Notas sobre Privacidad en Internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS

La ventana del 12 de mayo

El martes 12 de mayo de 2026, cuatro relojes distintos expiran el mismo día. El dictamen del 17 de marzo del Tribunal de Vigilancia de Inteligencia Exterior sobre las prácticas de consulta del FBI al amparo de la Sección 702 debe hacerse público por orden judicial antes de esa fecha. El Patch Tuesday de Microsoft aterriza en lo que el rastreador de Zecurit llama la "final comfortable deployment window" —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio, del certificado de Secure Boot. El nuevo plazo de rescate de ShinyHunters para Instructure vence al final del día: una negativa a pagar liberaría un botín de 3,65 terabytes que cubre aproximadamente 275 millones de registros y 8.809 instituciones educativas, lo que los rastreadores de Wikipedia describen ya como la mayor brecha de seguridad del sector educativo de la que hay constancia. El plazo de extorsión de Qilin para Sysco, el mayor suministrador de servicios alimentarios del mundo a restaurantes, hospitales y escuelas, expira ese mismo día. Hoy es 9 de mayo, T-menos-tres. El plazo de emergencia de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras para la vulnerabilidad explotada conocida de Palo Alto PAN-OS CVE-2026-0300 —un fallo CVSSv4 9.3 de ejecución remota de código como root sin autenticación en el portal cautivo de User-ID— vence hoy, cuatro días antes de la corrección prevista por el fabricante el 13 de mayo. Las agencias del Poder Ejecutivo Civil Federal están aplicando mitigaciones de solo configuración en cortafuegos expuestos a internet durante la cadencia de plazos KEV más agresiva de la historia de CISA. El consejero delegado de Memento Labs, Paolo Lezzi, ha reconocido hoy públicamente, en la reactivación por parte de Tech Generation de la divulgación de ForumTroll/Dante hecha por Kaspersky el 28 de octubre de 2025, que el software espía comercial Dante es de su empresa, y ha culpado a «un cliente gubernamental descuidado que usaba una versión antigua». El apagón de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro», un sistema de castas de tarjetas SIM en lista blanca que el informe «Infrastructure of Silence» de Iran HRM cifra en un coste de 35,7 millones de dólares al día y aproximadamente 5.200 millones de dólares acumulados. Rusia ha desplegado apagones móviles previos al Día de la Victoria en más de 21 regiones; los cajeros automáticos están caídos en los óblast afectados; la ley rusa del 15 de abril obliga a los proveedores de internet a detectar el uso de VPN. MTN de Sudán suspendió el 5 de mayo todas las estaciones repetidoras de Jartum por falta de combustible y electricidad; Jartum está a oscuras en la capa del operador. La NCCIA de Punyab, en Pakistán, ha fichado a 41 personas y detenido a 13 al amparo de las nuevas enmiendas de la PECA desde el 7 de mayo. RSF destapó el 6 de mayo la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, donde fue golpeado con ramas de árbol. El martes es la fecha límite. La pila de primitivas controladas por el usuario es la respuesta que funciona todos los días.

Martes

El martes 12 de mayo de 2026, cuatro relojes distintos expiran el mismo día.

El primero es una orden judicial. El 17 de marzo de 2026, el Tribunal de Vigilancia de Inteligencia Exterior —el mismo tribunal que durante quince años ostentó la autoridad legal sobre la vigilancia del FBI al amparo de la Sección 702 de la Ley de Vigilancia de Inteligencia Exterior— emitió un dictamen sobre las prácticas de consulta de la agencia. Según la difusión en prensa del senador Wyden del 27 de abril, el dictamen debe hacerse público por orden judicial antes del 12 de mayo. El reloj es de sesenta días. El martes es el día sesenta. El dictamen se publicará censurado, pero las propias tachaduras las gobierna el FISC, no el poder ejecutivo.

El segundo es un ciclo de parches de seguridad. El Patch Tuesday de Microsoft —la entrega del 12 de mayo de actualizaciones acumulativas de seguridad— aterriza en lo que el rastreador de vulnerabilidades de Zecurit llama la "final comfortable deployment window" —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio de 2026, del veterano certificado UEFI de Secure Boot de Microsoft, que encadena la integridad de arranque de miles de millones de instalaciones de Windows desde 2012. El certificado de Secure Boot no es un fallo de software. Es la raíz criptográfica de confianza para la integridad de arranque anclada en hardware. Su sustitución exige cambios a nivel de firmware en cientos de millones de dispositivos, y la ventana operativa previa al 26 de junio se ha ido comprimiendo progresivamente para los equipos de TI a medida que el proyecto de sustitución del certificado se ha ido retrasando del primer al segundo trimestre.

El tercero es un plazo de rescate. El 8 de mayo de 2026, el grupo de extorsión ShinyHunters fijó un nuevo plazo, el final del día 12 de mayo, para Instructure, el operador de Canvas, el sistema de gestión del aprendizaje utilizado por 8.809 instituciones de todo el mundo y, según el rastreador de Wikipedia, la mayor brecha de seguridad del sector educativo de la que hay constancia. El botín reclamado: 3,65 terabytes, aproximadamente 275 millones de registros, incluidos mensajes privados entre estudiantes y profesores, calificaciones y registros de conducta. La desfiguración de aproximadamente 330 páginas de inicio de sesión de Canvas los días 6 y 7 de mayo —a través del vector Free-For-Teacher— fue la prueba de acceso. Instructure no ha pagado a fecha de 9 de mayo.

El cuarto es también un plazo de rescate. El 6 de mayo de 2026, el grupo de ransomware Qilin publicó a Sysco —el mayor distribuidor de servicios alimentarios del mundo, que abastece a restaurantes, hospitales, escuelas, prisiones y bases militares— con un plazo del 12 de mayo. Sysco factura aproximadamente 77.000 millones de dólares anuales y opera la cadena de frío alimentaria de en torno al quince por ciento del mercado institucional de alimentación de Estados Unidos. Se adjuntaron documentos internos como prueba.

No son cuatro acontecimientos relacionados. Son cuatro acontecimientos sin relación entre sí que han llegado al mismo martes.

Hoy

Hoy es sábado 9 de mayo de 2026. El calendario federal de ciberseguridad tiene hoy una fecha límite aparte.

El 6 de mayo de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió Palo Alto PAN-OS CVE-2026-0300 al catálogo de Vulnerabilidades Explotadas Conocidas. El fallo —un desbordamiento de búfer sin autenticación en User-ID / portal cautivo, con puntuación CVSSv4 9.3— produce ejecución remota de código como root en el hardware de cortafuegos de las series PA y VM. El plazo de la Directiva Operativa Vinculante 22-01 de CISA para que las agencias del Poder Ejecutivo Civil Federal lo remedien es hoy, 9 de mayo.

La corrección del fabricante Palo Alto está prevista para el 13 de mayo. El plazo de CISA precede a la corrección del fabricante en cuatro días.

Es el plazo para vulnerabilidades explotadas conocidas más agresivo que CISA ha emitido en los cuatro años de historia del programa BOD 22-01. La implicación operativa es que las agencias del FCEB no pueden instalar un parche. Están obligadas, para el sábado, a desplegar mitigaciones de solo configuración —desactivar el componente User-ID o la funcionalidad de portal cautivo, restringir el acceso de gestión a redes no conectadas a internet, o retirar por completo el cortafuegos del perímetro— en los cortafuegos de borde expuestos a internet. En todo el poder ejecutivo civil federal, eso son varios cientos de aparatos identificados como mínimo. La mitigación está del lado del regulador; el parche está del lado del fabricante; el usuario (en este caso, las operaciones de TI federales) queda en medio.

El 8 de mayo de 2026, CISA añadió una segunda entrada. Ivanti Endpoint Manager Mobile CVE-2026-6973 —ejecución remota de código administrativa autenticada, CVSS 7.2, explotada en entornos «muy limitados» según la información de Help Net Security— tiene un plazo del FCEB para el 10 de mayo (domingo).

El patrón son dos plazos KEV agresivos en 48 horas.

La degradación de Diameter

Hoy es también un día de software espía comercial.

En la reactivación publicada hoy por Tech Generation de la divulgación de Kaspersky del 28 de octubre de 2025 sobre la APT ForumTroll, el consejero delegado de Memento Labs, Paolo Lezzi, admite públicamente que el software espía comercial Dante nombrado en el análisis de Securelist es un producto de su empresa. Culpa a «un cliente gubernamental descuidado que usaba una versión antigua». Los objetivos del día cero de Chrome identificados en Securelist estaban en Rusia y Bielorrusia. Memento Labs, el proveedor italiano de software espía antes conocido como Hacking Team y después como RCS Lab, se ha sumado a la lista de proveedores de software espía nombrados públicamente: NSO Group, Paragon Solutions, Intellexa, Variston (liquidada en 2025), Memento Labs.

El informe «Bad Connection» de Citizen Lab del 23 de abril de 2026 nombró dos campañas en marcha simultánea. STA1 —la designación que el equipo da a un actor alineado con un Estado— ejecuta un ataque de degradación de Diameter a SS7 mediante el abuso del procedimiento de "combined attach" (conexión combinada), suplantando la identidad de operadores en nueve países para actuar como «operador fantasma» en las sesiones de las víctimas. STA2 —la designación que el equipo da a un actor distinto— ejecuta ataques SIMjacker de SMS sin clic a través del applet de navegador S@T (SIM Application Toolkit) todavía presente en millones de tarjetas SIM heredadas. Citizen Lab describe la campaña combinada como «probablemente afectando a miles de dispositivos». El 3 de mayo, Haaretz informó de que varios operadores de telecomunicaciones israelíes figuraban entre los suplantados por STA1. El Mobile Verification Toolkit, iVerify y Lookout —las tres herramientas forenses principales de que disponen los periodistas de investigación y los usuarios en riesgo— no pueden detectar ataques en la capa Diameter ni en la capa SS7. Detectan el compromiso del lado del dispositivo. STA1 y STA2 son compromiso del lado del operador.

El 28 de abril de 2026, TechCrunch informó de que Paragon Solutions —ahora integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares— sigue sin responder, un año después, a la solicitud formal de información de los fiscales italianos sobre el despliegue del software espía Graphite contra las víctimas confirmadas: el periodista Francesco Cancellato, Luca Casarini y Giuseppe Caccia. La solicitud formal se canalizó a través del Gobierno israelí por el cauce habitual de asistencia judicial mutua.

El 24 de abril de 2026, el senador Ron Wyden encabezó a 30 legisladores en una carta de supervisión sobre el software espía comercial. La carta no ha recibido respuesta.

La industria del software espía comercial no está «capturada». Está integrada.

El país móvil

La capa del operador móvil es la principal superficie de control del Estado en jurisdicciones sin alternativa al operador.

El apagón de internet de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro». El informe del 9 de mayo del Iran Human Rights Monitor, «Infrastructure of Silence», documenta la política: las tarjetas SIM de nivel 2 (las de serie) pierden por completo el acceso a la internet global; las SIM de nivel 1, «Internet Pro» —emitidas por Tasnim y otras tres operadoras alineadas con el Estado previa presentación de documento nacional de identidad, documentación empresarial y una declaración escrita de propósito—, están en lista blanca para un subconjunto de sitios aprobados, entre ellos los medios estatales y los servicios gubernamentales. El coste declarado es de 35,7 millones de dólares al día en actividad de economía digital perdida. La pérdida acumulada desde el inicio del apagón el 30 de enero de 2026 es de aproximadamente 5.200 millones de dólares. La propia lista blanca la administra un comité nacional de filtrado cuya composición no es pública. Los informes presentados ante Access Now a principios de mayo describen colas de tres a cuatro horas en las oficinas de conversión de SIM en Teherán y Mashhad.

Rusia desplegó apagones móviles previos al Día de la Victoria en más de 21 regiones del 4 al 9 de mayo. La justificación dada por Roskomnadzor fue la defensa frente a ataques con drones: las redes móviles pueden usarse para coordinar drones FPV lanzados desde tierra. Reuters, Meduza y la delegación de Al Jazeera en Rusia han informado de que los cajeros automáticos de las regiones afectadas están caídos porque dependen del retorno celular. La ley rusa del 15 de abril de 2026, que obliga a todos los proveedores de internet y operadores móviles a implantar la detección de VPN en la capa de red, activa formalmente la aplicación estatal de la postura del operador-como-perímetro.

El 5 de mayo de 2026, MTN Sudán suspendió todas las estaciones repetidoras de Jartum por falta de combustible y electricidad. Internet Society Pulse informa de que Jartum está caída en la capa de radio del operador. Los apagones coinciden con la ventana de exámenes de secundaria.

En Pakistán, la Agencia Nacional de Ciberdelincuencia e Investigación Cibernética de Punyab fichó a 41 y detuvo a 13 periodistas, blogueros y activistas al amparo de las enmiendas a la Ley de Prevención de Delitos Electrónicos en la semana que terminó el 7 de mayo. El informe del 5 de mayo de la Pakistan Press Foundation registró 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026.

El reportaje de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, donde Le Monde, el Washington Post y Africanews corroboran que fue golpeado con ramas de árbol durante semanas.

El patrón arquitectónico es el mismo en todos estos países: no existe alternativa arquitectónica a la capa del operador para los residentes corrientes. El Estado controla la radio. El Estado controla la SIM. El Estado controla el middlebox de detección de VPN. El usuario no tiene plan B a menos que disponga de uno arquitectónicamente distinto del operador.

Educación

La brecha de Canvas / Instructure es el mayor incidente de seguridad del sector educativo jamás divulgado públicamente.

Las cifras según la filtración por goteo de ShinyHunters del 8 de mayo: 3,65 terabytes, aproximadamente 275 millones de registros, 8.809 instituciones. El grupo ShinyHunters, el mismo que viene ejecutando la ola de extorsión de agregadores SaaS de terceros atribuida desde abril a la cadena de vectores posterior a Salesforce, desfiguró las páginas de inicio de sesión de aproximadamente 330 instancias de Canvas los días 6 y 7 de mayo: la exhibición de la prueba de acceso. Brian Fung, de CNN, informó públicamente por primera vez de las desfiguraciones el 7 de mayo a la 1:20 p. m. PDT, después de que un estudiante universitario de Misisipi publicara en TikTok una captura de pantalla de una pantalla de inicio de sesión de Canvas que decía, en Arial rojo: "Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters." («Sr. Cannon, disculpe las molestias que esto ha causado, pero nuestra oferta es justa. — ShinyHunters»).

Para el 8 de mayo, la escala del botín divulgado fue confirmada por KrebsOnSecurity. Krebs verificó el recuento de instituciones cotejando el manifiesto de archivos de ShinyHunters con la lista pública de clientes de Instructure, y halló 8.809 identificadores institucionales distintos, entre ellos todo el sistema de la Universidad de California, Cornell, Brown, Stanford, el MIT (que usa Canvas para programas de divulgación K-12 de matrícula compartida) y en torno al setenta y cinco por ciento de los distritos escolares públicos K-12 identificados en California, Texas, Florida y Nueva York. El desglose de la revista TIME del 8 de mayo señalaba: «Por institución, la brecha expone mensajes privados entre estudiantes y profesores, historial de calificaciones, registros de conducta y notas sobre adaptaciones por discapacidad IEP / 504».

El nuevo plazo que fijó ShinyHunters es el final del día 12 de mayo. Instructure no ha pagado a fecha de 9 de mayo. La cadencia —plazo incumplido el 6 de mayo, desfiguración el 7 de mayo, volcado del botín el 8 de mayo, nuevo plazo el 12 de mayo— es el manual que ShinyHunters ha aplicado a Cushman & Wakefield (inmobiliaria comercial), Pitney Bowes (logística postal), Canada Life (seguros), Carnival (cruceros), Zara (moda), 7-Eleven (comercio minorista), Mytheresa (lujo) y Hallmark (bienes de consumo) desde finales de abril.

Sysco

El 6 de mayo de 2026, el grupo de ransomware Qilin —el mismo grupo cuya ola de 2024-2025 golpeó a Synnovis, el NHS de Londres y Change Healthcare— listó a Sysco en su sitio de filtraciones con un plazo de rescate del 12 de mayo.

Sysco es el mayor distribuidor de servicios alimentarios del mundo: aproximadamente 77.000 millones de dólares de facturación anual, operaciones en 90 países, la cadena de frío alimentaria para restaurantes, hoteles, hospitales, comedores escolares K-12, servicios de restauración universitaria, economatos penitenciarios y comedores militares de Estados Unidos. En torno al quince por ciento del mercado institucional de alimentación estadounidense depende de la logística de Sysco. Los documentos internos que Qilin adjuntó como prueba incluyen calendarios de envío y registros de relaciones con proveedores.

Qilin ha continuado los días 8 y 9 de mayo: Imex International (transporte marítimo egipcio), Exco Technologies (fabricación de automoción canadiense), CAD-IT UK (ingeniería industrial), DL Cohen Construction (construcción estadounidense) y, el 9 de mayo, Lindabury (bufete de Nueva Jersey).

El grupo Akira ejecutó una tanda paralela de víctimas el 7 de mayo: Grau GmbH (comercio y fabricación de Hamburgo), Elia Law Firm APC (San Diego), Punch & Associates Investment Management (gestión de activos estadounidense), Réseau Radiologique Romand (red de radiología suiza), Clinical Registry Solutions (servicios de datos sanitarios en EE. UU.) y Pipestone (agricultura estadounidense).

El grupo de extorsión PEAR —un nombre nuevo en la ventana del 6 al 9 de mayo— apareció en cuatro divulgaciones del sector sanitario según HIPAA Journal: Western Orthopaedics (Colorado), Community Health Systems (California), Tri-Cities Gastroenterology (Tennessee) e Integrated Pain Associates (Texas).

El grupo de amenazas iraní alineado con el Estado MuddyWater (atribuido al MOIS) está ejecutando, según SecurityWeek, una campaña que se hace pasar por «ransomware Chaos»: usa ingeniería social por Microsoft Teams para obtener el acceso inicial y despliega después lo que a la víctima le parece ransomware criminal. La intención es la negación plausible: la víctima ve ransomware, el actor obtiene acceso de inteligencia.

La cadencia de la economía del ransomware no ha aflojado.

Dirty Frag

El 7 de mayo de 2026, el investigador de seguridad Hyunwoo Kim publicó una cadena de explotación de prueba de concepto bautizada «Dirty Frag» —que encadena CVE-2026-43284 (un uso después de liberar en la ruta xfrm-ESP del núcleo de Linux) y CVE-2026-43500 (un fallo de lógica en la implementación de RxRPC)— para lograr una escalada local de privilegios de usuario sin privilegios a root con una sola orden en los núcleos Linux 6.4 a 6.11. La cadena afecta a Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y Fedora. La cadena se ejecuta en aproximadamente dos segundos en hardware común.

El 8 de mayo, el blog de seguridad de Microsoft confirmó su explotación en la naturaleza. La narrativa de detección: «actividad limitada en la naturaleza que usa la orden su tras la obtención inicial de root con Dirty Frag». La señal de Microsoft es significativa porque Microsoft no es un fabricante de Linux; la detección procedió de la telemetría de Microsoft Defender for Endpoint en servidores Linux de entornos empresariales donde el agente está desplegado.

La mitología del «Linux es seguro» ya se había debilitado con el compromiso de RxRPC del 23 de abril (el mismo subsistema) y la cadena de explotación de glibc PaperHexagon de febrero. Dirty Frag es la segunda cadena universal de root en Linux divulgada en 90 días.

La lección arquitectónica: las fronteras de privilegio del lado del núcleo son una hipótesis de dureza, no una garantía. El aislamiento exclusivamente en espacio de usuario (contenedores, seccomp, AppArmor, SELinux) es la respuesta del lado del usuario, pero solo si se aplica: la mayoría de los servidores Linux desplegados corren con privilegios de root por simplicidad operativa.

Captura con otro nombre

El 4 de mayo de 2026, la Comisión Federal de Comercio presentó su acuerdo definitivo con Kochava, el intermediario de datos de Idaho que durante cinco años fue el caso de prueba de si la FTC podía someter la venta de datos de localización a su autoridad sobre actos desleales o engañosos de la Sección 5. El acuerdo: mandamiento judicial permanente sobre las ventas de datos de localización de categoría sensible de Kochava. Sin multa económica. La facultad de la FTC de exigir la restitución de beneficios no se ejerció en este caso.

El 7 de mayo de 2026, el Consejo de la Unión Europea y el Parlamento Europeo alcanzaron un acuerdo provisional sobre el «Ómnibus Digital», un paquete de enmiendas al Reglamento de IA de la UE. El Ómnibus traslada el plazo de las obligaciones de alto riesgo del 2 de agosto de 2026 al 2 de diciembre de 2027, y traslada el plazo de las obligaciones de IA de uso general al 2 de agosto de 2028. El Parlamento introdujo, contra el criterio de la Comisión —y en buena medida como respuesta a la polémica de los deepfakes de Grok de finales del invierno—, la primera prohibición de nivel legislativo de la UE sobre las aplicaciones de desnudado con IA, con fecha de cumplimiento el 2 de diciembre de 2026.

El 4 de mayo de 2026, el tercer trílogo del reglamento CSAR / Chat Control de la UE bajo presidencia danesa retiró el requisito obligatorio de escaneo del lado del cliente, que había sido la disposición más polémica del reglamento. El cuarto trílogo está previsto para el 11 de mayo de 2026. Según el comentario de la EFF, el reglamento tal como queda ahora solo exige la detección voluntaria de material de abuso sexual infantil en canales no cifrados de extremo a extremo, con autorización judicial obligatoria para cualquier sondeo activo.

En octubre de 2025, la jueza federal de distrito estadounidense Phyllis Hamilton redujo la indemnización punitiva de WhatsApp contra NSO de 167,2 millones de dólares a aproximadamente 4 millones, invocando un tope de proporción 9:1. La sentencia está ahora en fase de apelación ante el Noveno Circuito. NSO Group está ahora controlada por un grupo inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo; el informe de transparencia de enero de 2026 fue despojado de las cifras de rescisión de contratos con clientes. En diciembre de 2025, el Tesoro retiró discretamente de la lista a tres Nacionales Especialmente Designados de Intellexa.

El patrón en estos cinco procesos distintos es el mismo. La aplicación regulatoria se ablanda exactamente en los puntos en los que de otro modo impondría costes operativos a los actores nombrados. Las obligaciones de alto riesgo del Reglamento de IA se retrasan dieciséis meses. Se retira el escaneo obligatorio del lado del cliente de Chat Control. A Kochava se le impone un mandamiento judicial, pero no una multa. Las indemnizaciones punitivas de NSO se reducen 40 veces. Se retira a los SDN de Intellexa de la lista.

Simultáneamente, la compulsión regulatoria del lado del usuario —la API de rango de edad declarado de Apple, en vigor en Utah el 6 de mayo y en Luisiana el 1 de julio; el plazo del 30 de junio de la CURP Biométrica mexicana, que vincula unos 127 millones de líneas móviles a datos biométricos de rostro, huella dactilar e iris; el cumplimiento de plataformas de la ley TAKE IT DOWN el 19 de mayo; la reautorización de la Sección 702 en su segundo parche a corto plazo; el contrato de 12,2 millones de dólares de ICE con Edge Ops LLC para el Proyecto SAFE HAVEN— se intensifica.

El parche vacío está del lado del operador. La compulsión intensificada está del lado del usuario. La asimetría es el artículo.

El lado del usuario

El contrapeso arquitectónico a la ventana del 12 de mayo es la pila de primitivas controladas por el usuario. Las primitivas no dependen de hacia dónde caiga el 12 de mayo.

Clientes abiertos con claves en poder del usuario en la capa de mensajería. La Signal Foundation continúa el mantenimiento de la implementación del protocolo Signal; Tuta, Proton y Threema operan mensajería E2EE independiente; Briar, Cwtch y Session operan variantes sin confianza depositada; los servidores domésticos de Matrix permiten el autoalojamiento federado. El acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales del 21 de abril demostró que incluso el E2EE existente puede ser retirado de una gran plataforma por vía regulatoria. Los clientes abiertos con claves en poder del usuario no tienen superficie para esa compulsión. Briar 1.5.17, publicado el 12 de marzo, funciona sobre Bluetooth, Wi-Fi y Tor; funciona durante los apagones de red porque no depende de la capa del operador para reenviar mensajes.

Firmware abierto en chips inspeccionables por el usuario. GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT. La cadena de ataque a iOS DarkSword documentada por iVerify, Lookout y Google TAG los días 18 y 19 de marzo dejó unos 220-270 millones de iPhones en versiones de iOS expuestas (de la 18.4 a la 18.6.2). Los dispositivos móviles de firmware abierto exponen el comportamiento de la caché y de la base de datos de notificaciones a la inspección del usuario; los sistemas operativos de firmware cerrado no.

Autenticación por hardware FIDO2. YubiKey, Nitrokey, SoloKey. El 4 de mayo, OpenAI añadió llaves de acceso y llaves de hardware a ChatGPT, con un pack de dos YubiKey C NFC / C Nano de marca compartida a aproximadamente 68 dólares. Yubico ha distribuido más de 30 millones de YubiKeys desde su fundación. Las credenciales ligadas al hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 / Diameter como los de STA1 no llegan a las cuentas protegidas por llave de hardware, porque el segundo factor no está en la SIM.

Transportes resistentes a la censura. Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy, la red entre pares de URnetwork. El lanzamiento del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la superposición entre pares, abstrayendo el transporte de la capa del operador. El bloqueo de plataformas impuesto por el Estado no afecta a la ofuscación en la capa de transporte. El nivel «Internet Pro» de Irán y la ley rusa de detección de VPN del 15 de abril son el modelo de amenaza.

Monedas que preservan la privacidad sobre primitivas de custodia del usuario. Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico P2P mundial de BTC está ya cifrado) y los pagos silenciosos BIP352 (recepción y envío en Core 28.0+; BIP376 y BIP392 añadidos en 2026; Nunchuk añadió compatibilidad con SP). Monero está en integración activa de FCMP++; la auditoría de Trail of Bits va del 11 al 22 de mayo, y sustituye las firmas de anillo por pruebas de pertenencia a la cadena completa cuyo conjunto de anonimato es el conjunto entero de UTXO. Zcash Crosslink Milestone 4 ha lanzado redes de prueba de funcionalidades; el fondo blindado está en un máximo histórico de 5.030.093 ZEC (aproximadamente el 30 por ciento del suministro). El dinero con lista negra del operador es dinero de la vía del operador; las monedas de custodia del usuario no tienen esa superficie.

IA de inferencia local en cómputo controlado por el usuario. DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 27 por ciento de los FLOPs por token único frente a V3.2 con contexto de 1M); Mistral Medium 3.5 (29 de abril, 77,6 por ciento en SWE-Bench Verified); Llama 4 Scout; Gemma 4; Qwen 3.6; Kimi K2.6; GLM-5.1; OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en navegador con transformers.js + WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de entrega de 20 millones de registros dictada el 5 de enero por el juez Sidney Stein en OpenAI contra el New York Times es el modelo de amenaza.

Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (con estatus de Recomendación en mayo de 2025; 7 especificaciones); divulgación selectiva BBS+ de eIDAS 2.0 (finalización del IETF en curso); Privacy Pass; el Grupo de Trabajo de VC del W3C, que opera bajo una nueva carta de abril de 2026 con el objetivo de llevar Render Method y Confidence Method a Recomendación en septiembre de 2026. La CURP Biométrica mexicana es el modelo de amenaza: no subas tu identidad al registro biométrico centralizado del Estado.

Servicios autoalojados. Servidor doméstico Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. La federación acota el radio de explosión de cualquier compromiso de un único proveedor. El radio de explosión de 8.809 instituciones de Canvas / Instructure es el modelo de amenaza.

Malla y satélite en la capa del operador. Briar; Bridgefy; Meshtastic; Reticulum; GoTenna PRO; Starlink. El nivel «Internet Pro» de Irán y el corte eléctrico de las torres de Jartum en Sudán son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania del 23 de abril de 2026, con 518 muertos, es el ancla moral: cuando el apagón habilita la violencia estatal, la capa independiente del operador importa.

Los relojes en marcha

| Fecha | Acontecimiento | |---|---| | 9 de mayo, hoy | Plazo de CISA para el FCEB, PAN-OS CVE-2026-0300 (4 días antes de la corrección del fabricante) | | 10 de mayo | Plazo de CISA para el FCEB, Ivanti EPMM CVE-2026-6973 | | 11 de mayo | Cuarto trílogo de Chat Control de la UE; comienza la auditoría de Trail of Bits de Monero FCMP++ | | 12 de mayo | Publicación del dictamen del FISC del 17 de marzo por orden judicial; Patch Tuesday de Microsoft; plazo de rescate de Canvas / Instructure; plazo de rescate de Sysco / Qilin | | 13 de mayo | Corrección del fabricante Palo Alto para PAN-OS | | 14 de mayo | Vista de equidad de Bartz contra Anthropic (1.500 millones de dólares); cierre de solicitudes de PSP del euro digital | | 19 de mayo | Cumplimiento de plataformas de la ley TAKE IT DOWN | | 22 de mayo | Termina la auditoría de Trail of Bits de Monero FCMP++ | | 26 de mayo | Cierra la consulta sobre verificación de edad de la Online Safety Act del Reino Unido | | 27 de mayo | Junta anual de Meta (propuesta del NLPC sobre privacidad e IA) | | 12 de junio | Expiración de la Sección 702 (reautorización completa) | | 26 de junio | Expira el certificado UEFI de Secure Boot de Microsoft | | 30 de junio | Plazo de la CURP Biométrica mexicana | | 1 de julio | La API de rango de edad declarado de Apple entra en vigor en Luisiana; aplicación plena de MiCA a los CASP | | 2 de agosto | Se activan las competencias sancionadoras del Reglamento de IA de la UE sobre GPAI | | 21 de septiembre | Las certificaciones FIPS 140-2 pasan a Histórico (expiración PQC) | | 5-12 de octubre | Nuevo juicio de Roman Storm por Tornado Cash | | Diciembre de 2026 | Plazo de despliegue de la Cartera de Identidad Digital de la UE (27 Estados miembros) |

Cierre

Hoy es sábado. Hoy el poder ejecutivo civil federal está desplegando mitigaciones de configuración porque al parche de Palo Alto le faltan cuatro días. Hoy el sistema de castas «Internet Pro» de Irán está en producción operativa con tres a cuatro horas de cola en Teherán. Hoy Memento Labs ha admitido Dante. Hoy los 21 óblast de Rusia están a oscuras en la capa del operador. Hoy Jartum, en Sudán, está a oscuras en la capa de radio. Hoy Pakistán tiene a 13 periodistas detenidos. Hoy RSF publica lo del chalé de Burkina Faso.

El martes, el dictamen del FISC se hará público, o no. El Patch Tuesday aterrizará. Canvas pagará el rescate, o no. Sysco pagará el rescate, o no.

Los relojes del martes son reales. Van a sonar.

La pila de primitivas controladas por el usuario también es real. No depende del martes.

La ventana del 12 de mayo es un día. La pila de primitivas es la respuesta que funciona todos los días.


Referencias (2 fuentes)

Referencias

  • Catálogo KEV de CISA (6 y 8 de mayo): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Aviso de Palo Alto Networks sobre CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
  • Help Net Security sobre Ivanti EPMM CVE-2026-6973 (8 de mayo): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
  • CNN sobre Canvas / Instructure (7 de mayo): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
  • TIME sobre Canvas / Instructure (8 de mayo): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
  • KrebsOnSecurity sobre Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
  • Citizen Lab, "Bad Connection" (23 de abril): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
  • TIME sobre el dictamen del FISC del 17 de marzo (27 de abril): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
  • BleepingComputer sobre Dirty Frag (7 de mayo): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
  • Blog de seguridad de Microsoft sobre la explotación de Dirty Frag en la naturaleza (8 de mayo): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
  • Acuerdo provisional del Consejo de la UE sobre el Reglamento de IA (7 de mayo): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
  • FTC contra Kochava, acuerdo definitivo (4 de mayo): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
  • EFF sobre el tercer trílogo del CSAR / Chat Control de la UE: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
  • TechCrunch sobre la falta de cooperación de Paragon (28 de abril): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
  • Securelist sobre ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
  • Iran HRM, "Infrastructure of Silence" (9 de mayo)
  • Informe anual 2025 de Access Now #KeepItOn (31 de marzo): 313 apagones en 52 países
  • Cybernews sobre Sysco / Qilin (6 de mayo): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
  • HIPAA Journal sobre el ransomware sanitario de mayo de 2026
  • BleepingComputer sobre la explotación masiva de cPanel CVE-2026-41940
  • THN sobre la cadena de suministro de DAEMON Tools (Kaspersky, 6 de mayo): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
  • BleepingComputer sobre la sustitución del sitio de JDownloader: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
  • Anuncio de la auditoría de Trail of Bits / Monero FCMP++
  • Noticias para desarrolladores de Apple (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
  • El Consejo sobre el Ómnibus Digital del Reglamento de IA de la UE
  • Carta de la News/Media Alliance a Common Crawl (29 de abril)
  • Notas de lanzamiento de OpenAI Privacy Filter (22 de abril): https://openai.com/index/introducing-openai-privacy-filter/
  • Lanzamiento de DeepSeek V4 (22 de abril): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
  • Vista del acuerdo en Bartz contra Anthropic: https://anthropiccopyrightsettlement.com/dates
  • Servidor MCP de URnetwork (19 de febrero)
  • Notas de lanzamiento de Briar 1.5.17 (12 de marzo)
  • Plazo de la CURP Biométrica de México (30 de junio): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
  • The Register sobre Cushman & Wakefield (5 de mayo): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
  • TechRadar / HaveIBeenPwned sobre la megafiltración de ShinyHunters (6-8 de mayo)
  • Filtración hacktivista de datos de contratistas de ICE del DHS (2 de marzo): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
  • Jacobin sobre el contrato de 12,2 M de dólares de ICE con Edge Ops para el Proyecto SAFE HAVEN: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
  • Reporteros Sin Fronteras sobre Burkina Faso (6 de mayo)
  • Informe 2025-2026 de la Pakistan Press Foundation
  • Internet Society Pulse sobre MTN Sudán en Jartum (5 de mayo)

Further Discussion

La ventana del 12 de mayo

Cuatro relojes distintos expiran el martes 12 de mayo de 2026. El primero es el dictamen del 17 de marzo del Tribunal de Vigilancia de Inteligencia Exterior sobre las prácticas de consulta del FBI al amparo de la Sección 702. Según la difusión del senador Ron Wyden del 27 de abril, el dictamen del FISC debe hacerse público por orden judicial el 12 de mayo, sesenta días después de su redacción. Las tachaduras las gobierna el propio tribunal, no el poder ejecutivo. La cuestión central del dictamen —si el uso continuado por parte del FBI de la consulta retrospectiva sin orden judicial sobre personas estadounidenses en la base de datos de la Sección 702 constituye una violación de la Cuarta Enmienda— está ahora a treinta y cuatro días de la expiración completa de la Sección 702 del 12 de junio. El segundo es el Patch Tuesday de Microsoft, la entrega del 12 de mayo de actualizaciones acumulativas de seguridad. El rastreador de vulnerabilidades de Zecurit llama a esto la "final comfortable deployment window" —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio de 2026, del certificado UEFI de Secure Boot de Microsoft. El certificado de Secure Boot no es un fallo de software. Es la raíz criptográfica de confianza para la integridad de arranque anclada en hardware de miles de millones de dispositivos Windows desde 2012. Su sustitución exige cambios a nivel de firmware que se han ido retrasando del primer al segundo trimestre. El tercero es el plazo de extorsión de ShinyHunters para Instructure / Canvas. A fecha de 9 de mayo, el botín reclamado es de 3,65 terabytes, aproximadamente 275 millones de registros y 8.809 instituciones: lo que el rastreador de Wikipedia llama la mayor brecha de seguridad del sector educativo de la que hay constancia. La desfiguración de aproximadamente 330 páginas de inicio de sesión de Canvas los días 6 y 7 de mayo fue la prueba de acceso. La cadencia —plazo incumplido el 6 de mayo → desfiguración el 7 de mayo → volcado del botín el 8 de mayo → nuevo plazo el 12 de mayo— es el manual que ShinyHunters ha aplicado a Cushman & Wakefield, Pitney Bowes, Canada Life, Carnival, Zara, 7-Eleven, Mytheresa y Hallmark desde finales de abril. El nuevo plazo es el final del día del martes. Instructure no ha pagado. El cuarto es el plazo del ransomware Qilin para Sysco, el mayor distribuidor de servicios alimentarios del mundo, con aproximadamente 77.000 millones de dólares de facturación anual. Sysco abastece a restaurantes, hoteles, hospitales, comedores escolares K-12, servicios de restauración universitaria, economatos penitenciarios y comedores militares estadounidenses. En torno al quince por ciento del mercado institucional de alimentación de Estados Unidos depende de la logística de Sysco. Qilin publicó el anuncio el 6 de mayo con documentos internos como prueba de acceso. El plazo es el final del día del martes. Estos cuatro no son acontecimientos relacionados. Son cuatro acontecimientos sin relación entre sí que llegaron al mismo martes. Hoy es sábado 9 de mayo de 2026. El plazo de emergencia de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras para la vulnerabilidad explotada conocida de Palo Alto PAN-OS CVE-2026-0300 —un desbordamiento de búfer sin autenticación CVSSv4 9.3 que produce ejecución remota de código como root en los cortafuegos de las series PA y VM— vence hoy. La corrección del fabricante Palo Alto está prevista para el 13 de mayo. El plazo de CISA precede a la corrección del fabricante en cuatro días. Es el plazo KEV más agresivo en los cuatro años de historia del programa de la Directiva Operativa Vinculante 22-01. Las agencias del Poder Ejecutivo Civil Federal están obligadas, para el sábado, a desplegar mitigaciones de solo configuración: desactivar User-ID o el portal cautivo, restringir el acceso de gestión, o retirar por completo del perímetro los cortafuegos expuestos a internet. El 8 de mayo, CISA añadió Ivanti EPMM CVE-2026-6973 al KEV, con plazo del FCEB el 10 de mayo. Dos plazos agresivos en 48 horas, ninguno con un parche del fabricante disponible el día del vencimiento. Hoy, el consejero delegado de Memento Labs, Paolo Lezzi, ha reconocido públicamente, en la reactivación por parte de Tech Generation de la divulgación de ForumTroll hecha por Kaspersky el 28 de octubre de 2025, que el software espía comercial Dante es de su empresa. Culpó a «un cliente gubernamental descuidado que usaba una versión antigua». El informe «Bad Connection» de Citizen Lab del 23 de abril nombró dos campañas: STA1 degrada la señalización Diameter de 4G/5G a SS7 de 2G/3G mediante el abuso de la conexión combinada, suplantando a operadores en nueve países como «operadores fantasma»; STA2 ejecuta SIMjacker sin clic a través del antiguo applet de navegador S@T de la SIM. Probablemente miles de dispositivos afectados, según Citizen Lab. El Mobile Verification Toolkit, iVerify y Lookout —las tres herramientas forenses de que disponen los periodistas de investigación y los usuarios en riesgo— no pueden detectar ataques en la capa Diameter ni en la capa SS7. Detectan el compromiso del lado del dispositivo. STA1 y STA2 son compromiso del lado del operador. Hoy, Paragon Solutions —integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares, según la carta de supervisión del senador Wyden del 24 de abril— sigue sin responder, un año después, a la solicitud formal de información de los fiscales italianos sobre los despliegues de Graphite contra el periodista Francesco Cancellato, Luca Casarini y Giuseppe Caccia. Hoy, el apagón de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro», un sistema de castas de tarjetas SIM en lista blanca que el informe «Infrastructure of Silence» del Iran Human Rights Monitor documenta en 35,7 millones de dólares al día de actividad de economía digital perdida y aproximadamente 5.200 millones de dólares acumulados desde el inicio, el 30 de enero de 2026. Las SIM de nivel 2 (las de serie) pierden el acceso a la internet global; las SIM de nivel 1, «Internet Pro» —emitidas por Tasnim y otras tres operadoras alineadas con el Estado previa presentación de documento nacional de identidad, documentación empresarial y una declaración escrita de propósito—, están en lista blanca para medios estatales y servicios gubernamentales. Las colas en las oficinas de conversión de SIM son de tres a cuatro horas. Hoy, Rusia ha desplegado apagones móviles previos al Día de la Victoria en más de 21 regiones. Los cajeros automáticos de los óblast afectados están caídos porque dependen del retorno celular. La ley rusa del 15 de abril, que obliga a los proveedores de internet y a los operadores móviles a implantar la detección de VPN en la capa de red, activa la aplicación estatal de la postura del operador-como-perímetro. Hoy, MTN Sudán ha suspendido todas las estaciones repetidoras de Jartum por falta de combustible y electricidad. Internet Society Pulse informa de que Jartum está caída en la capa de radio del operador durante la ventana de exámenes de secundaria. Hoy, la Agencia Nacional de Ciberdelincuencia e Investigación Cibernética de Punyab, en Pakistán, ha fichado a 41 y detenido a 13 periodistas, blogueros y activistas al amparo de las enmiendas a la Ley de Prevención de Delitos Electrónicos desde el 7 de mayo. El informe del 5 de mayo de la Pakistan Press Foundation registra 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026. Hoy, el reportaje de RSF del 6 de mayo documenta la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, golpeado con ramas de árbol. El martes es un día. Hoy es la semana laboral que lo precede. La ventana del 12 de mayo.

Lo que controlas antes del martes

La ventana del 12 de mayo contiene cuatro vencimientos. El dictamen del Tribunal de Vigilancia de Inteligencia Exterior. El Patch Tuesday de Microsoft. El plazo de rescate de Instructure / Canvas. El plazo de Sysco y Qilin. La pila de primitivas controladas por el usuario no depende de ninguno de ellos. **Clientes abiertos con claves en poder del usuario.** La Signal Foundation continúa la implementación del protocolo Signal; Tuta, Proton y Threema operan cifrado de extremo a extremo independiente; Briar, Cwtch y Session ejecutan variantes sin confianza depositada; los servidores domésticos de Matrix permiten el autoalojamiento federado. El acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales del 21 de abril —el primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado— demostró que el E2EE existente puede ser retirado de una gran plataforma por vía regulatoria. Los clientes abiertos con claves en poder del usuario no tienen superficie para esa compulsión. Briar 1.5.17 (publicado el 12 de marzo de 2026) funciona sobre Bluetooth, Wi-Fi y Tor; funciona durante los apagones de red porque no depende de la capa del operador para reenviar mensajes. El corte de radio del operador de hoy en Jartum y los cortes del Día de la Victoria en 21 óblast rusos son el modelo de amenaza. **Firmware abierto en chips inspeccionables por el usuario.** GrapheneOS. CalyxOS. /e/OS. LineageOS. OpenWRT. La cadena de ataque a iOS DarkSword documentada por iVerify, Lookout y Google TAG los días 18 y 19 de marzo dejó unos 220 a 270 millones de iPhones en versiones de iOS expuestas, de la 18.4 a la 18.6.2. Los dispositivos móviles de firmware abierto exponen el comportamiento de la caché y de la base de datos de notificaciones a la inspección del usuario. Los sistemas operativos de firmware cerrado no. Las campañas STA1 / STA2 de «Bad Connection» de Citizen Lab —invisibles para MVT, iVerify y Lookout porque están del lado del operador— llegan hasta la capa de aplicación a través de valores por defecto del lado del dispositivo, como la autoconfiguración de la SIM. El firmware abierto cierra ese puente. **Autenticación por hardware FIDO2.** YubiKey. Nitrokey. SoloKey. El 4 de mayo, OpenAI añadió llaves de acceso y llaves de hardware a ChatGPT, con un pack de dos YubiKey C NFC / C Nano de marca compartida a aproximadamente 68 dólares. Yubico ha distribuido más de 30 millones de YubiKeys desde su fundación. Las credenciales ligadas al hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 / Diameter no llegan a las cuentas protegidas por llave de hardware, porque el segundo factor no reside en la SIM. El contrato de 12,2 millones de dólares de ICE con Edge Ops LLC para el Proyecto SAFE HAVEN, destinado a cartografiar las «rutinas diarias, hábitos y ubicaciones en tiempo real» de los migrantes, es el modelo de amenaza: el segundo factor que llevas en el bolsillo está fuera del alcance del operador. **Transportes resistentes a la censura.** Tor 15.0.10. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. La superposición entre pares de URnetwork. El lanzamiento del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la superposición entre pares, abstrayendo el transporte por completo de la capa del operador. El bloqueo de plataformas impuesto por el Estado no afecta a la ofuscación en la capa de transporte. El nivel «Internet Pro» de Irán y la ley rusa de detección de VPN del 15 de abril son el modelo de amenaza. La superposición controlada por el usuario no aparece en ninguna de las dos normas. **Monedas que preservan la privacidad sobre primitivas de custodia del usuario.** Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico P2P mundial de BTC está ya cifrado) y los pagos silenciosos BIP352 (recepción y envío en Core 28.0+, con BIP376 y BIP392 añadidos en 2026). Monero está en integración activa de FCMP++; la auditoría de Trail of Bits va del 11 al 22 de mayo, y sustituye las firmas de anillo por pruebas de pertenencia a la cadena completa cuyo conjunto de anonimato es el conjunto entero de UTXO. Zcash Crosslink Milestone 4 está en la red; el fondo blindado está en un máximo histórico de 5.030.093 ZEC (aproximadamente el 30 por ciento del suministro). El dinero con lista negra del operador es dinero de la vía del operador. Las monedas de custodia del usuario no tienen esa superficie. La carta del 7 de mayo de Keonne Rodriguez, fundador de Samourai Wallet, desde una prisión federal —en la que pide 2 millones de dólares de apoyo para su deuda legal— es el modelo de amenaza de lo que ocurre cuando se criminalizan las primitivas de custodia del usuario. **IA de inferencia local en cómputo controlado por el usuario.** DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 27 por ciento de los FLOPs por token único frente a V3.2 con contexto de 1M). DeepSeek V4 Flash, desplegable en 1× A100 80GB o 2× RTX 4090. Mistral Medium 3.5 (29 de abril, 77,6 por ciento en SWE-Bench Verified). Llama 4 Scout. Gemma 4. Qwen 3.6. Kimi K2.6. GLM-5.1. OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en navegador con transformers.js + WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de entrega de 20 millones de registros dictada el 5 de enero por el juez Sidney Stein en OpenAI contra el New York Times es el modelo de amenaza. La actualización de la política de IA de Meta de hoy —que envía indicaciones, mensajes y contenidos multimedia a alimentar la personalización publicitaria de Facebook / Instagram / WhatsApp, sin posibilidad de exclusión si se usa Meta AI— es el modelo de amenaza inmediato. **Identidad federada con divulgación selectiva.** W3C Verifiable Credentials 2.0 (con estatus de Recomendación desde mayo de 2025; 7 especificaciones). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización del IETF en curso). Privacy Pass. El Grupo de Trabajo de VC del W3C, que opera bajo una nueva carta de abril de 2026 con el objetivo de llevar Render Method y Confidence Method a Recomendación en septiembre de 2026. El plazo del 30 de junio de la CURP Biométrica mexicana —que vincula aproximadamente 127 millones de líneas móviles a datos biométricos de rostro, huella dactilar e iris, con aplicación y suspensiones a partir del 1 de julio— es el modelo de amenaza. El despliegue del permiso de conducir móvil en Apple Wallet (13 estados más Puerto Rico operativos a fecha de 1 de mayo de 2026; aceptación de la TSA en más de 250 aeropuertos) es el modelo de amenaza más cercano. No subas tu identidad al proveedor. **Servicios autoalojados.** Servidor doméstico Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de explosión de cualquier compromiso de un único proveedor. El radio de explosión de 8.809 instituciones de Canvas / Instructure es el modelo de amenaza. La federación no tiene un único botín exfiltrable de 3,65 terabytes; cada servidor doméstico está acotado por sus propios datos. **Malla y satélite en la capa del operador.** Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink (la resiliencia por importación de antenas no oficiales que Reuters documentó en Irán y Sudán en 2024-2025). El nivel «Internet Pro» de Irán, el corte eléctrico de las torres de Jartum en Sudán y los cortes del Día de la Victoria en 21 óblast rusos son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania del 23 de abril de 2026, con 518 muertos —la violencia posterior a las elecciones de octubre de 2025 ejecutada bajo un apagón total de internet de cinco días—, es el ancla moral. Cuando el apagón habilita la violencia estatal, la capa independiente del operador importa. **Agilidad criptográfica antes de la expiración FIPS del 21 de septiembre.** ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205) son estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024, lo que significa que hoy ya es tarde para una validación limpia, y que el despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía de atravesar el 21 de septiembre sin retroceder a un estado no validado. La mayor parte del software de consumo no está sujeta a FIPS, pero el software empresarial y el alineado con la administración sí lo está. **La década 2014-2024 fue un lento desplazamiento arquitectónico hacia el cifrado de extremo a extremo como configuración de consumo por defecto. La reversión de 2024-2026 —la retirada del E2EE de Instagram por parte de Meta el 8 de mayo (voluntaria y corporativa); el acuerdo de Roblox con los fiscales generales estatales del 21 de abril (impuesto por vía regulatoria); el escaneo obligatorio del lado del cliente del CSAR de la UE, retirado el 4 de mayo y reabierto en el cuarto trílogo del 11 de mayo (reapertura institucional); los 120 días de «Internet Pro» de Irán (coerción estatal); la cadena de ataques de operador fantasma SS7 / Diameter que Citizen Lab documentó el 23 de abril (compromiso forense)— es desigual pero coherente.** El patrón es el ablandamiento regulatorio allí donde hay impacto operativo, mientras la compulsión operativa se intensifica. Las obligaciones de alto riesgo del Reglamento de IA se retrasan del 2 de agosto de 2026 al 2 de diciembre de 2027 / 2 de agosto de 2028 en el acuerdo del Ómnibus Digital del 7 de mayo. Se retira el escaneo obligatorio del lado del cliente de Chat Control. FTC contra Kochava (4 de mayo) termina en mandamiento judicial permanente sin multa. Las indemnizaciones punitivas de NSO contra WhatsApp se reducen 40 veces, hasta unos 4 millones de dólares. El Tesoro retiró de la lista a los SDN de Intellexa en diciembre de 2025. Simultáneamente: la Sección 702 en su segundo parche a corto plazo; la API de rango de edad declarado de Apple en vigor en Utah el 6 de mayo y en Luisiana el 1 de julio; el plazo del 30 de junio de la CURP Biométrica mexicana; el cumplimiento de plataformas de la ley TAKE IT DOWN el 19 de mayo; el contrato de 12,2 millones de dólares de ICE para SAFE HAVEN de vigilancia de las rutinas de los migrantes. El parche vacío está del lado del operador. La compulsión intensificada está del lado del usuario. La ventana del 12 de mayo —el dictamen del FISC, el Patch Tuesday, el rescate de Canvas, el rescate de Sysco— es un día. Los relojes que corren esta semana, este mes, este año —12 de mayo / 13 de mayo / 14 de mayo / 19 de mayo / 22 de mayo / 26 de mayo / 27 de mayo / 12 de junio / 26 de junio / 30 de junio / 1 de julio / 2 de agosto / 21 de septiembre / 5-12 de octubre / diciembre de 2026— son relojes de políticas y de protocolos. Siguen corriendo. La pila de primitivas del lado del usuario no depende de hacia dónde corran. Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica. El martes es un reloj. La pila de primitivas es la respuesta que funciona todos los días.

Comics

#1La ventana del 12 de mayo
#2Lo que controlas antes del martes