Día 52
El apagón de internet iraní cumple hoy su día 52, tras acumular 1.224 horas de desconexión casi total desde que comenzó el 28 de febrero de 2026. NetBlocks e IranWire confirman el hito: el corte nacional de internet continuo más largo registrado en la historia de cualquier país. La línea base de tráfico previa a la guerra está restablecida en torno al 1 por ciento. La Comisión de Empresas Basadas en el Conocimiento de la Cámara de Comercio de Irán, presidida por Afshin Kolahi, estima la pérdida económica diaria directa entre 30 y 40 millones de dólares. El ministro iraní de Comunicaciones citó 35,7 millones de dólares al día. NetBlocks citó 37 millones al día. A fecha de 16 de abril, el coste económico acumulado era de 1.800 millones de dólares; a día de hoy, aproximadamente 1.900 millones.
El mecanismo de reconexión es el detalle arquitectónico concreto. Según la información de IranWire del 18 de abril, el Consejo Supremo de Seguridad Nacional —presidido por el presidente Pezeshkian e integrado por los responsables de las instituciones de inteligencia, militares y de exteriores de Irán— es la autoridad que concede la reconexión a internet. Las instituciones pueden solicitarla. Los criterios de la solicitud no están documentados públicamente. Entre las instituciones aprobadas hasta ahora hay canales de Telegram afines al Gobierno, cuentas de medios estatales iraníes y algunas redes universitarias. Los usuarios individuales siguen desconectados. Pequeños negocios, startups, autónomos que trabajan para clientes internacionales, estudiantes que acceden a recursos educativos en línea y servicios médicos que requieren coordinación en línea están entre los grupos concretos arruinados o inutilizados por el apagón.
Starlink —el sistema de internet por satélite que se planteaba como la alternativa no dependiente del Estado— está siendo degradado activamente por interferencias de grado militar desplegadas por el Estado iraní. El análisis del American Foreign Policy Council atribuye las interferencias a sistemas de guerra electrónica rusos Murmansk-BN y a tecnología china anti-satcom. Efectividad: degradación del 30 al 80 por ciento de la señal de Starlink. Irán también está desplegando suplantación de GPS, el primer caso documentado de un Estado usando suplantación de GPS contra internet satelital comercial a escala. SpaceX desplegó el 10 de enero una actualización de software que permite a los terminales triangular su posición mediante señal multisatélite en lugar de GPS, lo que restauró parcialmente la operatividad de Starlink en condiciones de interferencia. Poseer un terminal Starlink en Irán es delito (de 6 meses a 2 años de prisión bajo la ley antiespionaje); usar un terminal Starlink para «enfrentarse a la República Islámica» conlleva la pena de muerte.
Esta es la arquitectura de permisos en su instancia contemporánea más clara. La línea base del Estado es cerrada. La reconexión exige una concesión estatal explícita. La contrainfraestructura (Starlink) es contrarrestada con guerra electrónica de grado estatal. La posesión de la contrainfraestructura acarrea penas criminales y capitales. Para noventa millones de iraníes, la internet del 20 de abril de 2026 es la internet con permisos en su forma explícita.
Cien millones en Max
El mensajero estatal ruso Max superó los 100 millones de usuarios registrados en marzo de 2026, con 70,5 millones de usuarios activos diarios, según la presentación de VK del 26 de marzo. Los registros totales desde el lanzamiento de Max en marzo de 2025 son 107 millones: la adopción de un mensajero más rápida de la historia de Rusia. La aplicación es una superapp integrada: mensajería, servicios públicos, identidad digital, firma electrónica de documentos y pagos, modelada explícitamente sobre WeChat. Las características arquitectónicas: todos los datos almacenados en servidores rusos; sin cifrado de extremo a extremo; integración con SORM-3 (el régimen de vigilancia ruso que cubre la retención íntegra de contenidos y el acceso por parte del FSB). El investigador en ciberseguridad Baptiste Robert, citado por la prensa internacional: «cualquier dato que pase por esta aplicación puede considerarse en manos de su propietario y, en este caso, en manos del Estado ruso».
La adopción de Max no se explica por superioridad del producto. Se explica por la degradación de los servicios adyacentes. WhatsApp fue bloqueado por completo en Rusia el 11 de febrero de 2026. La tasa de bloqueo de Telegram —«anomalías» que dejan el servicio inutilizable— alcanzó el 95 por ciento el 10 de abril, según Meduza, el nivel más alto registrado desde que empezó la nueva ronda de restricciones el 20 de marzo. El fundador de Telegram, Pável Dúrov, publicó una versión de Telegram con técnicas incorporadas para sortear el DPI; el juego del gato y el ratón continúa. Durante los cortes periódicos de internet móvil en Moscú y las regiones (según informa RFE/RL), una «lista blanca» mantenida por el Estado conserva la funcionalidad de determinados servicios. Los servicios estatales, Max incluido, siguen en la lista blanca; los servicios internacionales bloqueados o degradados, no. En febrero de 2026, el FSB exigió a los principales bancos rusos instalar equipamiento SORM; los bancos que no cumplieron quedaron excluidos de la lista blanca de los cortes móviles.
La observación arquitectónica: Rusia ha construido una pila estatal de mensajero + identidad + pagos a la escala de aproximadamente el setenta por ciento de la población adulta. Los canales adyacentes son degradados activamente. Al usuario se le presenta una elección entre usar el canal vigilado por el Estado y usar una alternativa degradada o criminalizada. La categoría de «adopción voluntaria» no es aplicable a esa arquitectura de elección.
La espiral de las VPN
La aplicación de la Online Safety Act en el Reino Unido a lo largo de 2025 y 2026 ha producido un patrón de espiral concreto. Se exige verificación de edad en los sitios comerciales con contenido para adultos. Los usuarios respondieron con el uso de VPN: una subida del 1.400 por ciento el primer día, según varios rastreadores de ciberseguridad. En febrero de 2026, el Gobierno británico propuso opciones para "age restrict or limit children's use of Virtual Private Networks" —restringir por edad o limitar el uso de redes privadas virtuales por parte de menores— allí donde el uso de VPN socave las protecciones de seguridad de la Online Safety Act. 4chan —multado con 520.000 libras por Ofcom en marzo de 2026 por incumplir el requisito de garantía de edad— se negó a pagar. Su abogado estadounidense, Preston Byrne, respondió a la notificación de la multa con una viñeta generada por IA de un hámster disfrazado de Godzilla; la broma recurrente ha continuado en las notificaciones siguientes con imágenes de roedores cada vez más subidas de tono. 4chan no tiene presencia en el Reino Unido, ni activos británicos, ni empleados británicos; la vía de ejecución es estructuralmente débil. Las sanciones continuadas de Ofcom, de 500 libras al día, corren hasta el 1 de junio de 2026.
La espiral: se bloquea el contenido, los usuarios lo rodean con VPN, se proponen restricciones a las VPN. Cada contramedida de la cadena crea el impulso para la siguiente. El patrón arquitectónico es la espiral de la capa de permisos: el acceso al contenido exige verificación de identidad; la verificación de identidad exige una identidad verificable; la evasión por VPN vuelve la identidad no verificable; la restricción de las VPN reimpone la identidad, pero a costa de las libertades civiles.
El patrón estadounidense es arquitectónicamente paralelo. La ley HB 1181 de Texas fue avalada por 6-3 en el Tribunal Supremo el 27 de junio de 2025 en Free Speech Coalition v. Paxton. Aproximadamente veinticinco estados han aprobado leyes similares antes del segundo trimestre de 2026. Pornhub se ha retirado de algunos estados en lugar de implantar la verificación de edad; los usuarios migran vía VPN. El ecosistema de proveedores de verificación de identidad (Yoti, AgeCheck, Verifi, Digidentity) es un segmento de rápido crecimiento con su propio perfil de superficie de ataque: el proveedor se convierte en una base de datos de usuarios-que-accedieron-a-contenido-para-adultos, un objetivo de alto valor para el robo de identidad y el chantaje.
El trílogo del 4 de mayo
El Reglamento permanente de la UE sobre Abuso Sexual Infantil —«Chat Control 2.0»— tiene su próximo trílogo fijado para el 4 de mayo de 2026, en la cola de la presidencia danesa. La excepción de escaneo voluntario (Chat Control 1.0) expiró el 3 de abril de 2026. El trílogo del 16 de marzo sobre el reglamento permanente se hundió; según cables filtrados del Consejo, los ministros del Consejo permitieron deliberadamente el fracaso para evitar sentar un precedente que debilitara el régimen permanente. La negociación está en trílogo desde la segunda mitad de 2024.
Lo que está en juego arquitectónicamente es concreto. Si el reglamento adopta el escaneo obligatorio del lado del cliente —escanear el contenido antes de que llegue al cifrado—, el cifrado de extremo a extremo pierde su sentido como garantía de privacidad. La infraestructura de escaneo, una vez desplegada, es reutilizable para categorías de contenido adicionales más allá del material de abuso infantil (derechos de autor, contenido político, disidencia) con cambios de política y sin cambios técnicos. Signal, WhatsApp, iMessage y Proton han declarado que retirarían sus servicios de la UE antes que implantar el escaneo del lado del cliente; el cálculo de costes y beneficios entre retirarse y cumplir sigue abierto.
La pregunta arquitectónica es si la mensajería puede conservar el cifrado de extremo a extremo como garantía de privacidad en la UE después del 4 de mayo. La respuesta está en disputa. La posición protectora de la privacidad del Parlamento es posible. La posición de detección obligatoria del Consejo es posible. Un compromiso que produzca escaneo del lado del cliente dentro de categorías estrechas y definidas es probable. Cada desenlace tiene implicaciones distintas para la línea base arquitectónica de la privacidad en la mensajería dentro de la UE.
El vencimiento que no fue
El 20 de abril de 2026 era la fecha de vencimiento original de la Sección 702 de la Foreign Intelligence Surveillance Act, fijada por la Reforming Intelligence and Securing America Act de 2024. Ya no es la fecha de vencimiento. El 17 de abril a las 2:09 de la madrugada, la Cámara aprobó por unanimidad una prórroga de 10 días después de que las objeciones de enmienda republicanas descarrilaran la votación en pleno prevista. Esa misma tarde, el Senado aprobó por voz la misma prórroga. El sábado 18 de abril, el presidente Trump firmó la H.R. 8322 sin declaración pública y sin fotografía con los responsables presentes. El nuevo vencimiento es el 30 de abril.
Hoy —20 de abril— el Comité de Reglamento de la Cámara se reúne a las 4 de la tarde, hora del Este. Según el anuncio oficial del comité, la Sección 702 no figura en el orden del día de enmiendas. Asuntos considerados: H.R. 1897 (Ley de Especies en Peligro), H.R. 5587 (energía), H.R. 2289 (banda ancha), H.R. 4690 (infraestructuras) y una resolución sobre comunidades rurales. No hay ningún vehículo legislativo en el Senado para la reforma de la 702 previsto esta semana. La coalición reformista —que había buscado un requisito de orden judicial para las consultas sobre personas estadounidenses, después de la declaración de tres argumentos de Wyden en el pleno, incluida su oposición a "feeding [collected data] into AI systems to conduct unprecedented mass surveillance" (introducir [los datos recabados] en sistemas de IA para llevar a cabo una vigilancia masiva sin precedentes)— tiene diez días y ningún vehículo en marcha. El Poder Ejecutivo (el director de Inteligencia Nacional Ratcliffe, el director del FBI Patel y el director de Inteligencia Nacional Miller) ha abogado públicamente por una reautorización limpia. La trayectoria procedimental es reautorización limpia el 30 de abril, u otro parche, o vencimiento con una interpretación administrativa que mantenga la recolección bajo incertidumbre jurídica.
La formulación de Wyden sobre los sistemas de IA es lo arquitectónicamente significativo. Reconoce que el debate político sobre la Sección 702 ha evolucionado más allá de «quién recolecta» para incluir «cómo procesa la IA lo recolectado». La capa de procesamiento por IA —Palantir Gotham, Anduril, Clearview AI para datos faciales, IA de contratistas para análisis SIGINT— no tiene un marco legal específico de supervisión. La reforma de la Sección 702, si estuviera avanzando, tendría que abordar esa capa. La reforma no avanza. La arquitectura continúa.
La filtración del organismo de clasificación
El 19 de abril de 2026, el Ministerio de Comunicaciones y Asuntos Digitales de Indonesia suspendió el Indonesia Game Rating System después de que una brecha de seguridad expusiera más de 1.000 correos electrónicos de desarrolladores, activos de juegos presentados y casi una hora de metraje de juego inédito de «007: First Light» a través de una API de backend sin proteger. La vulnerabilidad la descubrió un usuario de Reddit que desarrollaba una interfaz alternativa para la base de datos de clasificaciones del IGRS; las clasificaciones ocultas y sus metadatos asociados eran accesibles tecleando manualmente el identificador interno de un juego. La API ya está bloqueada; la emisión de nuevas clasificaciones está en pausa mientras dura la investigación.
El IGRS es la capa de permisos del Gobierno para los videojuegos. Los juegos necesitan una clasificación oficial para distribuirse en Indonesia. El fallo de seguridad de la propia infraestructura de permisos expuso los datos de las entidades que pedían permiso. La lección arquitectónica: todo sistema de permisos es una base de datos, toda base de datos es una superficie de ataque y toda superficie de ataque acaba siendo atacada. El permiso impuesto por el Estado concentra la superficie de ataque en sistemas que arrastran la deuda de seguridad específica de la infraestructura operada por el Estado.
El hospital de ChipSoft
El 7 de abril de 2026, Z-CERT notificó a ChipSoft —el proveedor neerlandés de TI sanitaria cuyo software de expediente electrónico del paciente HiX da servicio a alrededor del 70 por ciento de los hospitales de los Países Bajos— un ataque de ransomware activo. Para el 8 de abril, ChipSoft confirmó que se habían exfiltrado datos de pacientes. Para el 14 de abril, el Parlamento neerlandés había iniciado una investigación formal exigiendo respuestas a la ministra de Sanidad, Hermans. Para el 17 de abril, la Autoridad Neerlandesa de Protección de Datos había recibido 23 o más notificaciones de filtración; el ministro neerlandés de Justicia, David van Weel, declaró: «esperen más hackeos grandes». Varios hospitales retiraron sus portales de pacientes; el Rotterdam Eye Hospital, Rijndam Revalidatie y Basalt Revalidatie, en Holanda Meridional, estuvieron entre los afectados confirmados públicamente.
La observación arquitectónica es la misma que la de la cadena de suministro del copiloto de IA de la edición 01 de hoy. Un único proveedor con acceso amplio —en este caso, al 70 por ciento de los expedientes hospitalarios de un país— es una concentración catastrófica. Los pacientes consintieron ser atendidos en su hospital. No consintieron por separado la elección de proveedor de su hospital. Cuando el proveedor es comprometido, la privacidad médica de los pacientes es el radio de la explosión. La concentración de proveedores a escala sanitaria nacional es lo predeterminado arquitectónicamente; la contraarquitectura de estándares abiertos (portabilidad de datos basada en FHIR, cápsulas de datos en propiedad del paciente tipo Solid/Inrupt) existe, pero está desplegada de forma minoritaria.
El engaño largo
Drift Protocol —en aquel momento la mayor plataforma DeFi de Solana por valor total bloqueado— fue vaciada de 285 millones de dólares el 1 de abril de 2026, el segundo mayor exploit de la historia de Solana. La cadena de ataque: los atacantes pasaron seis meses haciéndose pasar por una firma de trading cuantitativo y construyendo relaciones con miembros del Consejo de Seguridad de Drift. Entre el 23 y el 30 de marzo usaron la función de nonces duraderos de Solana para crear transacciones prefirmadas que se ejecutarían más tarde y, mediante ingeniería social, obtuvieron firmas de miembros reales del Consejo de Seguridad. Las transacciones transferían el control administrativo del protocolo a una dirección controlada por los atacantes. El 1 de abril, los atacantes desplegaron un token CVT falso (creado el 12 de marzo), lo incluyeron como colateral admitido, depositaron 500 millones de CVT y pidieron prestado contra él para retirar 285 millones de dólares en USDC, SOL y ETH en aproximadamente 12 minutos. Atribución: confianza media al grupo UNC4736, vinculado a Corea del Norte (rastreado como AppleJeus, Citrine Sleet, Golden Chollima y Gleaming Pisces), según Chainalysis, TRM Labs y Elliptic.
La observación arquitectónica: la gobernanza descentralizada sin verificación descentralizada es vulnerable a los ataques de concentración. El Consejo de Seguridad de Drift —un grupo reducido de firmantes con amplios poderes administrativos— era la superficie de ataque. Los nonces duraderos, una función benigna de Solana diseñada para la ejecución diferida en flujos de trabajo legítimos, fueron la primitiva del ataque. La arquitectura defensiva —identidad por credenciales verificables para los firmantes, monederos de hardware con pantallas de transacción legibles, bloqueos temporales en las operaciones de administración— existe, pero no se aplicaba de forma universal. Seis meses de ingeniería social relacional es la novedad; la vulnerabilidad arquitectónica que explotó es estructural.
La arquitectura
La arquitectura de permisos está desplegada en cinco capas de la pila de internet del usuario en 2026.
Capa de infraestructura. La lista blanca del CSSN iraní. La lista blanca de los cortes móviles rusos. Las interferencias a Starlink mediante guerra electrónica de grado militar rusa y china. La alcanzabilidad básica del enrutamiento IP hacia y desde una jurisdicción es un privilegio concedido por el Estado en lugar de un valor por defecto del protocolo.
Capa de enrutamiento. Filtrado de DNS, secuestro de BGP, bloqueo de ASN, bloqueos de contenido a nivel de CDN. La ralentización de Telegram en Rusia al 95 por ciento. Las órdenes de bloqueo de contenido del Reino Unido. El IGRS de Indonesia como capa-de-permisos-que-se-filtró-a-sí-misma.
Capa de identidad. La verificación de edad de la OSA británica. La HB 1181 de Texas (unos 25 estados de EE. UU.). La identidad digital rusa integrada con Max. Los proveedores de verificación de identidad (Yoti, AgeCheck, Verifi, Digidentity) como bases de datos centralizadas de alto valor.
Capa de cifrado. El trílogo de Chat Control 2.0 de la UE del 4 de mayo. Las propuestas de escaneo del lado del cliente que subvertirían el cifrado de extremo a extremo en el endpoint. Los debates sobre depósito obligatorio de claves. Los requisitos de API de interceptación legal en distintas jurisdicciones.
Capa de aplicación. La expansión de ámbitos OAuth de los copilotos de IA (territorio de la edición 01). Las campañas sobre configuraciones defectuosas de Salesforce. La autenticación en manos del proveedor SaaS a escala corporativa. Vercel/Context.ai, la CVE del Azure MCP, Outlier de Scale AI y Meta, los más de 100 millones de registros de ShinyHunters en la semana 14.
Cada capa tiene permisos desplegados. Cada capa tiene una contraarquitectura disponible. Ninguna de las contraarquitecturas es lo predeterminado mayoritario. La brecha entre los permisos desplegados y la contraarquitectura desplegada se ensancha, no se estrecha.
La contraarquitectura
La pila descentralizada existe. Es operativa. No es mayoritaria. Sus componentes:
Infraestructura. Redes de malla entre pares. Conectividad por satélite (Starlink, con vulnerabilidades documentadas frente a contramedidas estatales). Malla en capa física (Meshtastic, Yggdrasil, cjdns). El sustrato de enrutamiento entre pares de URnetwork. Computación local-first que no depende de la alcanzabilidad.
Enrutamiento. Enrutamiento cebolla de Tor con transportes ofuscados (obfs4, snowflake). DNS sobre Tor. Enrutamiento federado entre pares de URnetwork. WireGuard sobre TLS. Shadowsocks con ofuscación.
Identidad. W3C Verifiable Credentials. Identificadores descentralizados (DID). Atestación de edad respetuosa con la privacidad mediante pruebas de conocimiento cero. Identidad seudónima con reputación. Billeteras de identidad autosoberana (pilotos de identidad digital en Italia y los Países Bajos).
Cifrado. Mensajería cifrada de extremo a extremo: Signal, Tuta, Proton, Session. Criptografía poscuántica: Tuta, la primera en desplegarla. Almacenamiento cifrado en la nube: Tresorit, Sync, Mega, pCloud. Almacenamiento de claves respaldado por hardware.
Aplicación. Agentes de IA autoalojados: LangChain, LlamaIndex, Semantic Kernel. Alojamiento local de LLM: Ollama. Servidores MCP de código abierto con despliegue controlado por el cliente. OAuth de ámbito mínimo. Autenticación por operación. Observabilidad continua con integración SIEM/SOAR.
Métricas agregadas de usuarios. Signal: aproximadamente 50 millones de activos diarios. Proton: 100 millones de cuentas. Tuta: 10 millones de usuarios. Matrix: 80 millones de usuarios federados. Tor: 2-3 millones diarios. Mastodon + Bluesky + Nostr en conjunto: aproximadamente 50 millones de usuarios activos mensuales. Cada cifra es material; cada una es de cuota minoritaria; combinadas representan la pila descentralizada en una curva de adopción que compone pero todavía no domina.
Lo que mide la semana
La internet con permisos es la línea base de 2026. La contraarquitectura existe y crece. El despliegue es la pregunta que queda.
El lunes 20 de abril de 2026, un usuario iraní está en el día 52 de una internet con lista blanca estatal. Un usuario ruso tiene Max como su pila diaria de mensajería, identidad y pagos. Un usuario británico tiene verificación de edad en la capa de contenido y restricciones propuestas a las VPN en la capa de enrutamiento. Un usuario de la UE está a unas dos semanas del trílogo del 4 de mayo que puede reescribir lo que significa «cifrado de extremo a extremo» en la UE. Un desarrollador indonesio ha visto expuestos su correo y su trabajo inédito a través del propio sistema de permisos del Gobierno. Un paciente neerlandés ha visto exfiltrado su historial médico a través de un único proveedor que da servicio al 70 por ciento de los hospitales del país. Un estadounidense tiene un parche de la Sección 702 firmado el sábado y ningún vehículo de reforma en marcha en los 10 días restantes. Un usuario de Drift Protocol ha visto cómo se alcanzaban 285 millones de dólares de capital mediante seis meses de ingeniería social relacional contra un pequeño consejo multifirma. Un cliente corporativo que usa copilotos de IA ha sufrido el compromiso en cascada más significativo de la semana (anclaje de la edición 01).
Cada uno es un dato distinto. Cada uno es una capa de permisos distinta. Cada uno es hoy.
La pila descentralizada —Signal, Tuta y Proton en mensajería y correo; Tor y URnetwork en enrutamiento; Matrix, Mastodon y Bluesky en redes sociales federadas; Ollama, LangChain y LlamaIndex en IA autoalojada; W3C VC y DID en identidad— está disponible. La decisión de desplegarla es del usuario, del desarrollador, de la empresa y de la comunidad.
La arquitectura de permisos se despliega a velocidad de Estado y de proveedor. La contraarquitectura se despliega a velocidad de comunidad. La brecha es la medición de 2026. La pregunta para la internet de 2028 es qué arquitectura llega antes a manos del usuario como valor por defecto. La respuesta depende de lo que se despliegue en los 24 meses que van de hoy a entonces.
Hoy es lunes 20 de abril de 2026. Día 52 en Teherán. 100 millones en Max. 14 días para el trílogo de la UE. 10 días para la próxima fecha límite de la Sección 702 en EE. UU. La internet con permisos ya está aquí. La contraarquitectura también. La elección del lunes del usuario se acumula hasta convertirse en la arquitectura de la década.
Referencias (22 fuentes)
Fuentes
- NetBlocks, actualizaciones sobre el estado del apagón de internet en Irán, abril de 2026.
- IranWire, "Over 1,100 Hours of Internet Blackout; Reconnection Conditional on SNSC Approval," 18 de abril de 2026.
- IranWire, "Why There's No Starlink Access During Nationwide Shutdown in Iran?"
- Al Jazeera, "Frustration grows as Iran's wartime internet shutdown breaks grim record," 5 de abril de 2026.
- Al-Arabiya, "Iran internet blackout is longest nationwide shutdown on record: Netblocks," 5 de abril de 2026.
- Tom's Hardware, "Iran's forced nationwide internet blackout becomes second-longest on record."
- Semafor, "Iran internet blackout enters 46th day, straining economy," 14 de abril de 2026.
- Rest of World, "Iran's internet shutdown crippled Starlink and why the world should care."
- American Foreign Policy Council, "Digital Iron Curtain: How Chinese Jamming Tech Is Killing Iran's Starlink Lifeline In 2026."
- France 24, "How Iran jammed Starlink (and how Iranians are trying to get around it)."
- Times of Israel, "As Iranian regime shuts down internet, even Starlink seemingly being jammed."
- Wikipedia, "2026 Internet blackout in Iran."
- Presentación de VK, "Max 100 million users," 26 de marzo de 2026.
- Pravda.com.ua, "Telegram messaging app almost fully blocked in Russia," 10 de abril de 2026.
- Meduza, "Telegram blocking rate in Russia reaches 95%," 10 de abril de 2026.
- KyivPost, "Telegram Founder Updates App to Bypass Total Ban in Russia."
- Carnegie Endowment for International Peace, "Why Did Messaging App Telegram Fall From Grace in Russia?" marzo de 2026.
- Zona Media, "Russia's internet censorship in 2026: VPN crackdowns, mobile shutdowns, Telegram blocks and the state messenger Max."
- France 24, "Russia's Max: The unencrypted super-app being forced on citizens," 23 de marzo de 2026.
- US News, "Kremlin's Drive for a State-Backed Messaging App Touches a Nerve for Some," 3 de abril de 2026.
- Moscow Times, "Everything You Need to Know About Max, Russia's State-Backed Answer to WhatsApp."
- Wikipedia, "Max (app)."
- Cybernews / Panda Security / Help Net Security, seguimiento de la verificación de edad de la OSA británica y de la subida de VPN, 2025-2026.
- Ofcom, "Online Safety Act investigations update."
- The Record (Recorded Future), "UK fines 4chan over noncompliance with Online Safety Act."
- Help Net Security, "4chan shrugs off UK regulator, refuses to pay £520,000 in fines."
- Reclaim the Net, "Ofcom Has Fined 4chan £520,000 Under a Law That Doesn't Apply in the US."
- Boing Boing, "4chan responded to a £520,000 UK fine with a hamster in a Godzilla suit," 20 de marzo de 2026.
- ISPreview UK, "Government Set to Restrict UK Children's Use of Internet VPNs and Social Media."
- Free Speech Coalition, Inc. v. Paxton, 23-1122, Tribunal Supremo de Estados Unidos, 27 de junio de 2025.
- Sidley Austin LLP, "Texas Age Verification Law Upheld: U.S. Supreme Court Balances Free Speech and Child Protection in the Digital Age."
- Ondato Blog, "Texas Age Verification Law (HB 1181) Explained."
- Patrick Breyer, eurodiputado, "Chat Control: The EU's CSAM scanner proposal," en curso.
- State of Surveillance, "Chat Control Is Dead. Long Live Chat Control."
- State of Surveillance, "Chat Control Dies Tomorrow: EU Voluntary Scanning Expires April 3."
- Prensa de Los Verdes/ALE, "Negotiations collapsed in best possible outcome: Quote from Markéta Gregorová MEP."
- Electronic Frontier Foundation, "After Years of Controversy, the EU's Chat Control Nears Its Final Hurdle."
- State of Surveillance, "The House Votes Tomorrow on Warrantless Surveillance. Reformers Already Lost."
- NPR, "Congress extends controversial surveillance powers for 10 days," 17 de abril de 2026.
- Nextgov/FCW, "House readies vote to renew FISA 702 without a warrant amendment."
- Holland & Knight, "Congress Poised to Consider FISA Extension in April."
- Epoch Times, "House Rules Committee Advances FISA Section 702 Authorization After GOP Opposition Delays Bill."
- H.R. 8322 — prórroga de la FISA Amendments Act, firmada el 18 de abril de 2026.
- Acta del pleno del Senado, 17 de abril de 2026 — declaración de Wyden sobre la H.R. 8322.
- Jakarta Post, "Indonesia suspends game rating system after data breach," 19 de abril de 2026.
- The Register, "Indonesia's game rating system leaks developer creds," 20 de abril de 2026.
- VGC, "Indonesia's ratings board just leaked huge spoilers for 007: First Light."
- Power Up Gaming, "IGRS Leaks 007 First Light Assets and 1000+ Developer Emails."
- Niko Partners, "Indonesia Game Rating System Heavily Criticized on its Rollout."
- Resolución de la ODPC de Kenia, caso LOLC Microfinance, 14 de abril de 2026.
- TechCabal, "LOLC Microfinance Bank directors risk prosecution over data case."
- Capital FM (Kenia), "ODPC faults LOLC Kenya over data breach, orders deletion of client data."
- Business Daily Africa, "Micro-lender bosses face prosecution over ex-employee image use."
- HapaKenya, "LOLC Microfinance directors face prosecution after public shaming former employee."
- Cyberwarzone, "Dutch Parliament Probes ChipSoft Ransomware Attack," 14 de abril de 2026.
- The Register, "Ransomware knocks Dutch healthcare software vendor offline," 8 de abril de 2026.
- Cybernews, "Concerns over patient data arise after data breach at ChipSoft."
- State of Surveillance, "Ransomware Hit the Company That Runs 80% of Dutch Hospitals."
- NL Times, "Expect more big hacks, Justice Min. says as ChipSoft confirms leak of patient data," 17 de abril de 2026.
- The Record, "Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft."
- Chainalysis, "Drift Protocol Hack: How Privileged Access Led to a $285M Loss."
- The Hacker News, "$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation."
- TRM Labs, "North Korean Hackers Attack Drift Protocol In USD 285 Million Heist."
- Elliptic, "Drift Protocol exploited for $286 million in suspected DPRK-linked attack."
- Bloomberg, "Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit," 1 de abril de 2026.
- Coindesk, "Elliptic flags $285 million Drift exploit as a likely North Korea-linked operation."
- SpotedCrypto, "Drift Protocol's $285M Hack: 12 Minutes That Shook Solana DeFi."
- Especificación de los nonces duraderos de Solana, documentación de la Solana Foundation.
- Especificación del Model Context Protocol de Anthropic.
- Documentación del marco OAuth 2.1, IETF.
- Especificación W3C Verifiable Credentials.
- Especificación W3C de identificadores descentralizados (DID).
- Documentación técnica de Signal.
- Lanzamiento de criptografía poscuántica de Tuta, marzo de 2024.
- Documentación del ecosistema de Proton.
- Documentación del Tor Project.
- Especificación de federación de Matrix.
- Documentación de federación de ActivityPub / Mastodon.
- Documentación de federación del Protocolo AT / Bluesky.
- Documentación del marco de LLM locales Ollama.
- Documentación de autoalojamiento de LangChain, LlamaIndex y Semantic Kernel.
- OWASP AI Security and Privacy Guide 2026.
- Actualización de 2026 del NIST AI Risk Management Framework (AI 600-1).
- Análisis arquitectónico del Gran Cortafuegos (referencias de Wikipedia, Britannica y TechTarget).
- Oxford Journal of Cybersecurity, "Conceptualizing the reverse great firewall."
- Informe anual de aplicación de la ODPC de Kenia, 2025.
- Texto de los artículos 33 y 82 del RGPD sobre notificación de brechas y responsabilidad.
- Documentación de enrutamiento entre pares y operadores federados de URnetwork.
Esta es la edición 2026-04-20-02 del diario de privacidad y libertad en internet de URnetwork. La edición 01 de hoy cubre el patrón de cadena de suministro del copiloto de IA; esta edición cubre la arquitectura de permisos entre usuario y Estado. El documento complementario de hot takes y las imágenes, viñetas y vídeos breves asociados se publican junto a ella.