Martes
El martes 12 de mayo de 2026, cuatro relojes distintos expiran el mismo día.
El primero es una orden judicial. El 17 de marzo de 2026, el Tribunal de Vigilancia de Inteligencia Exterior —el mismo tribunal que durante quince años ostentó la autoridad legal sobre la vigilancia del FBI al amparo de la Sección 702 de la Ley de Vigilancia de Inteligencia Exterior— emitió un dictamen sobre las prácticas de consulta de la agencia. Según la difusión en prensa del senador Wyden del 27 de abril, el dictamen debe hacerse público por orden judicial antes del 12 de mayo. El reloj es de sesenta días. El martes es el día sesenta. El dictamen se publicará censurado, pero las propias tachaduras las gobierna el FISC, no el poder ejecutivo.
El segundo es un ciclo de parches de seguridad. El Patch Tuesday de Microsoft —la entrega del 12 de mayo de actualizaciones acumulativas de seguridad— aterriza en lo que el rastreador de vulnerabilidades de Zecurit llama la "final comfortable deployment window" —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio de 2026, del veterano certificado UEFI de Secure Boot de Microsoft, que encadena la integridad de arranque de miles de millones de instalaciones de Windows desde 2012. El certificado de Secure Boot no es un fallo de software. Es la raíz criptográfica de confianza para la integridad de arranque anclada en hardware. Su sustitución exige cambios a nivel de firmware en cientos de millones de dispositivos, y la ventana operativa previa al 26 de junio se ha ido comprimiendo progresivamente para los equipos de TI a medida que el proyecto de sustitución del certificado se ha ido retrasando del primer al segundo trimestre.
El tercero es un plazo de rescate. El 8 de mayo de 2026, el grupo de extorsión ShinyHunters fijó un nuevo plazo, el final del día 12 de mayo, para Instructure, el operador de Canvas, el sistema de gestión del aprendizaje utilizado por 8.809 instituciones de todo el mundo y, según el rastreador de Wikipedia, la mayor brecha de seguridad del sector educativo de la que hay constancia. El botín reclamado: 3,65 terabytes, aproximadamente 275 millones de registros, incluidos mensajes privados entre estudiantes y profesores, calificaciones y registros de conducta. La desfiguración de aproximadamente 330 páginas de inicio de sesión de Canvas los días 6 y 7 de mayo —a través del vector Free-For-Teacher— fue la prueba de acceso. Instructure no ha pagado a fecha de 9 de mayo.
El cuarto es también un plazo de rescate. El 6 de mayo de 2026, el grupo de ransomware Qilin publicó a Sysco —el mayor distribuidor de servicios alimentarios del mundo, que abastece a restaurantes, hospitales, escuelas, prisiones y bases militares— con un plazo del 12 de mayo. Sysco factura aproximadamente 77.000 millones de dólares anuales y opera la cadena de frío alimentaria de en torno al quince por ciento del mercado institucional de alimentación de Estados Unidos. Se adjuntaron documentos internos como prueba.
No son cuatro acontecimientos relacionados. Son cuatro acontecimientos sin relación entre sí que han llegado al mismo martes.
Hoy
Hoy es sábado 9 de mayo de 2026. El calendario federal de ciberseguridad tiene hoy una fecha límite aparte.
El 6 de mayo de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió Palo Alto PAN-OS CVE-2026-0300 al catálogo de Vulnerabilidades Explotadas Conocidas. El fallo —un desbordamiento de búfer sin autenticación en User-ID / portal cautivo, con puntuación CVSSv4 9.3— produce ejecución remota de código como root en el hardware de cortafuegos de las series PA y VM. El plazo de la Directiva Operativa Vinculante 22-01 de CISA para que las agencias del Poder Ejecutivo Civil Federal lo remedien es hoy, 9 de mayo.
La corrección del fabricante Palo Alto está prevista para el 13 de mayo. El plazo de CISA precede a la corrección del fabricante en cuatro días.
Es el plazo para vulnerabilidades explotadas conocidas más agresivo que CISA ha emitido en los cuatro años de historia del programa BOD 22-01. La implicación operativa es que las agencias del FCEB no pueden instalar un parche. Están obligadas, para el sábado, a desplegar mitigaciones de solo configuración —desactivar el componente User-ID o la funcionalidad de portal cautivo, restringir el acceso de gestión a redes no conectadas a internet, o retirar por completo el cortafuegos del perímetro— en los cortafuegos de borde expuestos a internet. En todo el poder ejecutivo civil federal, eso son varios cientos de aparatos identificados como mínimo. La mitigación está del lado del regulador; el parche está del lado del fabricante; el usuario (en este caso, las operaciones de TI federales) queda en medio.
El 8 de mayo de 2026, CISA añadió una segunda entrada. Ivanti Endpoint Manager Mobile CVE-2026-6973 —ejecución remota de código administrativa autenticada, CVSS 7.2, explotada en entornos «muy limitados» según la información de Help Net Security— tiene un plazo del FCEB para el 10 de mayo (domingo).
El patrón son dos plazos KEV agresivos en 48 horas.
La degradación de Diameter
Hoy es también un día de software espía comercial.
En la reactivación publicada hoy por Tech Generation de la divulgación de Kaspersky del 28 de octubre de 2025 sobre la APT ForumTroll, el consejero delegado de Memento Labs, Paolo Lezzi, admite públicamente que el software espía comercial Dante nombrado en el análisis de Securelist es un producto de su empresa. Culpa a «un cliente gubernamental descuidado que usaba una versión antigua». Los objetivos del día cero de Chrome identificados en Securelist estaban en Rusia y Bielorrusia. Memento Labs, el proveedor italiano de software espía antes conocido como Hacking Team y después como RCS Lab, se ha sumado a la lista de proveedores de software espía nombrados públicamente: NSO Group, Paragon Solutions, Intellexa, Variston (liquidada en 2025), Memento Labs.
El informe «Bad Connection» de Citizen Lab del 23 de abril de 2026 nombró dos campañas en marcha simultánea. STA1 —la designación que el equipo da a un actor alineado con un Estado— ejecuta un ataque de degradación de Diameter a SS7 mediante el abuso del procedimiento de "combined attach" (conexión combinada), suplantando la identidad de operadores en nueve países para actuar como «operador fantasma» en las sesiones de las víctimas. STA2 —la designación que el equipo da a un actor distinto— ejecuta ataques SIMjacker de SMS sin clic a través del applet de navegador S@T (SIM Application Toolkit) todavía presente en millones de tarjetas SIM heredadas. Citizen Lab describe la campaña combinada como «probablemente afectando a miles de dispositivos». El 3 de mayo, Haaretz informó de que varios operadores de telecomunicaciones israelíes figuraban entre los suplantados por STA1. El Mobile Verification Toolkit, iVerify y Lookout —las tres herramientas forenses principales de que disponen los periodistas de investigación y los usuarios en riesgo— no pueden detectar ataques en la capa Diameter ni en la capa SS7. Detectan el compromiso del lado del dispositivo. STA1 y STA2 son compromiso del lado del operador.
El 28 de abril de 2026, TechCrunch informó de que Paragon Solutions —ahora integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares— sigue sin responder, un año después, a la solicitud formal de información de los fiscales italianos sobre el despliegue del software espía Graphite contra las víctimas confirmadas: el periodista Francesco Cancellato, Luca Casarini y Giuseppe Caccia. La solicitud formal se canalizó a través del Gobierno israelí por el cauce habitual de asistencia judicial mutua.
El 24 de abril de 2026, el senador Ron Wyden encabezó a 30 legisladores en una carta de supervisión sobre el software espía comercial. La carta no ha recibido respuesta.
La industria del software espía comercial no está «capturada». Está integrada.
El país móvil
La capa del operador móvil es la principal superficie de control del Estado en jurisdicciones sin alternativa al operador.
El apagón de internet de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro». El informe del 9 de mayo del Iran Human Rights Monitor, «Infrastructure of Silence», documenta la política: las tarjetas SIM de nivel 2 (las de serie) pierden por completo el acceso a la internet global; las SIM de nivel 1, «Internet Pro» —emitidas por Tasnim y otras tres operadoras alineadas con el Estado previa presentación de documento nacional de identidad, documentación empresarial y una declaración escrita de propósito—, están en lista blanca para un subconjunto de sitios aprobados, entre ellos los medios estatales y los servicios gubernamentales. El coste declarado es de 35,7 millones de dólares al día en actividad de economía digital perdida. La pérdida acumulada desde el inicio del apagón el 30 de enero de 2026 es de aproximadamente 5.200 millones de dólares. La propia lista blanca la administra un comité nacional de filtrado cuya composición no es pública. Los informes presentados ante Access Now a principios de mayo describen colas de tres a cuatro horas en las oficinas de conversión de SIM en Teherán y Mashhad.
Rusia desplegó apagones móviles previos al Día de la Victoria en más de 21 regiones del 4 al 9 de mayo. La justificación dada por Roskomnadzor fue la defensa frente a ataques con drones: las redes móviles pueden usarse para coordinar drones FPV lanzados desde tierra. Reuters, Meduza y la delegación de Al Jazeera en Rusia han informado de que los cajeros automáticos de las regiones afectadas están caídos porque dependen del retorno celular. La ley rusa del 15 de abril de 2026, que obliga a todos los proveedores de internet y operadores móviles a implantar la detección de VPN en la capa de red, activa formalmente la aplicación estatal de la postura del operador-como-perímetro.
El 5 de mayo de 2026, MTN Sudán suspendió todas las estaciones repetidoras de Jartum por falta de combustible y electricidad. Internet Society Pulse informa de que Jartum está caída en la capa de radio del operador. Los apagones coinciden con la ventana de exámenes de secundaria.
En Pakistán, la Agencia Nacional de Ciberdelincuencia e Investigación Cibernética de Punyab fichó a 41 y detuvo a 13 periodistas, blogueros y activistas al amparo de las enmiendas a la Ley de Prevención de Delitos Electrónicos en la semana que terminó el 7 de mayo. El informe del 5 de mayo de la Pakistan Press Foundation registró 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026.
El reportaje de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, donde Le Monde, el Washington Post y Africanews corroboran que fue golpeado con ramas de árbol durante semanas.
El patrón arquitectónico es el mismo en todos estos países: no existe alternativa arquitectónica a la capa del operador para los residentes corrientes. El Estado controla la radio. El Estado controla la SIM. El Estado controla el middlebox de detección de VPN. El usuario no tiene plan B a menos que disponga de uno arquitectónicamente distinto del operador.
Educación
La brecha de Canvas / Instructure es el mayor incidente de seguridad del sector educativo jamás divulgado públicamente.
Las cifras según la filtración por goteo de ShinyHunters del 8 de mayo: 3,65 terabytes, aproximadamente 275 millones de registros, 8.809 instituciones. El grupo ShinyHunters, el mismo que viene ejecutando la ola de extorsión de agregadores SaaS de terceros atribuida desde abril a la cadena de vectores posterior a Salesforce, desfiguró las páginas de inicio de sesión de aproximadamente 330 instancias de Canvas los días 6 y 7 de mayo: la exhibición de la prueba de acceso. Brian Fung, de CNN, informó públicamente por primera vez de las desfiguraciones el 7 de mayo a la 1:20 p. m. PDT, después de que un estudiante universitario de Misisipi publicara en TikTok una captura de pantalla de una pantalla de inicio de sesión de Canvas que decía, en Arial rojo: "Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters." («Sr. Cannon, disculpe las molestias que esto ha causado, pero nuestra oferta es justa. — ShinyHunters»).
Para el 8 de mayo, la escala del botín divulgado fue confirmada por KrebsOnSecurity. Krebs verificó el recuento de instituciones cotejando el manifiesto de archivos de ShinyHunters con la lista pública de clientes de Instructure, y halló 8.809 identificadores institucionales distintos, entre ellos todo el sistema de la Universidad de California, Cornell, Brown, Stanford, el MIT (que usa Canvas para programas de divulgación K-12 de matrícula compartida) y en torno al setenta y cinco por ciento de los distritos escolares públicos K-12 identificados en California, Texas, Florida y Nueva York. El desglose de la revista TIME del 8 de mayo señalaba: «Por institución, la brecha expone mensajes privados entre estudiantes y profesores, historial de calificaciones, registros de conducta y notas sobre adaptaciones por discapacidad IEP / 504».
El nuevo plazo que fijó ShinyHunters es el final del día 12 de mayo. Instructure no ha pagado a fecha de 9 de mayo. La cadencia —plazo incumplido el 6 de mayo, desfiguración el 7 de mayo, volcado del botín el 8 de mayo, nuevo plazo el 12 de mayo— es el manual que ShinyHunters ha aplicado a Cushman & Wakefield (inmobiliaria comercial), Pitney Bowes (logística postal), Canada Life (seguros), Carnival (cruceros), Zara (moda), 7-Eleven (comercio minorista), Mytheresa (lujo) y Hallmark (bienes de consumo) desde finales de abril.
Sysco
El 6 de mayo de 2026, el grupo de ransomware Qilin —el mismo grupo cuya ola de 2024-2025 golpeó a Synnovis, el NHS de Londres y Change Healthcare— listó a Sysco en su sitio de filtraciones con un plazo de rescate del 12 de mayo.
Sysco es el mayor distribuidor de servicios alimentarios del mundo: aproximadamente 77.000 millones de dólares de facturación anual, operaciones en 90 países, la cadena de frío alimentaria para restaurantes, hoteles, hospitales, comedores escolares K-12, servicios de restauración universitaria, economatos penitenciarios y comedores militares de Estados Unidos. En torno al quince por ciento del mercado institucional de alimentación estadounidense depende de la logística de Sysco. Los documentos internos que Qilin adjuntó como prueba incluyen calendarios de envío y registros de relaciones con proveedores.
Qilin ha continuado los días 8 y 9 de mayo: Imex International (transporte marítimo egipcio), Exco Technologies (fabricación de automoción canadiense), CAD-IT UK (ingeniería industrial), DL Cohen Construction (construcción estadounidense) y, el 9 de mayo, Lindabury (bufete de Nueva Jersey).
El grupo Akira ejecutó una tanda paralela de víctimas el 7 de mayo: Grau GmbH (comercio y fabricación de Hamburgo), Elia Law Firm APC (San Diego), Punch & Associates Investment Management (gestión de activos estadounidense), Réseau Radiologique Romand (red de radiología suiza), Clinical Registry Solutions (servicios de datos sanitarios en EE. UU.) y Pipestone (agricultura estadounidense).
El grupo de extorsión PEAR —un nombre nuevo en la ventana del 6 al 9 de mayo— apareció en cuatro divulgaciones del sector sanitario según HIPAA Journal: Western Orthopaedics (Colorado), Community Health Systems (California), Tri-Cities Gastroenterology (Tennessee) e Integrated Pain Associates (Texas).
El grupo de amenazas iraní alineado con el Estado MuddyWater (atribuido al MOIS) está ejecutando, según SecurityWeek, una campaña que se hace pasar por «ransomware Chaos»: usa ingeniería social por Microsoft Teams para obtener el acceso inicial y despliega después lo que a la víctima le parece ransomware criminal. La intención es la negación plausible: la víctima ve ransomware, el actor obtiene acceso de inteligencia.
La cadencia de la economía del ransomware no ha aflojado.
Dirty Frag
El 7 de mayo de 2026, el investigador de seguridad Hyunwoo Kim publicó una cadena de explotación de prueba de concepto bautizada «Dirty Frag» —que encadena CVE-2026-43284 (un uso después de liberar en la ruta xfrm-ESP del núcleo de Linux) y CVE-2026-43500 (un fallo de lógica en la implementación de RxRPC)— para lograr una escalada local de privilegios de usuario sin privilegios a root con una sola orden en los núcleos Linux 6.4 a 6.11. La cadena afecta a Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y Fedora. La cadena se ejecuta en aproximadamente dos segundos en hardware común.
El 8 de mayo, el blog de seguridad de Microsoft confirmó su explotación en la naturaleza. La narrativa de detección: «actividad limitada en la naturaleza que usa la orden su tras la obtención inicial de root con Dirty Frag». La señal de Microsoft es significativa porque Microsoft no es un fabricante de Linux; la detección procedió de la telemetría de Microsoft Defender for Endpoint en servidores Linux de entornos empresariales donde el agente está desplegado.
La mitología del «Linux es seguro» ya se había debilitado con el compromiso de RxRPC del 23 de abril (el mismo subsistema) y la cadena de explotación de glibc PaperHexagon de febrero. Dirty Frag es la segunda cadena universal de root en Linux divulgada en 90 días.
La lección arquitectónica: las fronteras de privilegio del lado del núcleo son una hipótesis de dureza, no una garantía. El aislamiento exclusivamente en espacio de usuario (contenedores, seccomp, AppArmor, SELinux) es la respuesta del lado del usuario, pero solo si se aplica: la mayoría de los servidores Linux desplegados corren con privilegios de root por simplicidad operativa.
Captura con otro nombre
El 4 de mayo de 2026, la Comisión Federal de Comercio presentó su acuerdo definitivo con Kochava, el intermediario de datos de Idaho que durante cinco años fue el caso de prueba de si la FTC podía someter la venta de datos de localización a su autoridad sobre actos desleales o engañosos de la Sección 5. El acuerdo: mandamiento judicial permanente sobre las ventas de datos de localización de categoría sensible de Kochava. Sin multa económica. La facultad de la FTC de exigir la restitución de beneficios no se ejerció en este caso.
El 7 de mayo de 2026, el Consejo de la Unión Europea y el Parlamento Europeo alcanzaron un acuerdo provisional sobre el «Ómnibus Digital», un paquete de enmiendas al Reglamento de IA de la UE. El Ómnibus traslada el plazo de las obligaciones de alto riesgo del 2 de agosto de 2026 al 2 de diciembre de 2027, y traslada el plazo de las obligaciones de IA de uso general al 2 de agosto de 2028. El Parlamento introdujo, contra el criterio de la Comisión —y en buena medida como respuesta a la polémica de los deepfakes de Grok de finales del invierno—, la primera prohibición de nivel legislativo de la UE sobre las aplicaciones de desnudado con IA, con fecha de cumplimiento el 2 de diciembre de 2026.
El 4 de mayo de 2026, el tercer trílogo del reglamento CSAR / Chat Control de la UE bajo presidencia danesa retiró el requisito obligatorio de escaneo del lado del cliente, que había sido la disposición más polémica del reglamento. El cuarto trílogo está previsto para el 11 de mayo de 2026. Según el comentario de la EFF, el reglamento tal como queda ahora solo exige la detección voluntaria de material de abuso sexual infantil en canales no cifrados de extremo a extremo, con autorización judicial obligatoria para cualquier sondeo activo.
En octubre de 2025, la jueza federal de distrito estadounidense Phyllis Hamilton redujo la indemnización punitiva de WhatsApp contra NSO de 167,2 millones de dólares a aproximadamente 4 millones, invocando un tope de proporción 9:1. La sentencia está ahora en fase de apelación ante el Noveno Circuito. NSO Group está ahora controlada por un grupo inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo; el informe de transparencia de enero de 2026 fue despojado de las cifras de rescisión de contratos con clientes. En diciembre de 2025, el Tesoro retiró discretamente de la lista a tres Nacionales Especialmente Designados de Intellexa.
El patrón en estos cinco procesos distintos es el mismo. La aplicación regulatoria se ablanda exactamente en los puntos en los que de otro modo impondría costes operativos a los actores nombrados. Las obligaciones de alto riesgo del Reglamento de IA se retrasan dieciséis meses. Se retira el escaneo obligatorio del lado del cliente de Chat Control. A Kochava se le impone un mandamiento judicial, pero no una multa. Las indemnizaciones punitivas de NSO se reducen 40 veces. Se retira a los SDN de Intellexa de la lista.
Simultáneamente, la compulsión regulatoria del lado del usuario —la API de rango de edad declarado de Apple, en vigor en Utah el 6 de mayo y en Luisiana el 1 de julio; el plazo del 30 de junio de la CURP Biométrica mexicana, que vincula unos 127 millones de líneas móviles a datos biométricos de rostro, huella dactilar e iris; el cumplimiento de plataformas de la ley TAKE IT DOWN el 19 de mayo; la reautorización de la Sección 702 en su segundo parche a corto plazo; el contrato de 12,2 millones de dólares de ICE con Edge Ops LLC para el Proyecto SAFE HAVEN— se intensifica.
El parche vacío está del lado del operador. La compulsión intensificada está del lado del usuario. La asimetría es el artículo.
El lado del usuario
El contrapeso arquitectónico a la ventana del 12 de mayo es la pila de primitivas controladas por el usuario. Las primitivas no dependen de hacia dónde caiga el 12 de mayo.
Clientes abiertos con claves en poder del usuario en la capa de mensajería. La Signal Foundation continúa el mantenimiento de la implementación del protocolo Signal; Tuta, Proton y Threema operan mensajería E2EE independiente; Briar, Cwtch y Session operan variantes sin confianza depositada; los servidores domésticos de Matrix permiten el autoalojamiento federado. El acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales del 21 de abril demostró que incluso el E2EE existente puede ser retirado de una gran plataforma por vía regulatoria. Los clientes abiertos con claves en poder del usuario no tienen superficie para esa compulsión. Briar 1.5.17, publicado el 12 de marzo, funciona sobre Bluetooth, Wi-Fi y Tor; funciona durante los apagones de red porque no depende de la capa del operador para reenviar mensajes.
Firmware abierto en chips inspeccionables por el usuario. GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT. La cadena de ataque a iOS DarkSword documentada por iVerify, Lookout y Google TAG los días 18 y 19 de marzo dejó unos 220-270 millones de iPhones en versiones de iOS expuestas (de la 18.4 a la 18.6.2). Los dispositivos móviles de firmware abierto exponen el comportamiento de la caché y de la base de datos de notificaciones a la inspección del usuario; los sistemas operativos de firmware cerrado no.
Autenticación por hardware FIDO2. YubiKey, Nitrokey, SoloKey. El 4 de mayo, OpenAI añadió llaves de acceso y llaves de hardware a ChatGPT, con un pack de dos YubiKey C NFC / C Nano de marca compartida a aproximadamente 68 dólares. Yubico ha distribuido más de 30 millones de YubiKeys desde su fundación. Las credenciales ligadas al hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 / Diameter como los de STA1 no llegan a las cuentas protegidas por llave de hardware, porque el segundo factor no está en la SIM.
Transportes resistentes a la censura. Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy, la red entre pares de URnetwork. El lanzamiento del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la superposición entre pares, abstrayendo el transporte de la capa del operador. El bloqueo de plataformas impuesto por el Estado no afecta a la ofuscación en la capa de transporte. El nivel «Internet Pro» de Irán y la ley rusa de detección de VPN del 15 de abril son el modelo de amenaza.
Monedas que preservan la privacidad sobre primitivas de custodia del usuario. Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico P2P mundial de BTC está ya cifrado) y los pagos silenciosos BIP352 (recepción y envío en Core 28.0+; BIP376 y BIP392 añadidos en 2026; Nunchuk añadió compatibilidad con SP). Monero está en integración activa de FCMP++; la auditoría de Trail of Bits va del 11 al 22 de mayo, y sustituye las firmas de anillo por pruebas de pertenencia a la cadena completa cuyo conjunto de anonimato es el conjunto entero de UTXO. Zcash Crosslink Milestone 4 ha lanzado redes de prueba de funcionalidades; el fondo blindado está en un máximo histórico de 5.030.093 ZEC (aproximadamente el 30 por ciento del suministro). El dinero con lista negra del operador es dinero de la vía del operador; las monedas de custodia del usuario no tienen esa superficie.
IA de inferencia local en cómputo controlado por el usuario. DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 27 por ciento de los FLOPs por token único frente a V3.2 con contexto de 1M); Mistral Medium 3.5 (29 de abril, 77,6 por ciento en SWE-Bench Verified); Llama 4 Scout; Gemma 4; Qwen 3.6; Kimi K2.6; GLM-5.1; OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en navegador con transformers.js + WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de entrega de 20 millones de registros dictada el 5 de enero por el juez Sidney Stein en OpenAI contra el New York Times es el modelo de amenaza.
Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (con estatus de Recomendación en mayo de 2025; 7 especificaciones); divulgación selectiva BBS+ de eIDAS 2.0 (finalización del IETF en curso); Privacy Pass; el Grupo de Trabajo de VC del W3C, que opera bajo una nueva carta de abril de 2026 con el objetivo de llevar Render Method y Confidence Method a Recomendación en septiembre de 2026. La CURP Biométrica mexicana es el modelo de amenaza: no subas tu identidad al registro biométrico centralizado del Estado.
Servicios autoalojados. Servidor doméstico Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. La federación acota el radio de explosión de cualquier compromiso de un único proveedor. El radio de explosión de 8.809 instituciones de Canvas / Instructure es el modelo de amenaza.
Malla y satélite en la capa del operador. Briar; Bridgefy; Meshtastic; Reticulum; GoTenna PRO; Starlink. El nivel «Internet Pro» de Irán y el corte eléctrico de las torres de Jartum en Sudán son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania del 23 de abril de 2026, con 518 muertos, es el ancla moral: cuando el apagón habilita la violencia estatal, la capa independiente del operador importa.
Los relojes en marcha
| Fecha | Acontecimiento | |---|---| | 9 de mayo, hoy | Plazo de CISA para el FCEB, PAN-OS CVE-2026-0300 (4 días antes de la corrección del fabricante) | | 10 de mayo | Plazo de CISA para el FCEB, Ivanti EPMM CVE-2026-6973 | | 11 de mayo | Cuarto trílogo de Chat Control de la UE; comienza la auditoría de Trail of Bits de Monero FCMP++ | | 12 de mayo | Publicación del dictamen del FISC del 17 de marzo por orden judicial; Patch Tuesday de Microsoft; plazo de rescate de Canvas / Instructure; plazo de rescate de Sysco / Qilin | | 13 de mayo | Corrección del fabricante Palo Alto para PAN-OS | | 14 de mayo | Vista de equidad de Bartz contra Anthropic (1.500 millones de dólares); cierre de solicitudes de PSP del euro digital | | 19 de mayo | Cumplimiento de plataformas de la ley TAKE IT DOWN | | 22 de mayo | Termina la auditoría de Trail of Bits de Monero FCMP++ | | 26 de mayo | Cierra la consulta sobre verificación de edad de la Online Safety Act del Reino Unido | | 27 de mayo | Junta anual de Meta (propuesta del NLPC sobre privacidad e IA) | | 12 de junio | Expiración de la Sección 702 (reautorización completa) | | 26 de junio | Expira el certificado UEFI de Secure Boot de Microsoft | | 30 de junio | Plazo de la CURP Biométrica mexicana | | 1 de julio | La API de rango de edad declarado de Apple entra en vigor en Luisiana; aplicación plena de MiCA a los CASP | | 2 de agosto | Se activan las competencias sancionadoras del Reglamento de IA de la UE sobre GPAI | | 21 de septiembre | Las certificaciones FIPS 140-2 pasan a Histórico (expiración PQC) | | 5-12 de octubre | Nuevo juicio de Roman Storm por Tornado Cash | | Diciembre de 2026 | Plazo de despliegue de la Cartera de Identidad Digital de la UE (27 Estados miembros) |
Cierre
Hoy es sábado. Hoy el poder ejecutivo civil federal está desplegando mitigaciones de configuración porque al parche de Palo Alto le faltan cuatro días. Hoy el sistema de castas «Internet Pro» de Irán está en producción operativa con tres a cuatro horas de cola en Teherán. Hoy Memento Labs ha admitido Dante. Hoy los 21 óblast de Rusia están a oscuras en la capa del operador. Hoy Jartum, en Sudán, está a oscuras en la capa de radio. Hoy Pakistán tiene a 13 periodistas detenidos. Hoy RSF publica lo del chalé de Burkina Faso.
El martes, el dictamen del FISC se hará público, o no. El Patch Tuesday aterrizará. Canvas pagará el rescate, o no. Sysco pagará el rescate, o no.
Los relojes del martes son reales. Van a sonar.
La pila de primitivas controladas por el usuario también es real. No depende del martes.
La ventana del 12 de mayo es un día. La pila de primitivas es la respuesta que funciona todos los días.
Referencias (2 fuentes)
Referencias
- Catálogo KEV de CISA (6 y 8 de mayo): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Aviso de Palo Alto Networks sobre CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
- Help Net Security sobre Ivanti EPMM CVE-2026-6973 (8 de mayo): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
- CNN sobre Canvas / Instructure (7 de mayo): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
- TIME sobre Canvas / Instructure (8 de mayo): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
- KrebsOnSecurity sobre Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
- Citizen Lab, "Bad Connection" (23 de abril): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- TIME sobre el dictamen del FISC del 17 de marzo (27 de abril): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
- BleepingComputer sobre Dirty Frag (7 de mayo): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
- Blog de seguridad de Microsoft sobre la explotación de Dirty Frag en la naturaleza (8 de mayo): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
- Acuerdo provisional del Consejo de la UE sobre el Reglamento de IA (7 de mayo): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
- FTC contra Kochava, acuerdo definitivo (4 de mayo): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
- EFF sobre el tercer trílogo del CSAR / Chat Control de la UE: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
- TechCrunch sobre la falta de cooperación de Paragon (28 de abril): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
- Securelist sobre ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
- Iran HRM, "Infrastructure of Silence" (9 de mayo)
- Informe anual 2025 de Access Now #KeepItOn (31 de marzo): 313 apagones en 52 países
- Cybernews sobre Sysco / Qilin (6 de mayo): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
- HIPAA Journal sobre el ransomware sanitario de mayo de 2026
- BleepingComputer sobre la explotación masiva de cPanel CVE-2026-41940
- THN sobre la cadena de suministro de DAEMON Tools (Kaspersky, 6 de mayo): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
- BleepingComputer sobre la sustitución del sitio de JDownloader: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
- Anuncio de la auditoría de Trail of Bits / Monero FCMP++
- Noticias para desarrolladores de Apple (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
- El Consejo sobre el Ómnibus Digital del Reglamento de IA de la UE
- Carta de la News/Media Alliance a Common Crawl (29 de abril)
- Notas de lanzamiento de OpenAI Privacy Filter (22 de abril): https://openai.com/index/introducing-openai-privacy-filter/
- Lanzamiento de DeepSeek V4 (22 de abril): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
- Vista del acuerdo en Bartz contra Anthropic: https://anthropiccopyrightsettlement.com/dates
- Servidor MCP de URnetwork (19 de febrero)
- Notas de lanzamiento de Briar 1.5.17 (12 de marzo)
- Plazo de la CURP Biométrica de México (30 de junio): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
- The Register sobre Cushman & Wakefield (5 de mayo): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
- TechRadar / HaveIBeenPwned sobre la megafiltración de ShinyHunters (6-8 de mayo)
- Filtración hacktivista de datos de contratistas de ICE del DHS (2 de marzo): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
- Jacobin sobre el contrato de 12,2 M de dólares de ICE con Edge Ops para el Proyecto SAFE HAVEN: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
- Reporteros Sin Fronteras sobre Burkina Faso (6 de mayo)
- Informe 2025-2026 de la Pakistan Press Foundation
- Internet Society Pulse sobre MTN Sudán en Jartum (5 de mayo)