al descubierto el modelo de exportación: el «Great Firewall in a Box» chino —el Gran Cortafuegos en una caja— se ha enviado a Etiopía, Birmania, Kazajistán y Pakistán. Rusia está desplegando la misma arquitectura de listas blancas en 70 regiones y ha aplazado los recargos por VPN hasta después de las elecciones de septiembre. Turquía aprobó una ley de verificación de identidad en redes sociales que exige identidad vinculada al Estado para crear cualquier cuenta. Birmania puso en marcha infraestructura de vigilancia china con registros de dispositivos en plena calle en busca de teléfonos con VPN. En las democracias, el patrón adopta forma legislativa: la ley de VPN de Utah convierte en ilegal ofrecer instrucciones sobre cómo usar una VPN para acceder a contenido sujeto a verificación de edad; Signal ha amenazado con abandonar Canadá, el Reino Unido y Suecia antes que acatar mandatos de puertas traseras en el cifrado. El internet de lista blanca se está construyendo simultáneamente en órdenes jurídicos autoritarios y democráticos, con tecnología exportada por China, DPI rusa y mecanismos legislativos democráticos. La pila de primitivas del lado del usuario que atraviesa el apagón —Psiphon con 9,6 millones de usuarios iraníes diarios en su pico, la malla Noghteha con 72.000 descargas en 48 horas, los 50.000 terminales de Starlink introducidos de contrabando, Mythos de Anthropic endureciendo el código abierto con 23.019 vulnerabilidades descubiertas, el antiphishing de Signal publicado el 12 de mayo— no depende de una orden presidencial. El parpadeo no es una restauración. Es el momento en que la arquitectura se vuelve visible.

    16 min de lectura

  37. Noticias / Análisis

    Diez días

    La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (FISA) expira el 12 de junio de 2026. El Senado levantó la sesión por el receso del Memorial Day (Día de los Caídos) el viernes 22 de mayo y regresa el martes 2 de junio, lo que deja diez días naturales —ocho de ellos hábiles— para que la cámara actúe sobre la reautorización de la §702 antes de que caduquen las facultades del programa. La opinión del Tribunal de Vigilancia de Inteligencia Extranjera (FISC) fechada el 17 de marzo de 2026 —en el centro del acuerdo negociado de desclasificación que produjo la prórroga de 45 días el 30 de abril— sigue clasificada: la ventana de desclasificación acelerada de quince días venció el viernes 15-16 de mayo sin actuación alguna del Director de Inteligencia Nacional ni del Fiscal General. La promesa del senador Ron Wyden, del 19 de mayo, de que «tendré más que decir sobre esto la semana que viene» llega el lunes 25 de mayo, que es el Memorial Day. El primer día procesal de Wyden dentro del Senado es el martes 2 de junio: catorce días naturales desde la declaración del 19 de mayo, exactamente diez días antes de la expiración. La directora de Inteligencia Nacional, Tulsi Gabbard, está «trabajando diligentemente para desclasificar», según el comunicado de la ODNI del 21 de mayo; no hay fecha comprometida. El mismo viernes en que el Senado levantó la sesión, Ubiquiti publicó actualizaciones de seguridad de emergencia para tres vulnerabilidades de CVSS 10.0 en UniFi OS que afectan a unas 100.000 pasarelas de red expuestas a internet; la CVE-2026-9082 de Drupal se añadió al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA con un plazo de remediación para las agencias civiles federales el 27 de mayo, de cuyos días uno es el Memorial Day; el componente Outlook Web Access local de Microsoft Exchange Server sigue hoy en su día 10 sin parche definitivo y con el plazo de la Rama Ejecutiva Civil Federal fijado el 29 de mayo; el ataque a la cadena de suministro Megalodon del 18 de mayo alcanzó su magnitud definitiva en 5.718 commits maliciosos en 5.561 repositorios de GitHub en una ventana de seis horas; el ataque a la cadena de suministro de Laravel-Lang publicó más de 700 versiones maliciosas entre el viernes y el sábado; el Coinbase Cartel publicó a Panasonic Avionics Corporation y a Robinsons Singapore entre sus nuevas víctimas. Los aciertos institucionales corrieron en paralelo: el desmantelamiento de First VPN por la Operación Saffron, coordinada en dieciséis países, con 506 paquetes de inteligencia sobre usuarios compartidos y un administrador ucraniano detenido; la operación de la Unidad de Delitos Digitales de Microsoft contra Fox Tempest, con más de 1.000 certificados revocados; y la detención por la botnet Kimwolf de Jacob Butler, de 23 años. La capa de los países receptores siguió acumulándose: Irán en el día 86 con el sistema de clases digitales de tres niveles cobrando al público general doce veces y media la tarifa de los profesionales autorizados por el mismo ancho de banda; México a 37 días del plazo de la CURP Biométrica, que suspende 127 millones de SIM no registradas el 1 de julio; Níger en el día 16 del veto a nueve medios internacionales; Burkina Faso en el día 19 del veto permanente a TV5 Monde; y el informe de la Comisión de Investigación de Tanzania sobre 518 muertes poselectorales todavía retenido. El viernes se cerró la auditoría de Trail of Bits sobre FCMP++ de Monero; el viernes se lanzó la testnet NU7 de Zcash; y la pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica— funciona de forma continua sobre la arquitectura de auditoría. La pelea por la §702 durante los próximos diez días consiste en si el Senado puede ver la resolución sobre un programa que el ejecutivo no le quiere enseñar. La arquitectura es la respuesta que no exige pedir permiso. Diez días.

    23 min de lectura

  38. Noticias / Análisis

    Veinte días, una opinión clasificada

    La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera expira dentro de veinte días. El 12 de junio de 2026. La Administración Trump dejó pasar esta semana el plazo negociado sin desclasificar la opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera que documenta las prácticas de consulta del FBI bajo la Sección 702. El senador Ron Wyden —que negoció el 30 de abril la ventana de desclasificación acelerada de 15 días como condición de la prórroga de reautorización de 45 días— dijo el martes 19 de mayo: «Todos los miembros del Congreso deberían tenerlo presente cuando examinen la legislación de reautorización de la Sección 702 en los próximos días… Tendré más que decir sobre esto la semana que viene». La semana que viene empieza el lunes 25 de mayo, dentro de dos días. El presidente del Comité de Inteligencia del Senado, Tom Cotton, no ha hecho declaraciones públicas desde el 15 de mayo. El Director de Inteligencia Nacional no ha desclasificado. El Departamento de Justicia no ha desclasificado. El vicepresidente del Comité de Inteligencia del Senado, Mark Warner, no se ha pronunciado. La opinión del FISC, sacada a la luz por la información del New York Times del 9 de abril, consideró aceptable la recertificación de la Sección 702 a la vez que planteaba preocupaciones significativas sobre cómo hace el FBI sus consultas contra el corpus de la §702, lo que Brent Skorup, escribiendo en The American Prospect, enmarcó como el debate sobre si cuentan todas las consultas o solo aquellas que devuelven información sobre personas estadounidenses. La misma semana en que venció sin actuación el plazo de desclasificación, la CISA sufrió la divulgación de su propia filtración de credenciales en GitHub —seis meses de claves de administrador de AWS GovCloud y contraseñas de bases de datos en texto plano, públicas en el repositorio Private-CISA de la agencia, reveladas el 19 de mayo por TechCrunch—, mientras tres días cero simultáneos de fabricantes bajo explotación activa caían en un plazo de 96 horas: la CVE-2026-20223 de Cisco Secure Workload con CVSS 10.0; dos fallos de elevación de privilegios y denegación de servicio en Microsoft Defender for Endpoint ya en el catálogo federal de explotación activa (CVE-2026-41091 y CVE-2026-45498); y la CVE-2026-42897 de Exchange Server, hoy en su día 9, sin parche definitivo y con el plazo de remediación de la Rama Ejecutiva Civil Federal a 6 días vista. La capa de los países receptores se construye en paralelo: México con la CURP Biométrica por debajo del 10 por ciento de registro y 38 días hasta el plazo del 30 de junio para 127 millones de líneas móviles; Irán en el día 85 con el sistema de tres niveles Internet Pro / VPN comercial que cobra al público general 12,5 veces la tarifa de los profesionales autorizados por el mismo ancho de banda; el mandato ruso del 15 de abril de detección de VPN por los ISP funcionando en Yandex, VK, Sberbank y Gosuslugi, con 22 de las 30 aplicaciones Android más populares vigilando el estado de la VPN en la capa de aplicación; Níger en el día 15 del veto a nueve medios internacionales; Burkina Faso en el día 18 del veto permanente a TV5 Monde; y el informe de la Comisión de Investigación de Tanzania sobre los 518 muertos en la violencia poselectoral posterior al 29 de octubre de 2025 todavía retenido. El viernes se cerró el encargo de Trail of Bits sobre FCMP++ de Monero (cadena de auditoría) mientras cinco primitivas del lado del usuario se entregaban esa misma semana: Discord desplegó el protocolo DAVE de cifrado de extremo a extremo para voz y vídeo a todos los usuarios el 19 de mayo, Tor Browser 15.0.14 se publicó el 19 de mayo con actualizaciones de seguridad, la adopción de los pagos silenciosos BIP352 de Bitcoin continúa en Core 28.0+, FCMP++ de Monero entra en remediación posauditoría, y la pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica— funciona de forma continua sobre la arquitectura de auditoría. La pelea por la §702 trata estructuralmente de si el Senado puede ver la resolución sobre un programa que el ejecutivo no le quiere enseñar. La respuesta estructural es la arquitectura que no exige pedir permiso. Veinte días. Una opinión clasificada. La «semana que viene» de Wyden llega el lunes.

    21 min de lectura

  39. Noticias / Análisis

    Se cierra la cadena de auditoría

    Hoy, viernes 22 de mayo de 2026, se cierra el encargo de Trail of Bits sobre la integración FCMP++ 1a/1b de Monero. Once días. Segunda firma independiente en dos años, después de que Veridise auditara en 2025 el algoritmo FCMP++ en sí. El encargo lo financia el MAGIC Monero Fund, una entidad 501(c)(3) que coordina donaciones de toda la comunidad global. El cambio de protocolo que está en el centro: sustituir la actual firma de anillo de 16 señuelos por una prueba de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo, unos 150 millones de salidas de transacción. El factor de expansión es de aproximadamente 9,4 millones de veces. Es la mayor expansión de conjunto de anonimato públicamente verificable jamás entregada a una criptomoneda viva y con valor. Esta historia no va de si la auditoría encontrará algo, porque el informe de auditoría no sale hoy —y no saldrá en semanas, según la ventana estándar de publicación posterior al encargo de entre 2 y 6 semanas de Trail of Bits—. Esta historia va de lo que representa el cierre del encargo. La semana del 18 al 22 de mayo fue, a lo largo de las cuatro ediciones anteriores de esta publicación, una semana de fallo de la cadena del proveedor: la CVE-2008-4250 —un desbordamiento de búfer de Microsoft Windows de 18 años de antigüedad— añadida el miércoles al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA; la CVE-2026-42897 de Exchange Outlook Web Access en explotación activa sin parche definitivo, hoy en su día 8 y con el plazo de remediación de la Rama Ejecutiva Civil Federal a 7 días vista; el DBIR 2026 de Verizon, que halla que la mediana del tiempo hasta parchear una vulnerabilidad crítica subió a 43 días; un 26 por ciento de los elementos críticos del catálogo CISA-KEV plenamente remediados en 2025 (frente al 38 por ciento anterior); un salto interanual del 60 por ciento en las brechas de la cadena de suministro de terceros; la operación de firma como servicio Fox Tempest de Microsoft, funcionando aproximadamente un año antes de su desarticulación el 19 de mayo, con más de 1.000 certificados fraudulentos revocados en el desmantelamiento; la brecha de GitHub TeamPCP con 3.800 repositorios internos exfiltrados por una extensión maliciosa de VS Code instalada por un empleado de GitHub. El cierre de la auditoría de Monero es el contraataque arquitectónico. Cadena de auditoría: artículo académico → auditoría del algoritmo (Veridise 2025) → auditoría de integración (Trail of Bits 2026) → redes de estrés (alfa más de 7 meses, beta desde el 6 de mayo, bloque 2.997.100) → actualización de consenso condicionada a la aprobación de la auditoría → bifurcación dura en la red principal en el segundo semestre de 2026. Cadena de financiación: coordinación de donaciones del MAGIC Monero Fund 501(c)(3) a lo largo de dos ciclos anuales, con el ciclo de 2027 como prueba estructural. La cadena de auditoría y la de financiación, juntas, no son la prueba de una privacidad perfecta. Son la forma estructural de cómo pueden verificarse y entregarse garantías de privacidad mediante gobernanza comunitaria de código abierto, sin el proveedor central que produce la cola de 18 años. Tor Browser 15.0.14 se publicó el 19 de mayo. GrapheneOS 2026050900 se publicó el 9 de mayo. CalyxOS 7.2.1.0 se publicó el 4 de mayo. Las actualizaciones de Signal continúan. La pila de primitivas del lado del usuario está operativa. El contraataque arquitectónico al fallo de la cadena del proveedor de esta semana es la cadena de auditoría que se cierra hoy. El cierre es la percha informativa. El contraste arquitectónico es el artículo.

    20 min de lectura

  40. Noticias / Análisis

    Dieciocho años

    El miércoles 20 de mayo de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió siete vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas. Cinco de las siete son vulnerabilidades de 2008, 2009 o 2010. La más antigua, la CVE-2008-4250, es un desbordamiento de búfer de Microsoft Windows divulgado en octubre de 2008: hace dieciocho años. La segunda más antigua, la CVE-2009-1537, es una sobrescritura de byte nulo en Microsoft DirectX de 2009. La tercera, la CVE-2009-3459, es un desbordamiento de búfer basado en montículo de Adobe Acrobat y Reader. La cuarta y la quinta, la CVE-2010-0249 y la CVE-2010-0806, son vulnerabilidades de uso después de liberar en Microsoft Internet Explorer, de 2010. Las dos restantes —la CVE-2026-41091 y la CVE-2026-45498— son nuevas vulnerabilidades de Microsoft Defender divulgadas este año: un fallo de elevación de privilegios y un fallo de denegación de servicio en la propia herramienta de seguridad. La CISA solo añade al catálogo de Vulnerabilidades Explotadas Conocidas cuando hay pruebas forenses de explotación real. Los plazos de remediación de la Rama Ejecutiva Civil Federal para las nuevas incorporaciones se rigen por la Directiva Operativa Vinculante 22-01 de la CISA. La vulnerabilidad de Windows de dieciocho años está siendo explotada activamente en mayo de 2026 contra sistemas sin parchear. El Informe de Investigaciones sobre Filtraciones de Datos 2026 de Verizon, publicado cuarenta y ocho horas antes, el 19 de mayo, halló por primera vez en diecinueve años que la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas: el 31 por ciento de todas las brechas empieza ya con la explotación de una vulnerabilidad; solo el 26 por ciento de las vulnerabilidades críticas del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA fueron plenamente remediadas por las organizaciones en 2025, frente al 38 por ciento del año anterior; la mediana del tiempo hasta parchear una vulnerabilidad crítica subió de 32 a 43 días; las brechas de la cadena de suministro de terceros saltaron un 60 por ciento interanual y suponen ya el 48 por ciento de todas las brechas; la IA ha reducido de meses a horas la ventana entre la divulgación y la conversión en arma. El episodio del KEV de la CISA del 20 de mayo es la demostración operativa: un parche de proveedor publicado en 2008 sigue dejando sistemas sin parchear vulnerables a explotación activa en mayo de 2026. La cadena de parcheo tiene una cola de dieciocho años. Hoy es el día 7 de explotación activa de la CVE-2026-42897 de Exchange Outlook Web Access sin parche definitivo; el plazo de remediación de la Rama Ejecutiva Civil Federal está a ocho días. La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de veinticuatro horas. La Sección 702 expira dentro de veintidós días. El plazo de la CURP Biométrica de México está a cuarenta días. La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entra hoy en su día 3. Irán está en el día 83 del apagón de internet más largo del que se tiene constancia. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona al margen de la cadena centralizada de parcheo del proveedor que produjo la cola de dieciocho años.

    27 min de lectura

  41. Noticias / Análisis

    Treinta y uno por ciento

    Ayer, 19 de mayo de 2026, Verizon publicó el Informe de Investigaciones sobre Filtraciones de Datos 2026. El hallazgo principal es un cambio estructural: por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El treinta y uno por ciento de todas las brechas de 2025 empezó con la explotación de una vulnerabilidad. La crisis de parcheo es ya el hecho arquitectónico que hay detrás de ese cambio. Solo el veintiséis por ciento de las vulnerabilidades críticas del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA fueron plenamente remediadas en 2025, frente al treinta y ocho por ciento de 2024. La mediana del tiempo hasta parchear subió a cuarenta y tres días, un aumento del treinta y cuatro por ciento. Los actores de amenazas usan la IA para acelerar la conversión de vulnerabilidades en armas; la ventana entre la divulgación y la conversión en arma se ha comprimido de meses a horas. Las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual y suponen ya el cuarenta y ocho por ciento de todas las brechas. El uso de herramientas de IA por parte de los empleados se disparó del quince al cuarenta y cinco por ciento en un solo año. El tráfico de bots de IA crece un veintiuno por ciento mensual. Los datos del DBIR cubren del 1 de noviembre de 2024 al 31 de octubre de 2025, a partir de más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad en 145 países. La semana del 12 al 19 de mayo demuestra el patrón. El Patch Tuesday de Microsoft del 12 de mayo celebró un mes de 120 vulnerabilidades sin días cero divulgados, y dos días después divulgó la CVE-2026-42897, un fallo de suplantación en Outlook Web Access de Exchange bajo explotación activa desde el primer día, añadido al catálogo KEV de la CISA el 15 de mayo con un plazo federal de remediación del 29 de mayo. A día de hoy no hay parche definitivo disponible; la mitigación automática solo se aplica a clientes con el Exchange EM Service habilitado. El 14 y 15 de mayo, el paquete npm node-ipc —con diez millones de descargas semanales— fue secuestrado mediante el correo de recuperación de cuenta alojado en un dominio caducado; el atacante volvió a registrar atlantis-software.net (inactivo desde el 10 de enero de 2025) una semana antes del ataque, activó un restablecimiento de contraseña en npm y subió tres versiones maliciosas que exfiltraban noventa categorías de credenciales de desarrollador mediante consultas DNS TXT. El 17 y 18 de mayo, Grafana Labs confirmó que el grupo de cibercrimen Coinbase Cartel explotó una mala configuración de `pull_request_target` en GitHub Actions para descargar el código fuente de Grafana. El 18 de mayo, NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— reveló que se habían exfiltrado, a través de un proveedor externo, las huellas dactilares y palmares, los historiales médicos, la geolocalización, los números de la Seguridad Social, los pasaportes y los permisos de conducir de 1,8 millones de pacientes, en una ventana de diez semanas entre el 25 de noviembre de 2025 y el 11 de febrero de 2026. El patrón es consistente. La cadena de parcheo del proveedor va estructuralmente por detrás de la cadena de amenazas acelerada por IA. La cadena de suministro es el nuevo perímetro. Los datos biométricos exfiltrados por una brecha de proveedor externo no pueden reemitirse. La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entró hoy en su día dos con el lanzamiento de takeitdown.ftc.gov como portal federal de denuncia para consumidores. La Sección 702 expira dentro de veintitrés días; la opinión del FISC sigue clasificada. Irán está en el día ochenta y dos del apagón de internet más largo del que se tiene constancia. La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de cuarenta y ocho horas. Google y Cloudflare han fijado 2029 como plazo objetivo para la migración completa a criptografía poscuántica: el Día Q está a unos 1.229 días. El fin de FIPS 140-2 está a 124 días. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona en paralelo a todo ello.

    27 min de lectura

  42. Noticias / Análisis

    El día de 48 horas

    Hoy, martes 19 de mayo de 2026, la Comisión Federal de Comercio empieza a aplicar la Sección 3 de la Tools to Address Known Exploitation by Immobilizing Technological Deepfakes on Websites and Networks Act —la Ley TAKE IT DOWN—. El marco federal de retirada obligatoria impone a las plataformas cubiertas una ventana de 48 horas para eliminar imágenes íntimas que cumplan los requisitos y contenido sintético generado por IA tras un aviso válido de la víctima. La sanción civil por infracción es de 53.088 dólares: por cada copia no depurada, por cada instancia idéntica conocida. El 11 de mayo, el presidente de la FTC, Andrew Ferguson, envió cartas recordatorias de cumplimiento a quince grandes plataformas tecnológicas: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok, X. El periodo de gracia de 12 meses que comenzó cuando el presidente Trump firmó la Ley el 19 de mayo de 2025 expira hoy. La Electronic Frontier Foundation, el Center for Democracy & Technology, la American Civil Liberties Union, el R Street Institute y el Free Speech Center dedicaron el año a oponerse a la ley por motivos de Primera Enmienda y de debido proceso, argumentando que la disposición de retirada es más amplia que la definición, más estrecha, de imágenes íntimas no consentidas de la sección penal; que el plazo de 48 horas obliga a las plataformas a cumplir sin investigar; que la ley no ofrece protección alguna frente a solicitudes de mala fe; y que las plataformas con cifrado de extremo a extremo (Signal, Matrix, Briar, Threema) no pueden cumplirla estructuralmente. Hoy es también el día de la conferencia inaugural de Google I/O 2026. Sundar Pichai presenta Gemini Spark, un agente personal de IA en la nube que funciona 24/7 con acceso permanente a Gmail, Docs, Sheets, Slides, Canva, OpenTable e Instacart, disponible la semana que viene para los suscriptores de Google AI Ultra (ahora con un precio de 100 dólares). La asimetría entre generación y retirada entra en funcionamiento el mismo día. Ayer, 18 de mayo, se produjeron dos revelaciones paralelas: NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— confirmó que un actor no autorizado accedió a sistemas de proveedores externos entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, copiando registros de 1,8 millones de pacientes y empleados que incluían huellas dactilares, huellas palmares, historiales médicos, geolocalización precisa, números de la Seguridad Social, pasaportes y permisos de conducir; y Grafana Labs confirmó que el grupo de cibercrimen Coinbase Cartel explotó una mala configuración de `pull_request_target` en GitHub Actions para descargar el código fuente de Grafana inyectando un comando malicioso en un repositorio bifurcado. Quedan veinticuatro días para la expiración de la Sección 702 de la FISA el 12 de junio. La opinión del FISC del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702 sigue clasificada. La capa de los países receptores continúa: Irán está en el día 81 del apagón de internet más largo del que se tiene constancia. El recargo ruso por VPN móvil estaba previsto para el 1 de mayo, pero se aplazó porque las operadoras pidieron tiempo para configurar sus sistemas de facturación. Níger sigue en el día 11 de su veto a nueve medios internacionales. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— no depende de en qué dirección corran hoy los relojes.

    32 min de lectura

  43. Noticias / Análisis

    Lo que cerró el jueves

    El jueves 14 de mayo de 2026, tres puertas de la pila de rendición de cuentas de la IA, las finanzas y la vigilancia se cerraron en la misma ventana de ocho horas, y una cuarta, estructuralmente crucial, no lo hizo. A las dos de la tarde, hora del Pacífico, en la Sala 12 del Tribunal Federal de San Francisco, la jueza Araceli Martínez-Olguín convocó la audiencia de equidad sobre el acuerdo colectivo de Bartz contra Anthropic: 1.500 millones de dólares para 482.460 obras registradas con derechos de autor, a unos 3.000 dólares por obra, con una tasa de reclamación que había subido al 92,77 por ciento —447.576 obras reclamadas el día de la audiencia, según el abogado principal Justin Nelson—. La jueza centró sus preguntas en los honorarios de los abogados y en la estructura de costes del acuerdo, más que en los contornos del pacto o en las objeciones desprecintadas; no dictó resolución desde el estrado, y la audiencia «parece ir sin tropiezos» hacia la aprobación final. Horas más tarde, Anthropic publicó The Founder's Playbook y lanzó Claude for Small Business —la plataforma agéntica de Anthropic conectada a los flujos de trabajo de QuickBooks, PayPal, HubSpot, Canva y DocuSign de cualquier equipo pequeño o fundador en solitario—, la ampliación del despliegue hacia el segmento pyme de la disponibilidad general empresarial de Claude Cowork en SCIM, OpenTelemetry e Intune dos días antes. A las diecisiete horas, hora central europea de verano, el Banco Central Europeo cerró las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital —seleccionará entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda minorista programable emitida por el banco central, con la fase de desarrollo comenzando en el tercer trimestre de 2026—. Y la puerta que no se cerró el jueves: la ventana acelerada de desclasificación de quince días para la opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702, el acuerdo que el senador Wyden negoció con el Comité de Inteligencia del Senado el 30 de abril como condición para la prórroga de 45 días de la Sección 702. Esa ventana transcurrió operativamente en torno al 15 de mayo. A día de hoy, lunes 18 de mayo, la opinión sigue clasificada. La expiración de la Sección 702 está ya a veinticinco días: el 12 de junio de 2026. Tres puertas se cerraron el jueves. La cuarta no. La plantilla de rendición de cuentas, el plano de despliegue, la infraestructura de dinero programable y la supervisión del tribunal de vigilancia estaban en calendarios solapados en mayo de 2026 porque la alineación procedimental no es casual. Los relojes siguen corriendo. La pila de primitivas del lado del usuario no depende de en qué dirección corran.

    37 min de lectura

  44. Noticias / Análisis

    Seis capitales europeas

    El martes 12 de mayo de 2026, Human Rights Watch publicó un informe de 54 páginas titulado "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments" (Mirar hacia otro lado: el fracaso de la UE a la hora de impedir exportaciones de vigilancia a gobiernos que vulneran derechos). El informe señala a Bulgaria, Polonia, Finlandia, Dinamarca, Estonia y la República Checa —seis Estados miembros de la Unión Europea— como exportadores de programas espía comerciales al amparo del Reglamento de la UE de 2021 sobre productos de doble uso. El informe documenta envíos a más de veinte países de destino con un historial de graves abusos de derechos humanos, entre ellos Arabia Saudí, los Emiratos Árabes Unidos, Egipto, México, Hungría, Türkiye, India, Indonesia, Marruecos y Baréin. El Reglamento de doble uso de la UE de 2021 introdujo requisitos de autorización para los "cyber-surveillance items" (productos de cibervigilancia), pero cinco años después HRW constata que no se ha denegado públicamente ni una sola solicitud de exportación y que las autorizaciones concedidas incluyen a proveedores cuyos productos se han documentado en operaciones contra periodistas, abogados, políticos de la oposición y defensores de derechos humanos. El martes fue también el día en que expiraron los cuatro relojes de la edición 06. La opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702 no se publicó: la revisión de desclasificación sigue en curso con la expiración del § 702 a treinta días. El Patch Tuesday de Microsoft aterrizó con 137 CVE y cero días cero —el primer Patch Tuesday sin días cero desde junio de 2024—, pero Foxconn confirmó ese mismo día que el ransomware Nitrogen había exfiltrado ocho terabytes y once millones de archivos con presuntos datos de proyectos de Intel, Apple, Nvidia, Google y Dell. Instructure pagó a ShinyHunters un día antes del plazo, el 11 de mayo, recibiendo "shred logs" (registros de destrucción) del botín de Canvas de entre 3,65 y 6,65 terabytes que cubre 8.809 instituciones; el Congreso abrió una investigación ese mismo día. La extorsión de Qilin a Sysco —el mayor proveedor mundial de servicios de alimentación— sigue sin resolverse a día de hoy. Hoy, 13 de mayo, Palo Alto entregó la corrección de la CVE-2026-0300 de PAN-OS, cuatro días después del plazo de la Directiva Operativa Vinculante de la CISA para la Rama Ejecutiva Civil Federal. Mañana, la jueza Martínez-Olguín convoca la audiencia de equidad de Bartz contra Anthropic sobre el acuerdo de 1.500 millones de dólares que cubre aproximadamente 500.000 obras registradas con derechos de autor a unos 3.000 dólares por obra, con las objeciones de exclusión de obras extranjeras, subcómputo del registro colectivo y sesgo a favor de las editoriales desprecintadas el mes pasado. Mañana a las 17:00 CEST, el Banco Central Europeo cierra las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital: la selección por el banco central de entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda digital programable emitida por el banco central. Seis capitales europeas han sido señaladas. La pregunta sobre la rendición de cuentas ya no es hipotética.

    22 min de lectura

  45. Noticias / Análisis

    La ventana del 12 de mayo

    El martes 12 de mayo de 2026, cuatro relojes distintos expiran el mismo día. El dictamen del 17 de marzo del Tribunal de Vigilancia de Inteligencia Exterior sobre las prácticas de consulta del FBI al amparo de la Sección 702 debe hacerse público por orden judicial antes de esa fecha. El Patch Tuesday de Microsoft aterriza en lo que el rastreador de Zecurit llama la "final comfortable deployment window" —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio, del certificado de Secure Boot. El nuevo plazo de rescate de ShinyHunters para Instructure vence al final del día: una negativa a pagar liberaría un botín de 3,65 terabytes que cubre aproximadamente 275 millones de registros y 8.809 instituciones educativas, lo que los rastreadores de Wikipedia describen ya como la mayor brecha de seguridad del sector educativo de la que hay constancia. El plazo de extorsión de Qilin para Sysco, el mayor suministrador de servicios alimentarios del mundo a restaurantes, hospitales y escuelas, expira ese mismo día. Hoy es 9 de mayo, T-menos-tres. El plazo de emergencia de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras para la vulnerabilidad explotada conocida de Palo Alto PAN-OS CVE-2026-0300 —un fallo CVSSv4 9.3 de ejecución remota de código como root sin autenticación en el portal cautivo de User-ID— vence hoy, cuatro días antes de la corrección prevista por el fabricante el 13 de mayo. Las agencias del Poder Ejecutivo Civil Federal están aplicando mitigaciones de solo configuración en cortafuegos expuestos a internet durante la cadencia de plazos KEV más agresiva de la historia de CISA. El consejero delegado de Memento Labs, Paolo Lezzi, ha reconocido hoy públicamente, en la reactivación por parte de Tech Generation de la divulgación de ForumTroll/Dante hecha por Kaspersky el 28 de octubre de 2025, que el software espía comercial Dante es de su empresa, y ha culpado a «un cliente gubernamental descuidado que usaba una versión antigua». El apagón de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro», un sistema de castas de tarjetas SIM en lista blanca que el informe «Infrastructure of Silence» de Iran HRM cifra en un coste de 35,7 millones de dólares al día y aproximadamente 5.200 millones de dólares acumulados. Rusia ha desplegado apagones móviles previos al Día de la Victoria en más de 21 regiones; los cajeros automáticos están caídos en los óblast afectados; la ley rusa del 15 de abril obliga a los proveedores de internet a detectar el uso de VPN. MTN de Sudán suspendió el 5 de mayo todas las estaciones repetidoras de Jartum por falta de combustible y electricidad; Jartum está a oscuras en la capa del operador. La NCCIA de Punyab, en Pakistán, ha fichado a 41 personas y detenido a 13 al amparo de las nuevas enmiendas de la PECA desde el 7 de mayo. RSF destapó el 6 de mayo la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, donde fue golpeado con ramas de árbol. El martes es la fecha límite. La pila de primitivas controladas por el usuario es la respuesta que funciona todos los días.

    22 min de lectura

  46. Noticias / Análisis

    La pila de dependencias

    El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses —el FBI, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos— firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica, con interrupción operativa y pérdidas económicas confirmadas en víctimas identificadas. El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua: dieciséis horas de operación manual, aproximadamente ochenta mil residentes afectados e investigación del FBI. Los días 13 y 27 de abril, el proveedor de contadores inteligentes Itron divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo. El 27 de abril, la firma de servicios de ingeniería Pickett USA divulgó una exfiltración de 139 gigabytes de datos de LiDAR e ingeniería de subestaciones de Tampa Electric, Duke Energy Florida y American Electric Power. El 4 de abril, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. El 15 de abril, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica. El informe anual 2026 de Dragos documenta tres nuevos grupos de amenaza (SYLVANITE, AZURITE, PYROXENE) y un aumento interanual del cuarenta y nueve por ciento en el ransomware contra organizaciones industriales. En abril de 2026, Sean Plankey retiró su nominación a la dirección de CISA; la agencia opera sin líder confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas. Hoy, 5 de mayo, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros»: el volcado de 119.000 registros de Vimeo se originó a través de Anodot, no de Vimeo; con filtraciones por goteo simultáneas de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y Canada Life. Hoy, el fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI. Hoy, Cushman & Wakefield ha emitido un comunicado oficial sobre la intrusión de ShinyHunters («limitada», con vishing confirmado); Instructure sigue en silencio respecto al plazo del 6 de mayo. Hoy, la Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad. Hoy, RightsCon 2026 Lusaka ha sido cancelada oficialmente bajo la presión, según se informa, de la República Popular China sobre Zambia. En paralelo: NSO Group está ahora controlada por un grupo inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo; la indemnización punitiva de WhatsApp se ha reducido de 167,2 millones de dólares a aproximadamente 4 millones; el Tesoro retiró discretamente de la lista a tres SDN de Intellexa en diciembre de 2025; Paragon Solutions está integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares; el 26 de febrero, un tribunal penal de Atenas condenó a Tal Dilian y a otros tres directivos de Intellexa, la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo. El 23 de abril, la comisión de investigación de Tanzania confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025, ejecutada bajo un apagón total de internet de cinco días. El 21 de abril, Roblox pagó 35,8 millones de dólares en acuerdos simultáneos con fiscales generales estatales que exigen la retirada del cifrado de extremo a extremo de los chats de menores: el primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado. El patrón es estructural. Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre sistemas OT/ICS, SaaS de proveedores, agregadores de datos de terceros de terceros, integraciones de la cadena de suministro, proveedores de software espía bajo control extranjero y la capacidad del regulador. La pila de dependencias es frágil. El contrapeso arquitectónico es la reducción de capas.

    20 min de lectura

  47. Noticias / Análisis

    275 millones mañana

    Mañana, miércoles 6 de mayo de 2026, expira el plazo de extorsión de ShinyHunters contra Instructure. El aviso "FINAL WARNING — PAY OR LEAK" («ÚLTIMO AVISO: PAGA O FILTRAMOS») del colectivo cibercriminal cifra en aproximadamente 3,65 terabytes los datos que cubren entre 240 y 275 millones de registros estimados de entre 9.000 y 15.000 instituciones educativas, incluidos miles de millones de mensajes privados entre estudiantes y profesores y la instancia de Salesforce de Instructure. Las escuelas públicas de Wayzata (Minnesota) fueron las primeras en avisar a los padres. Es la segunda brecha confirmada de Instructure en ocho meses. El mismo plazo del 6 de mayo se aplica a Cushman & Wakefield, divulgada por separado hoy (5 de mayo, The Register) como una intrusión en Salesforce impulsada por vishing y atribuida al mismo clúster de ShinyHunters. Dos brechas; el mismo actor; el mismo vector Salesforce; el mismo plazo. Hoy es la víspera. La contradicción arquitectónica de este martes: la regulación de múltiples jurisdicciones está obligando a subir *más* documentación de identidad a proveedores mediante mandatos de verificación de edad —la API de rango de edad declarado de Apple, obligatoria el 1 de julio (dentro de 57 días); los informes de cumplimiento de Ofcom en el Reino Unido, ya vencidos; la aplicación de referencia de verificación de edad de la UE, publicada a finales de abril y eludida en dos minutos por Paul Moore mediante la edición de un fichero de configuración en texto plano; la cartera EUDI, con fecha límite firme el 24 de diciembre de 2026— justo en el momento en que brecha tras brecha se demuestra que la custodia por parte del proveedor es estructuralmente insegura. Andy Yen, de Proton, el 23 de abril: *«la muerte del anonimato en línea»*. El contrapeso arquitectónico —credenciales de divulgación selectiva con claves en poder del usuario (W3C VC v2.0 ratificada en marzo de 2026; SD de eIDAS 2.0; suite de firmas BBS+; tokens anónimos de Privacy Pass; el permiso de conducir móvil de Apple Wallet en trece estados más Puerto Rico)— existe en los estándares, pero no está especificado en la regulación. La arquitectura que se está eligiendo ahora es «subir el DNI, guardarlo en el proveedor, exponerlo a brechas, y se está eligiendo de forma permanente». No lo subas.

    19 min de lectura

  48. Noticias / Análisis

    La vía del operador

    Hoy, lunes 4 de mayo de 2026, la Unión Europea reabre el trílogo sobre el Reglamento de Abuso Sexual Infantil —Chat Control 2.0— exactamente un mes después de que el Parlamento Europeo rechazara la prórroga de la excepción a la privacidad electrónica el 26 de marzo de 2026, por 311 votos en contra frente a 228 a favor y 92 abstenciones, y de que la excepción decayera el 3 de abril. El viernes 8 de mayo —dentro de cuatro días— Meta retira el cifrado de extremo a extremo de los mensajes directos de Instagram, revirtiendo el compromiso que la compañía adquirió en diciembre de 2023. El 22 de abril, Apple publicó de urgencia iOS 26.4.2 y 18.7.8 para parchear CVE-2026-28950, el fallo de registro en la base de datos de notificaciones que el FBI explotó para recuperar mensajes de Signal borrados del iPhone de un acusado. El 23 de abril, el informe "Bad Connection" de Citizen Lab documentó más de quince mil setecientos intentos de rastreo de geolocalización mediante señalización SS7/Diameter y SMS de SIMjacker, y nombró tres pasarelas de telecomunicaciones «fantasma»: 019Mobile, Tango Networks UK y Airtel Jersey. El 27 de abril, un jurado federal de Oakland concedió a Meta 168 millones de dólares contra NSO Group por el ataque de 2019 a WhatsApp con Pegasus que afectó a 1.400 usuarios. El 1 de mayo, el director en funciones del ICE, Todd Lyons, confirmó que el Servicio de Inmigración y Control de Aduanas despliega el software espía de clic cero "Graphite" de Paragon Solutions. Hoy es también el día 4 de 45 de la cuenta atrás para la expiración de la Sección 702 de FISA, con el plazo de desclasificación del FISC venciendo en torno al 15 de mayo. El apagón nacional de internet de Irán alcanza el día 65. El plazo de Roskomnadzor del 15 de abril en Rusia obligó a más de 20 plataformas a bloquear a los clientes que acceden mediante VPN; Apple retiró 761 aplicaciones de VPN de la App Store rusa. Tether ejecutó la mayor congelación individual de su historia: 344 millones de USDT el 23 de abril. El juez federal de distrito Sidney Stein ordenó el 5 de enero a OpenAI entregar 20 millones de registros de usuarios de ChatGPT a los demandantes de The New York Times. El hilo conductor: toda capa que retenga texto en claro en el operador puede ser volteada. Esta semana hay cuatro mecanismos de volteo activos de forma simultánea: retirada corporativa, coerción institucional, coacción estatal y compromiso forense. La alternativa arquitectónica —cifrado de extremo a extremo con claves en poder del usuario, sobre hardware controlado por el usuario, sobre redes controladas por el usuario, liquidando en dinero bajo custodia del usuario— no tiene vía de operador y, por tanto, no puede ser volteada por ninguno de los cuatro mecanismos.

    21 min de lectura

  49. Noticias / Análisis

    22 segundos

    El informe M-Trends 2026 de Mandiant, basado en más de quinientas mil horas de trabajo de respuesta a incidentes en 2025, sitúa el tiempo mediano entre el acceso inicial a una red y la entrega al afiliado de ransomware en veintidós segundos, frente a más de ocho horas en 2022. Una aceleración de aproximadamente mil veces en tres años. Hoy, lunes 4 de mayo de 2026, se ha informado de que la Agencia estadounidense de Ciberseguridad y Seguridad de las Infraestructuras estaría sopesando reducir los plazos federales de parcheo del catálogo de Vulnerabilidades Explotadas Conocidas de dos o tres semanas a tres días, alegando la explotación acelerada por IA, incluidos el Mythos Preview de Anthropic y el GPT-5.4-Cyber de OpenAI. Hoy, Progress Software ha divulgado CVE-2026-4670 en MOVEit Automation: una elusión crítica de autenticación con CVSS 9.8, aproximadamente mil cuatrocientas instancias expuestas públicamente y más de una docena vinculadas a administraciones estatales y locales estadounidenses. Hoy, Mistral ha lanzado Vibe Remote Agents sobre Mistral Medium 3.5: programación autónoma del lado de la nube a escala de consumo, modelo denso de 128.000 millones de parámetros, 256K de contexto, 77,6 por ciento en SWE-Bench Verified. Tres noticias en un solo lunes. La cibereconomía de ataque se ha industrializado en una tubería comprimida de veintidós segundos. La cadencia federal de parcheo no ha alcanzado ese ritmo. El contrapeso arquitectónico es la pila de primitivas controladas por el usuario —modelos de pesos abiertos en hardware del usuario, Model Context Protocol federado con paquetes firmados, autenticación por hardware FIDO2, hardware de firmware abierto, servicios autoalojados, enclaves de computación confidencial, criptomonedas que preservan la privacidad—, que no depende de la cadencia de parcheo porque no tiene la misma superficie de parcheo.

    28 min de lectura

  50. Noticias / Análisis

    El riesgo para la cadena de suministro es estadounidense

    El viernes 1 de mayo de 2026, el Pentágono adjudicó contratos de compra de IA de nivel clasificado para redes de Nivel de Impacto 6 y Nivel de Impacto 7 a ocho empresas: Amazon Web Services, Google, Microsoft, Nvidia, OpenAI, SpaceX, Oracle y Reflection AI. Anthropic quedó excluida. El 27 de febrero de 2026, la administración Trump designó a Anthropic "supply chain risk" («riesgo para la cadena de suministro»), la primera empresa estadounidense que recibe una etiqueta históricamente reservada a entidades vinculadas a adversarios extranjeros. La ofensa de Anthropic: negarse a dos exigencias concretas del secretario de Defensa, Pete Hegseth, que Claude pudiera emplearse en armas totalmente autónomas controladas por IA y en la vigilancia doméstica masiva de ciudadanos estadounidenses. La respuesta de Anthropic: *«No podemos, en conciencia, acceder a su petición.»* Se amenazó con invocar la Defense Production Act. Se emitió la designación de riesgo para la cadena de suministro. Anthropic demandó en San Francisco y en el Distrito de Columbia. Un tribunal federal de apelaciones denegó la medida cautelar solicitada por Anthropic el 8 de abril. El 17 de abril, el consejero delegado de Anthropic, Dario Amodei, se reunió en la Casa Blanca con la jefa de gabinete, Susie Wiles, el secretario del Tesoro, Scott Bessent, y el director nacional de Ciberseguridad, Sean Cairncross; preguntado por la reunión, el presidente dijo a los periodistas: *«¿Quién?»*. El 19 de abril, Axios informó de que la Agencia de Seguridad Nacional —una agencia que supervisa el Pentágono— estaba usando el Mythos de Anthropic pese al veto formal. El 30 de abril, Bloomberg lo confirmó: la NSA estaba probando Mythos para encontrar vulnerabilidades en tecnología de Microsoft. El 1 de mayo, el director de tecnología del Departamento de Defensa, Emil Michael, caracterizó así la contradicción: *«Con Anthropic, son un riesgo para la cadena de suministro. La cuestión de Mythos es un momento de seguridad nacional aparte. … La NSA y Comercio evalúan todos los modelos de frontera, incluidos los modelos de frontera chinos, para ver cuáles son las capacidades en el límite.»* Hoy, lunes 4 de mayo, el mismo día en que Anthropic ha anunciado una empresa conjunta de IA para empresas de 1.500 millones de dólares con Blackstone, Hellman & Friedman y Goldman Sachs —y OpenAI ha anunciado una "Deployment Company" paralela de 4.000 millones de dólares con una valoración de 10.000 millones—, la designación de riesgo para la cadena de suministro contra Anthropic sigue en vigor. Capacidad sancionada. Capacidad consumida. La pila de coerción por contratación pública es ya un instrumento de política interna de IA.

    31 min de lectura

  51. Noticias / Análisis

    El vigilante vigilado

    El domingo 3 de mayo de 2026, Estados Unidos está a seis semanas de la próxima expiración de la Sección 702 de la Foreign Intelligence Surveillance Act —prorrogada por una cuarta medida temporal el 30 de abril, después de que decayera una reautorización de 3 años porque el presidente de la Cámara, Mike Johnson, le adosó una prohibición permanente de que la Reserva Federal emita una moneda digital de banco central—. Dentro de esa ventana de seis semanas debe desclasificarse parcialmente la opinión del FISC de 17 de marzo de 2026, que el senador Wyden ha descrito como la documentación de abusos «graves» del FBI en las consultas sobre personas estadounidenses. La misma semana en que se aprobó la prórroga, el propio sistema de escuchas del FBI —DCS-3000, «Red Hook», parte de la Digital Collection System Network— estaba clasificado formalmente como "Major Incident" (incidente grave) al amparo de la Federal Information Security Modernization Act, después de que se detectara dentro a un servicio de inteligencia chino. La intrusión entró por un proveedor comercial de servicios de internet cuyos sistemas se conectan a DCSNet. Los metadatos de a quién vigilaba el FBI están ahora en manos del servicio de inteligencia extranjero que la Sección 702 supuestamente se construyó para contrarrestar. Esa misma semana, Apple parcheó la base de datos de notificaciones de iOS que el FBI había usado para extraer mensajes de Signal del teléfono de un acusado después de que la aplicación fuera borrada. Esa misma semana, Citizen Lab documentó más de 15.700 intentos de rastreo a través de tres operadores de telecomunicaciones identificados por su nombre. Esa misma semana, Tether congeló 344 millones de dólares en USDT a petición de la OFAC y el Tesoro estadounidense designó por primera vez, directamente y en cadena, monederos vinculados al Banco Central de Irán. Esa misma semana, el Departamento de Justicia perdió su sexto pleito consecutivo sobre censos electorales. Esa misma semana, el apagón nacional de internet en Irán entró en su día 65. A lo largo de nueve capas arquitectónicas —el sistema de escuchas, el mecanismo jurídico-procedimental, la base de datos de notificaciones del sistema operativo, la red de señalización de telecomunicaciones, la canalización publicitaria de pujas en tiempo real, la stablecoin vigilada por su emisor, la base de datos federal de votantes, el internet estatal mediado por operadoras y la cadena de suministro de herramientas de IA—, la vía privilegiada de terceros es hoy a la vez un privilegio y una fuga. La interceptación legal es infraestructura de fuga. El vigilante ha sido vigilado.

    35 min de lectura

  52. Noticias / Análisis

    Tu biobanco en Alibaba

    El lunes 20 de abril de 2026, historiales sanitarios anonimizados de aproximadamente 500.000 voluntarios del UK Biobank —la mayor cohorte biomédica del mundo, datos genómicos incluidos— aparecieron en tres anuncios de la plataforma comercial de Alibaba. El 23 de abril, ministros británicos confirmaron el hallazgo. Tres instituciones de investigación chinas fueron vetadas de la plataforma. El gobierno británico pidió a la fundación UK Biobank que suspendiera nuevos accesos a los datos. Portavoces de la oposición reclamaron una prohibición total de compartir datos médicos con China. El mismo día, la Comisión Europea dictó sus dos primeras decisiones de incumplimiento al amparo de la Ley de Mercados Digitales: declaró estructuralmente ilegal el modelo "pay-or-consent" (pagar o consentir) de Meta con arreglo al artículo 5(2) y multó a la empresa con 200 millones de euros; Apple fue multada con 500 millones de euros por sus normas contra la redirección de usuarios. Al día siguiente, 24 de abril, TechCrunch informó sobre «Morpheus», un nuevo programa espía comercial italiano para Android cuyo vector distintivo es la cooperación explícita de la operadora: la operadora bloquea los datos móviles del objetivo, llega un SMS que le pide instalar una falsa «actualización» y la aplicación abusa de los servicios de accesibilidad de Android. En Rusia, se documentó que 22 de las 30 aplicaciones de Android más populares detectan el uso de VPN en la capa de aplicación, con independencia de la ofuscación en la capa de red. En Irán se cumplió el día 56 del apagón nacional de internet, con NetBlocks midiendo 1.296 horas de cierre acumulado, el más largo del que hay registro. La Sección 702 de la Foreign Intelligence Surveillance Act quedaba a seis días de su expiración legal mientras los representantes Thomas Massie y Lauren Boebert presentaban una Surveillance Accountability Act que exigiría órdenes judiciales para la vigilancia federal y prohibiría las compras a intermediarios comerciales de datos. Todas las historias de esa lista comparten un patrón arquitectónico: una frontera que se presumía duradera —el uso de datos por instituciones de investigación, la separación de «pagar o consentir», la neutralidad de la operadora, la anonimización en la capa de red, la continuidad del servicio de la operadora, la orden judicial de la Cuarta Enmienda, la soberanía estatal— resultó permeable en el salto siguiente. La anonimización no sobrevive a la transferencia. La separación no sobrevive a la combinación. La neutralidad no sobrevive al contrato. Esta edición reconstruye el fallo del UK Biobank con detalle, lo sigue a través de los fallos de frontera paralelos de la semana y nombra las primitivas criptográficas que sustituyen las promesas de frontera por garantías arquitectónicas.

    27 min de lectura

  53. Noticias / Análisis

    El ejecutivo cibernético

    El miércoles 22 de abril de 2026, en Washington, Manchester, Seúl, Bruselas y en varias páginas de producto de empresas estadounidenses, la transición institucional del laboratorio puntero de IA —de proveedor de software comercial a entidad adyacente al negocio de defensa— se hizo visible de golpe. Anthropic confirmó que un grupo vinculado a Discord había obtenido acceso no autorizado a su modelo restringido Mythos —Project Glasswing, presentado públicamente como "too dangerous to release" (demasiado peligroso para publicarlo)— a través de un portal de contratistas externos cuya URL el grupo adivinó a partir de las convenciones de nombres de Anthropic. OpenAI mostró GPT-5.4-Cyber, un modelo de capacidades ampliadas y restricciones de rechazo relajadas para el uso defensivo legítimo en ciberseguridad, a aproximadamente cincuenta responsables federales de ciberdefensa; las sesiones de acreditación de los Cinco Ojos empezaron esa misma semana. El Servicio Nacional de Inteligencia de Corea del Sur emitió un aviso para toda la administración que calificaba a Mythos de «revulsivo» ("game changer"), capaz de descubrir vulnerabilidades de forma autónoma y a gran escala. El consejero delegado del Centro Nacional de Ciberseguridad del Reino Unido, en una conferencia magistral en CYBERUK 2026 titulada para describir una "perfect storm" (tormenta perfecta), invitó a las empresas punteras de IA a codesarrollar la ciberdefensa nacional británica y comprometió 90 millones de libras para la resiliencia de las pequeñas y medianas empresas. La Agencia de Ciberseguridad de la Unión Europea publicó el National Capabilities Assessment Framework 2.0. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos añadió CVE-2026-33825 —BlueHammer, una escalada local de privilegios en Microsoft Defender— al catálogo de Vulnerabilidades Explotadas Conocidas, doce días después de que el colectivo de investigadores «Chaotic Eclipse» la publicara como protesta por la gestión de divulgaciones de Microsoft. El investigador Alexander Hanff publicó un análisis en el que sostiene que Claude Desktop para macOS preautoriza tres identificadores de extensiones de navegador de Anthropic depositando manifiestos de host de Native Messaging en perfiles de Chromium que el usuario no ha abierto ni instalado. OpenAI publicó Privacy Filter, un modelo de pesos abiertos de 1.500 millones de parámetros para redactar información personal identificable en el dispositivo, con un 96 por ciento de F1 en PII-Masking-300k, bajo Apache 2.0. Google Cloud Next anunció el navegador agéntico "Auto Browse" de Chrome Enterprise y una alianza ampliada con Okta para las Device Bound Session Credentials. El blog de seguridad de Microsoft publicó "AI-powered defense for an AI-accelerated threat landscape". Nueve acontecimientos. Cinco continentes. Un miércoles. Todos convergen en un mismo hecho arquitectónico: el laboratorio puntero de IA ha cruzado un umbral, y el marco institucional que debería gestionar ese cruce va visiblemente por detrás. Esta edición reconstruye el cruce, las costuras que ya ha producido y la elección arquitectónica que se le está pidiendo al usuario.

    21 min de lectura

  54. Noticias / Análisis

    Comportamiento esperado

    En una sola semana, del 15 al 22 de abril de 2026, seis responsables de decisión distintos en tres continentes emplearon un mismo vocabulario de gobernanza cuya función estructural es declinar la responsabilidad. La palabra que se repite es "expected" — esperado, previsto. Anthropic dijo a OX Security que el fallo de ejecución remota de código en los SDK del Model Context Protocol, en Python, TypeScript, Java y Rust, es "expected behavior" —comportamiento esperado—, y no un error que haya que parchear. La Agencia Nacional francesa de Títulos Seguros, que opera el portal por el que pasan todos los pasaportes, permisos de conducir, permisos de residencia y matriculaciones de vehículos de Francia, reveló el 21 de abril que una estúpida Insecure Direct Object Reference —referencia directa insegura a objetos— en su API había expuesto alrededor de doce millones de cuentas ciudadanas, y el hacker, según se informa, calificó el fallo de realmente estúpido: una clase de error conocida desde hace quince años. El presidente de la Organización Gremial de Tecnología de la Información de Irán dijo el 12 de abril que no hay un calendario claro para restablecer internet, en el día 54 de un apagón en tiempo de guerra que afecta a unos noventa millones de personas, el segundo apagón nacional de internet más largo del que se tiene registro. La presidencia danesa del Consejo Europeo retiró el escaneo obligatorio en el dispositivo del texto del Reglamento sobre Abuso Sexual Infantil, manteniendo la verificación de edad obligatoria, un giro presentado como una acomodación esperada. La estrategia del presidente de la Cámara de Representantes de EE. UU. de una reautorización limpia de la Sección 702 se hundió por 197 votos contra 228 en una votación de procedimiento el 17 de abril, con veinte republicanos desafiando una petición directa de la Casa Blanca, y la dirección de la Cámara ha presentado el desenlace como una prórroga previsible. La segunda Technical Capability Notice del Ministerio del Interior británico a Apple, más estrecha que la primera y aprobada por el Investigatory Powers Commissioner en septiembre de 2025, continúa como un proceso legal esperado en los procedimientos del IPT que Apple no ha ganado. Seis declaraciones, tres continentes, una palabra. Esta edición traza cómo "expected" se convirtió en el estado nulo de la gobernanza de 2026, y qué aspecto tiene la respuesta arquitectónica para el usuario que se niega a aceptarlo.

    27 min de lectura

  55. Noticias / Análisis

    La nueva Fed del DeFi

    El lunes por la noche, los proveedores de servicios de riesgo de Aave publicaron un informe de incidente de 26 páginas sobre el exploit de Kelp DAO. Dos escenarios de deuda incobrable: socializar la pérdida de Kelp de manera uniforme entre todo el suministro de rsETH, lo que produciría una deuda incobrable estimada de 123,7 millones de dólares en Aave y una desvinculación del 15,12 por ciento del rsETH, o aislar la pérdida en los mercados concretos de rsETH en Mantle y Arbitrum que mantenían las posiciones del puente explotado, lo que produciría una deuda incobrable mayor, de 230,1 millones de dólares, concentrada en dos pools de L2. Una brecha filosófica de 106,4 millones de dólares, y una votación de gobernanza que empieza a tomar forma en el foro de Aave este martes por la mañana. Cinco días antes, Tether ya había comprometido 127,5 millones de dólares de un plan de recuperación de 150 millones para Drift Protocol, reestructurando la liquidación de Drift de USDC a USDT y ofreciendo crédito ligado a ingresos para cubrir las pérdidas de los usuarios del 1 de abril. Tres exploits en abril en total, quinientos setenta y siete millones de dólares de pérdida directa, trece mil millones de dólares de salida de TVL en cascada y un ecosistema DeFi que ensambla en tiempo real una arquitectura de recuperación posterior al exploit. La arquitectura es híbrida: descentralizada en la capa de cara al usuario, centralizada en la capa de riesgo sistémico. Tether se ha convertido en el prestamista de última instancia del sector privado; el Safety Module de Aave es el seguro interno del protocolo; la votación pendiente de socialización de Kelp es la quita al depositante; y los rescates emergentes de socios del ecosistema son la recuperación por consorcio. Esta edición traza qué está construyendo el DeFi bajo el estrés de abril y qué elecciones impone la arquitectura tanto a los usuarios como a los reguladores.

    21 min de lectura

  56. Noticias / Análisis

    El problema de Pyongyang del DeFi

    Esta mañana LayerZero publicó un post mortem preliminar que atribuye el drenaje de 292 millones de dólares sufrido por Kelp DAO el sábado a la subunidad TraderTraitor del Grupo Lazarus de Corea del Norte. Es la segunda catástrofe del DeFi en diecisiete días atribuida al mismo actor estatal. El 1 de abril, el mismo clúster de amenaza drenó 285 millones de dólares de Drift Protocol, en Solana, tras una operación de ingeniería social de seis meses en la que se hicieron pasar por una firma de trading cuantitativo. El día anterior, el 31 de marzo, operadores norcoreanos secuestraron la popular biblioteca JavaScript de código abierto Axios y publicaron un troyano de acceso remoto a millones de descargas semanales. Súmese el libro de deuda incobrable de 196 millones de dólares de Aave por las consecuencias de Kelp, el desplome de 13.210 millones de dólares de TVL en el DeFi durante las 48 horas siguientes al drenaje de Kelp, la designación por la OFAC del 12 de marzo de un esquema de trabajadores informáticos de la RPDC encauzado a través de Vietnam que genera 800 millones de dólares de ingresos anuales para el régimen, y la revelación, respaldada por la Ethereum Foundation, de 100 trabajadores informáticos norcoreanos dentro de cincuenta y tres empresas Web3, y la forma agregada de las últimas seis semanas se aclara: un actor estatal con un historial de 6.750 millones de dólares de robo de criptomonedas de todos los tiempos, una línea de ingresos cibernéticos de 2.800 millones de dólares anuales y un tempo operativo y un presupuesto que subvencionan infiltraciones de varios meses ha encontrado en el DeFi una superficie de ataque persistente y escalable, y la capacidad defensiva del ecosistema aún no ha igualado al adversario. Esta edición repasa qué ocurrió, las tres primitivas de confianza arquitectónicamente distintas que se rompieron y la contraarquitectura concreta que está disponible y es desplegable hoy.

    23 min de lectura

  57. Noticias / Análisis

    La internet con permisos

    Hoy es el quincuagésimo segundo día del apagón nacional de internet de Irán —el más largo jamás registrado— y las decisiones de reconexión las toma institución por institución el Consejo Supremo de Seguridad Nacional del país. Es también el día en que el mensajero estatal ruso Max superó los cien millones de usuarios, mientras la tasa de bloqueo de Telegram en Rusia alcanzaba el noventa y cinco por ciento. Es también el día en que la oleada de aplicación de la Online Safety Act británica en su primera jornada, que elevó el tráfico de VPN un mil cuatrocientos por ciento, se prolonga en restricciones propuestas al uso de VPN por parte de menores. Es también el día en que el organismo nacional de clasificación de videojuegos de Indonesia queda suspendido tras filtrar un millar de credenciales de desarrolladores y una hora de metraje inédito de James Bond a través de una API sin proteger. Es también el día en que la Sección 702, cuyo vencimiento original era hoy, sobrevive gracias a un parche de 10 días firmado discretamente en el Despacho Oval el sábado, sin ninguna sesión de enmiendas convocada para los diez días que le quedan a la coalición reformista. Cada historia es su propia historia. Juntas describen un único hecho arquitectónico: la internet abierta por defecto se está acabando, y la internet con permisos —cerrada por defecto, curada por el Estado o por el proveedor, con identidad verificada, con escaneo antes del cifrado, con ámbito fijado en OAuth— es su sustituta en 2026. Esta es la segunda edición de la semana sobre ese patrón. La primera trataba de la capa de proveedores corporativos. Esta trata de todo lo demás.

    17 min de lectura

  58. Noticias / Análisis

    Tu copiloto de IA es una cadena de suministro

    Vercel confirmó el domingo que un atacante alcanzó sus sistemas internos a través de una plataforma de agentes de IA comprometida. La cadena de ataque —brecha en Context.ai, captura de sesión OAuth, escalada de privilegios hacia los entornos de Vercel— es uno de los cuatro compromisos vinculados a la IA que han producido las dos últimas semanas. Microsoft reveló el 3 de abril la CVE-2026-32211, un fallo crítico de autenticación en su Azure MCP Server; diecisiete días después no se ha publicado ningún parche. La operación de raspado Outlier de Scale AI, propiedad de Meta, entró en su segunda semana de escrutinio parlamentario y periodístico. La campaña de ShinyHunters contra Salesforce superó la semana pasada los 100 millones de registros filtrados acumulados. El patrón es constante. La arquitectura del copiloto de IA —clientes corporativos que conceden acceso amplio a plataformas de agentes de IA de terceros cuya postura de seguridad no pueden auditar— es la próxima superficie de ataque de la cadena de suministro empresarial, y ha llegado por una curva más rápida que el marco de seguridad capaz de contenerla.

    16 min de lectura

  59. Noticias / Análisis

    Permiso para imprimir, permiso para hablar

    El presupuesto 2026-2027 de Nueva York incluye una disposición que obligaría a que toda impresora 3D y toda máquina CNC vendida en el estado ejecute un firmware que analice cada impresión en busca de un patrón prohibido y se niegue a producir las coincidencias. Es el primer intento de un estado de EE. UU. de imponer el rechazo de contenidos a nivel de dispositivo en una herramienta de fabricación. Es también la ilustración más clara de un desplazamiento arquitectónico más amplio: la era de la vigilancia de 2013-2020 consistía en observar lo que hacían los usuarios. La era regulatoria de 2026 consiste en negar lo que los usuarios pueden hacer.

    13 min de lectura

  60. Noticias / Análisis

    El plazo que usted no votó

    Esta semana corren siete relojes en siete jurisdicciones. Los operadores contra los que avanzan son reales; las autoridades que los ponen en marcha son reales; los daños que producen son reales. A ninguno de los usuarios que están al otro extremo se le preguntó. Ese es el consentimiento ausente en el centro de todas las historias de privacidad y libertad en internet de abril de 2026.

    14 min de lectura

  61. Noticias / Análisis

    La votación de las 2:09

    El Congreso prorrogó la Sección 702 diez días a las 2:09 de esta madrugada, después de que veinte republicanos hicieran caer la reautorización limpia que quería la Casa Blanca. No fue la única continuación de emergencia anunciada esta semana. Rusia puso en marcha un filtro de VPN que ya había roto sus propios bancos. La Unión Europea abrió un triálogo sobre un régimen de escaneo masivo que expiró el 3 de abril. Irán entró en el día cuarenta y ocho del apagón nacional de internet más largo jamás registrado. Los hospitales neerlandeses empezaron a comunicar una filtración de historiales de pacientes que alcanzó al setenta y seis por ciento de las historias clínicas electrónicas de agudos del país. El FBI, en una causa penal de Texas, recuperó mensajes de Signal que la aplicación había borrado, desde una capa de iOS que nunca se había anunciado como almacén de nada de eso. Cada parche corre sobre un sustrato que las personas parcheadas no diseñaron.

    14 min de lectura

  62. Noticias / Análisis

    Cinco días, siete días, trece días

    El Congreso de Estados Unidos tiene cinco días para decidir si reautoriza la Sección 702. El Estado chino ha dado a sus operadoras siete días para cortar la conectividad internacional saliente. Las agencias federales civiles tienen trece días para parchear un fallo de SharePoint explotado activamente. Los tres plazos vencen antes de que acabe abril. No son el mismo plazo. Son la misma pregunta arquitectónica.

    21 min de lectura

  63. Noticias / Análisis

    La lista ya existía. Hoy Tennessee votó para usarla.

    A las 11:47 de la mañana, hora del Centro, del martes 14 de abril de 2026, el Senado del estado de Tennessee votó 24 contra 7 para obligar a los prestadores sanitarios a reportar a una agencia estatal a cada persona adulta transgénero que atiendan: por nombre, por dosis, por código de diagnóstico. Siete semanas antes, Kansas había enviado por correo cartas de invalidación masiva a 1.700 residentes trans, extraídas de un registro que mantenía desde 2019. La votación de Tennessee no trata de construir una lista. La lista ya existía. Lo único que tenía delante la cámara era cómo usarla.

    13 min de lectura

  64. Noticias / Análisis

    Cinco plazos. Ocho días. Una internet que no volverá a ser la misma.

    Mañana, Rusia ordena a sus mayores empresas bloquear a los clientes que usen una VPN. El lunes expira en Washington la Sección 702 de la FISA, aunque la vigilancia que autoriza no se detendrá en realidad. El miércoles de la semana que viene, las tarjetas SIM de China Telecom dejan de admitir la itinerancia internacional. Este mes, la Ofcom del Reino Unido publica la guía definitiva sobre los "technology notices" que obligarán a las plataformas a escanear contenido cifrado. Y dentro de veinte días, la Unión Europea reabre las negociaciones a tres bandas sobre el reglamento que sustituye a Chat Control. Cinco mecanismos, tres continentes, ocho días. La arquitectura a la que apuntan es la misma.

    22 min de lectura

  65. Noticias / Análisis

    El ejército sueco usa Signal. El gobierno sueco quiere prohibirlo.

    En febrero de 2026, el general de brigada Mattias Hanson ordenó al personal militar sueco usar Signal para las comunicaciones seguras. Ese mismo mes, el gobierno de Suecia impulsó una ley que obligaría a Signal a construir una puerta trasera o a marcharse del país. Las propias Fuerzas Armadas suecas advirtieron de que la ley «no puede materializarse sin introducir vulnerabilidades». El éxodo del cifrado ha empezado, y no solo en Suecia. El Reino Unido forzó a Apple a retirar el cifrado a los usuarios británicos. La Unión Europea mató Chat Control por ochenta y tres votos y luego vio cómo las empresas seguían escaneando igualmente. En tres continentes, los gobiernos exigen lo matemáticamente imposible: una puerta trasera que solo ellos puedan usar. El resultado es un mundo en el que las herramientas de comunicación más seguras están siendo expulsadas de los países que más las necesitan.

    16 min de lectura

  66. Noticias / Análisis

    Hungría acaba de votar el fin de 16 años de vigilancia

    El 12 de abril de 2026, el 77 por ciento de los húngaros pasó por delante de un sistema de vigilancia publicitaria que rastrea 500 millones de dispositivos, por delante de un programa espía de grado militar desplegado contra la oposición, por delante de una acusación de espionaje contra un periodista de investigación, por delante de operaciones rusas de desinformación y de una propuesta de escenificar un magnicidio, y puso fin a dieciséis años de gobierno autoritario. El partido Tisza de Péter Magyar obtuvo el 53,6 por ciento y 138 de los 199 escaños del parlamento, una mayoría de dos tercios capaz de reescribir la constitución que Viktor Orbán usó para atrincherar el Estado de vigilancia. Orbán admitió la derrota en menos de tres horas. Ahora llega la pregunta más difícil: desmantelar un aparato de vigilancia es arquitectónicamente más difícil que construirlo, y la historia dice que la mayoría de los gobiernos nuevos nunca terminan el trabajo.

    20 min de lectura

  67. Noticias / Análisis

    China hackeó el sistema de vigilancia de Estados Unidos. La puerta trasera era la puerta principal.

    En 1994, el gobierno de Estados Unidos obligó a todos los operadores de telecomunicaciones del país a construir una puerta trasera de vigilancia en su red. En 2026, el Ministerio de Seguridad del Estado de China usó esa puerta trasera para comprometer el sistema de escuchas del FBI, acceder a las identidades de objetivos de vigilancia activos y recolectar metadatos de más de un millón de estadounidenses. Nueve operadores vulnerados. Un "major incident", un incidente grave. Treinta años de advertencias confirmadas en una sola intrusión. La puerta trasera obligatoria no era una función de seguridad. Era la superficie de ataque.

    18 min de lectura

  68. Noticias / Análisis

    Ahora la contraseña es la orden judicial.

    El 23 de marzo de 2026, Hong Kong publicó unas normas que convierten en delito castigado con un año de cárcel negarse a entregar la contraseña del propio dispositivo, y el Consulado de Estados Unidos advirtió de que la norma alcanza a cualquiera que esté meramente en tránsito por el Aeropuerto Internacional de Hong Kong. El 9 de abril de 2026, un agente forense del FBI declaró que se recuperaron mensajes de Signal «borrados» de la base de datos de notificaciones de un iPhone incluso después de desinstalar la aplicación. Ocho días antes, Cellebrite anunció que ya puede extraer datos de los iPhone 17 con iOS 26. El pasado año fiscal, la CBP registró 55.318 dispositivos en los puestos fronterizos estadounidenses, un 17,6 por ciento más. Francia te encarcelará tres años. El Reino Unido, dos. El tribunal supremo alemán resolvió que la policía puede presionar tu dedo por la fuerza contra un sensor. Lo que la próxima década está a punto de decidir es si la contraseña que llevas en la cabeza es expresión protegida, o simplemente el siguiente objetivo de una orden judicial.

    19 min de lectura

  69. Noticias / Análisis

    La ofensiva rusa contra las VPN tumbó los bancos

    El 3 de abril, los equipos de censura de Rusia no supieron distinguir un túnel VPN de una transacción bancaria, y cinco de los mayores bancos del país se quedaron a oscuras durante seis horas. El caos resultante —12,5 millones de dólares diarios en pérdidas solo en Moscú, viajes gratis en el metro, cajeros automáticos mostrando códigos de error por toda la capital— no fue un ciberataque. Fue el propio sistema estatal de inspección profunda de paquetes haciendo exactamente aquello para lo que había sido diseñado, con unas consecuencias que nadie en el poder estuvo dispuesto a prever. Lo que ocurrió después revela algo más grande que un fallo técnico: revela la arquitectura de un Estado que ha fundido censura y vigilancia en un único aparato, y el patrón global al que pertenece.

    19 min de lectura

  70. Noticias / Análisis

    La ley de vigilancia más poderosa de Estados Unidos expira en nueve días. Ambos bandos se equivocan sobre por qué.

    La Sección 702 de la FISA decae a medianoche del 20 de abril de 2026. El Congreso está en receso hasta el lunes. Los halcones de la seguridad invocan Salt Typhoon —la intrusión china, todavía en curso, en más de 200 empresas de telecomunicaciones— como prueba de que la necesitamos. Los reformistas invocan 7.413 consultas del FBI sin orden judicial a datos de estadounidenses, un resquicio de los corredores de datos que permite al FBI comprar lo que no puede recabar legalmente, y una resolución del tribunal de vigilancia según la cual las propias herramientas de filtrado de la comunidad de inteligencia podrían presentar deficiencias. Ambos bandos están demostrando el mismo punto estructural: la red está comprometida en las dos direcciones, y ni una prórroga limpia ni una expiración performativa arreglan la arquitectura.

    12 min de lectura

  71. Noticias / Análisis

    Kansas llevaba una lista desde 2019. En febrero la usó. Todo conjunto de datos tiene una segunda vida que nunca aceptaste.

    Kansas mantenía un registro interno de cada cambio de marcador de género en las partidas de nacimiento desde 2019. En febrero de 2026, el estado usó esa lista silenciosa para anular por correo el permiso de conducir de 1.700 residentes trans. En esas mismas ocho semanas, Conduent —una contratista de tecnología pública que gestiona Medicaid y el SNAP para 46 estados— se convirtió en lo que el fiscal general de Texas calificó como probablemente la mayor filtración de datos de la historia de Estados Unidos, con 25 millones de víctimas y subiendo. La herramienta ELITE de Palantir lleva tiempo ingiriendo datos de Medicaid para generar lo que un agente del ICE describió, bajo juramento, como "kind of like Google Maps" —algo así como Google Maps— para localizar objetivos de deportación. Y dentro de 62 días, la UE empezará a tomar las huellas dactilares de solicitantes de asilo de seis años para meterlas en una base de datos que puede consultarse con fines de ejecución de retornos. No son historias separadas. Son el mismo fallo estructural: *todo conjunto de datos tiene una segunda vida que nunca aceptaste.*

    26 min de lectura

  72. Noticias / Análisis

    El cifrado es irrompible. La infraestructura que lo entrega, no.

    Esta semana, Microsoft dejó fuera a los desarrolladores de WireGuard y VeraCrypt: sin aviso, sin notificación y sin ningún ser humano al que dirigirse. El ICE confirmó que lee mensajes cifrados con programas espía de cero clics. La ley de escaneo de la UE expiró, pero las empresas siguen escaneando igualmente. Siete países exigen puertas traseras en el cifrado mientras sus propios ejércitos imponen el uso de Signal. Y la lección es la misma en todas partes: la privacidad tiene un problema de permisos que ninguna cantidad de matemáticas puede resolver.

    16 min de lectura

  73. Noticias / Análisis

    Internet tiene dos modos de fallo en 2026. Son el mismo problema de arquitectura.

    Tanzania perdió 238 millones de dólares por un apagón electoral de cinco días. Irán lleva dos tercios del año sin conexión. Cloudflare tumbó miles de servicios dos veces en febrero. Access Now acaba de registrar el peor año de apagones de internet del que hay constancia. La historia de los apagones y la de la concentración no son historias separadas, y la solución tiene la misma forma.

    13 min de lectura