Notas sobre Privacidad en Internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS

Seis capitales europeas

El martes 12 de mayo de 2026, Human Rights Watch publicó un informe de 54 páginas titulado "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments" (Mirar hacia otro lado: el fracaso de la UE a la hora de impedir exportaciones de vigilancia a gobiernos que vulneran derechos). El informe señala a Bulgaria, Polonia, Finlandia, Dinamarca, Estonia y la República Checa —seis Estados miembros de la Unión Europea— como exportadores de programas espía comerciales al amparo del Reglamento de la UE de 2021 sobre productos de doble uso. El informe documenta envíos a más de veinte países de destino con un historial de graves abusos de derechos humanos, entre ellos Arabia Saudí, los Emiratos Árabes Unidos, Egipto, México, Hungría, Türkiye, India, Indonesia, Marruecos y Baréin. El Reglamento de doble uso de la UE de 2021 introdujo requisitos de autorización para los "cyber-surveillance items" (productos de cibervigilancia), pero cinco años después HRW constata que no se ha denegado públicamente ni una sola solicitud de exportación y que las autorizaciones concedidas incluyen a proveedores cuyos productos se han documentado en operaciones contra periodistas, abogados, políticos de la oposición y defensores de derechos humanos. El martes fue también el día en que expiraron los cuatro relojes de la edición 06. La opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702 no se publicó: la revisión de desclasificación sigue en curso con la expiración del § 702 a treinta días. El Patch Tuesday de Microsoft aterrizó con 137 CVE y cero días cero —el primer Patch Tuesday sin días cero desde junio de 2024—, pero Foxconn confirmó ese mismo día que el ransomware Nitrogen había exfiltrado ocho terabytes y once millones de archivos con presuntos datos de proyectos de Intel, Apple, Nvidia, Google y Dell. Instructure pagó a ShinyHunters un día antes del plazo, el 11 de mayo, recibiendo "shred logs" (registros de destrucción) del botín de Canvas de entre 3,65 y 6,65 terabytes que cubre 8.809 instituciones; el Congreso abrió una investigación ese mismo día. La extorsión de Qilin a Sysco —el mayor proveedor mundial de servicios de alimentación— sigue sin resolverse a día de hoy. Hoy, 13 de mayo, Palo Alto entregó la corrección de la CVE-2026-0300 de PAN-OS, cuatro días después del plazo de la Directiva Operativa Vinculante de la CISA para la Rama Ejecutiva Civil Federal. Mañana, la jueza Martínez-Olguín convoca la audiencia de equidad de Bartz contra Anthropic sobre el acuerdo de 1.500 millones de dólares que cubre aproximadamente 500.000 obras registradas con derechos de autor a unos 3.000 dólares por obra, con las objeciones de exclusión de obras extranjeras, subcómputo del registro colectivo y sesgo a favor de las editoriales desprecintadas el mes pasado. Mañana a las 17:00 CEST, el Banco Central Europeo cierra las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital: la selección por el banco central de entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda digital programable emitida por el banco central. Seis capitales europeas han sido señaladas. La pregunta sobre la rendición de cuentas ya no es hipotética.

El informe de HRW

El martes 12 de mayo de 2026, Human Rights Watch publicó el informe de 54 páginas "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments". El informe está disponible en hrw.org/report/2026/05/12/looking-the-other-way.

La conclusión central del informe es que seis Estados miembros de la Unión Europea —Bulgaria, Polonia, Finlandia, Dinamarca, Estonia y la República Checa— han sido los principales exportadores de programas espía comerciales operando al amparo del Reglamento de la UE de 2021 sobre productos de doble uso (Reglamento EU/2021/821) desde su adopción. El Reglamento de 2021 introdujo requisitos de autorización para lo que el texto legal describe como "cyber-surveillance items" (productos de cibervigilancia): programas espía de clase Pegasus, equipos de interceptación móvil, capturadores IMSI, plataformas de interceptación legal y determinados equipos de telemetría de red. El requisito de autorización lo administra la autoridad competente de cada Estado miembro, con la Comisión Europea y los demás Estados miembros como partes consultadas.

La constatación documental de HRW es que, desde 2021, ninguno de los seis Estados miembros señalados ha denegado públicamente una solicitud de exportación de "cyber-surveillance items", pese a los envíos documentados a más de veinte países de destino, entre ellos Arabia Saudí, los Emiratos Árabes Unidos, Egipto, México, Hungría, Türkiye, India, Indonesia, Marruecos, Baréin y una decena más. La lista de destinos se contrasta con las calificaciones de Freedom in the World 2025 de Freedom House y con los informes anuales del Departamento de Estado de Estados Unidos sobre prácticas en materia de derechos humanos; el resultado es que los países de destino son, en la lectura de HRW, los mismos países donde el despliegue de programas espía comerciales se ha documentado forensemente contra periodistas, abogados, políticos de la oposición y defensores de derechos humanos.

Entre los proveedores señalados figuran empresas ya identificadas previamente por los trabajos de Citizen Lab, el Laboratorio de Seguridad de Amnistía Internacional y el Proyecto Pegasus de Access Now: Intellexa (cuyas operaciones, con sede en Grecia, cuentan con una sociedad operativa checa e intermediarios registrados en Bulgaria); Memento Labs, el cambio de marca de Hacking Team / RCS Lab, cuyo consejero delegado, Paolo Lezzi, reconoció el 9 de mayo que el programa espía comercial "Dante" citado en la revelación de ForumTroll de Kaspersky del 28 de octubre de 2025 es un producto de su empresa; y entidades pantalla búlgaras y estonias no señaladas hasta ahora que HRW vincula a la reexportación de herramientas de clase Pegasus.

El encuadre estructural del informe es que el Reglamento de la UE de 2021 es un tigre de papel. El marco armonizado exige autorización a nivel de Estado miembro, pero no exige criterios armonizados de denegación, ni un cribado armonizado en materia de derechos humanos, ni una verificación armonizada del uso final, ni información pública armonizada. El Reglamento obliga a los Estados miembros a informar a la Comisión de las exportaciones, pero la información agregada de la Comisión se retrasa aproximadamente tres años y no nombra destinos ni entidades receptoras.

Entre las recomendaciones de HRW: un requisito vinculante de cribado en materia de derechos humanos en la fase de autorización del Estado miembro; un registro público de solicitudes de exportación denegadas; una lista armonizada de denegaciones liderada por la Comisión; una auditoría obligatoria del uso final mediante verificación independiente; y una moratoria temporal de las exportaciones de programas espía comerciales a países calificados como No Libres en el índice de Freedom House.

El informe señala a seis capitales europeas: Sofía (Bulgaria), Varsovia (Polonia), Helsinki (Finlandia), Copenhague (Dinamarca), Tallin (Estonia) y Praga (República Checa).

Lo que fue el 12 de mayo

Este es el día siguiente al día en que expiraron los cuatro relojes de la edición 06. La retrospectiva es estructural.

La opinión del FISC sobre el § 702 no se publicó. Pese al acuerdo Wyden / Cotton / Warner de mediados de abril que estableció un objetivo de publicación judicialmente fijado para el 12 de mayo de la opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo de 2026 sobre las prácticas de consulta del FBI al amparo de la Sección 702, la revisión de desclasificación sigue en curso. La opinión sigue clasificada. La expiración del § 702 está ya a treinta días: el 12 de junio de 2026. El FBI ha seguido operando bajo la segunda reautorización parcheada a corto plazo de la Sección 702 hasta la expiración, con la práctica de consulta retrospectiva que se entiende que la opinión del FISC aborda todavía operativa sobre la base de personas estadounidenses en la base de datos de inteligencia extranjera. Las oficinas de Wyden, Cotton y Warner emitieron declaraciones conjuntas a última hora del 12 de mayo expresando preocupación por que la opinión del FISC no se haya hecho pública en plazo; el presidente del Comité de Inteligencia del Senado, Mark Warner, describió el incumplimiento como «incompatible con los compromisos de supervisión pública asumidos durante el debate de renovación de la primavera».

El Patch Tuesday de Microsoft aterrizó con 137 CVE y cero días cero, el primer Patch Tuesday sin días cero desde junio de 2024. Entre las CVE destacadas figuran la CVE-2026-41089 (ejecución remota de código en Netlogon, CVSS 9.8), la CVE-2026-41096 (ejecución remota de código en el cliente DNS, CVSS 9.8), la CVE-2026-42898 (ejecución remota de código en Dynamics 365, CVSS 9.9) y la CVE-2026-41097 (una elusión de Secure Boot que además forma parte del escalonamiento continuo hacia el precipicio de certificados por la expiración del certificado UEFI de Secure Boot del 26 de junio). Microsoft presentó el ciclo como «el Patch Tuesday más tranquilo del año», con la telemetría de Defender Cloud mostrando cero explotaciones en circulación en toda la lista de CVE del 12 de mayo.

Foxconn confirmó el ransomware Nitrogen ese mismo día, 12 de mayo. La revelación: ocho terabytes y aproximadamente once millones de archivos exfiltrados. El grupo de extorsión Nitrogen alega que el botín incluye datos de proyectos de Intel, Apple, Nvidia, Google y Dell: planos de fabricación por contrato, especificaciones de ingeniería de proveedores, calendarios internos de proyectos e hilos de correo sin censurar. Las fábricas norteamericanas de Foxconn estuvieron interrumpidas durante aproximadamente una semana, hasta el 9 de mayo. La implicación es que la capa de fabricación por contrato es un agregador entre clientes: un solo compromiso alcanza simultáneamente los perímetros de varios clientes OEM, igual que la brecha de contadores inteligentes de Itron alcanzó a todos los clientes de todas las eléctricas que usan Itron (edición 06).

Instructure pagó a ShinyHunters el día antes del plazo del 12 de mayo. El 11 de mayo, según lo informado, Instructure transfirió una suma que no se ha hecho pública a cambio de lo que ShinyHunters ha llamado "shred logs" (registros de destrucción) del botín de entre 3,65 y 6,65 terabytes. El botín cubre aproximadamente 275 millones de registros de 8.809 instituciones educativas. Es el primer pago importante de rescate del sector educativo estadounidense a un grupo de extorsión identificado en una brecha de esta escala. El Subcomité de Ciberseguridad, Tecnologías de la Información e Innovación Gubernamental de la Cámara de Representantes de Estados Unidos anunció una comparecencia para el 18 de mayo con el fin de examinar «las implicaciones operativas y de política pública de los pagos de rescate del sector educativo a grupos de extorsión».

La extorsión de Sysco / Qilin sigue sin resolverse. Qilin publicó tres muestras de documentos internos el 12 de mayo como prueba de acceso. No se ha confirmado ningún pago. No se ha publicado ninguna filtración completa. La revelación de incidente de ciberseguridad del Punto 1.05 (Formulario 8-K) de Sysco ante la SEC no se ha presentado a día de hoy, 13 de mayo.

Hoy

Hoy, 13 de mayo de 2026, Palo Alto entregó la corrección de la CVE-2026-0300 de PAN-OS.

Cuatro días tarde.

El plazo de emergencia del catálogo de Vulnerabilidades Explotadas Conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras para las agencias de la rama ejecutiva civil federal era el 9 de mayo, el día antes del pasado sábado. Las operaciones informáticas federales pasaron los cuatro días de intervalo desplegando mitigaciones solo de configuración en cortafuegos expuestos a internet: desactivar el componente User-ID, restringir la exposición del portal cautivo, retirar por completo los cortafuegos perimetrales de la ruta pública. La corrección de Palo Alto —publicada para PAN-OS 11.1.x y 10.2.x como parches urgentes— cierra el desbordamiento de búfer sin autenticar que producía ejecución remota de código como root.

El intervalo de cuatro días es la cadencia de plazo más agresiva del catálogo de Vulnerabilidades Explotadas Conocidas en la historia de la Directiva Operativa Vinculante 22-01 de la CISA. La rama ejecutiva civil federal operó cuatro días con mitigaciones de configuración porque el parche del fabricante todavía no existía. El reloj regulatorio iba estructuralmente por delante del reloj de parcheo del fabricante.

Hoy es también el día siete de Dirty Frag. La mitad correspondiente a la CVE-2026-43500 (RxRPC del núcleo de Linux) de la cadena Dirty Frag del 7 de mayo, revelada por Hyunwoo Kim, sigue sin parchear. La confirmación de explotación en circulación del Microsoft Security Blog del 8 de mayo se ha mantenido: la explotación activa continúa. El registro de commits de kernel.org para el subsistema rxrpc muestra tres parches en la ventana del 9 al 12 de mayo que abordan problemas relacionados, pero no cierran el uso después de liberar concreto en la ruta rxrpc_io_thread que la cadena explota. La resolución en la rama principal sigue pendiente. Las adaptaciones a nivel de distribución —Ubuntu, RHEL, CentOS Stream, AlmaLinux, openSUSE Tumbleweed, Fedora— no se han entregado.

El patrón: «el Patch Tuesday más tranquilo del año» convive con la explotación activa en circulación de una escalada local de privilegios universal de Linux sin parchear, con Foxconn confirmando el mismo día una exfiltración por ransomware de ocho terabytes, y con Palo Alto entregando una corrección crítica de ejecución remota de código en cortafuegos de borde cuatro días después del plazo de cumplimiento federal. La realidad operativa en todo el ecosistema es que los ciclos de parcheo de los fabricantes siguen yendo por detrás del ciclo de amenazas y del ciclo regulatorio.

Mañana

Mañana, 14 de mayo de 2026, aterrizan dos relojes.

La jueza Araceli Martínez-Olguín convoca la audiencia de equidad de Bartz contra Anthropic a las 9:00 de la mañana, hora del Pacífico, en la Sala 12 del Tribunal Federal de San Francisco. El acuerdo de 1.500 millones de dólares cubre aproximadamente 500.000 obras registradas con derechos de autor a unos 3.000 dólares por obra. Las objeciones desprecintadas presentadas en abril señalan tres preocupaciones estructurales:

  • Exclusión de obras extranjeras. La estructura del acuerdo está acotada por el registro en la Oficina de Derechos de Autor de Estados Unidos. Muchos autores cuyas obras se ingirieron en el corpus de entrenamiento de Anthropic tienen nacionalidades no estadounidenses y han registrado sus derechos bajo el régimen de su propia jurisdicción. La objeción sostiene que la exclusión de obras extranjeras crea un universo de reclamaciones subcontado y que la estructura del acuerdo debería ampliarse para incluir el universo registrado en el extranjero.
  • Subcómputo del registro colectivo. Muchas obras registradas en Estados Unidos lo están de forma colectiva bajo estructuras de autoría conjunta (antologías, publicaciones periódicas, materiales docentes). La estructura del acuerdo atribuye el pago por obra al reclamante registrado, que en los casos de registro colectivo puede ser una editorial o un titular institucional de derechos en lugar de los autores subyacentes. La objeción sostiene que esto crea un sesgo a favor de las editoriales en la distribución del acuerdo.
  • Notificación coercitiva. La ventana de exclusión voluntaria del acuerdo colectivo es corta en relación con la dificultad estructural de determinar si la obra de un autor concreto está incluida en el corpus de entrenamiento de Anthropic. La objeción sostiene que la notificación es coercitiva en el sentido de que los autores que no logren determinar su inclusión dentro de la ventana quedan incluidos por defecto y pierden su derecho a ejercer acciones individuales por infracción.

El resultado de la audiencia sentará precedente para las estructuras paralelas de acuerdo sobre datos de entrenamiento de IA que OpenAI, Google, Meta, Cohere, Mistral y el ecosistema de código abierto tendrán que negociar o litigar. Si la jueza Martínez-Olguín aprueba la estructura, se convierte en la plantilla. Si no lo hace, la plantilla vuelve a la mesa de negociación.

El Banco Central Europeo cierra las solicitudes de Proveedores de Servicios de Pago del euro digital a las 17:00 CEST. La convocatoria de solicitudes se publicó el 5 de marzo de 2026. El BCE ha indicado que seleccionará entre diez y treinta PSP para un piloto de doce meses que comenzará en el segundo semestre de 2027. El euro digital está diseñado como una moneda minorista programable emitida por el banco central. El elemento «programable» significa que los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo.

El marco regulatorio acompañante: MiCA entra en plena aplicación el 1 de julio de 2026, momento en el que todo Proveedor de Servicios de Criptoactivos sin licencia que atienda a clientes de la UE debe cesar operaciones. La disposición de umbral cero de la regla de viaje está operativa desde diciembre de 2024, exigiendo datos completos de ordenante y beneficiario en cada transferencia entre CASP. Las sanciones de MiCA alcanzan el 12,5 % de la facturación anual mundial con responsabilidad personal de los directivos.

La SEC y la CFTC emitieron una interpretación conjunta el 17 de marzo de 2026 que nombra explícitamente a Bitcoin, Ethereum, Solana, XRP y Chainlink como materias primas digitales: la claridad regulatoria estadounidense sobre criptomonedas llegando el mismo mes en que se formaliza la infraestructura regulatoria europea del euro programable.

El contraataque del lado receptor, allí donde los relojes de política corren de forma desigual, es la pila de primitivas de fundamento abierto.

Los países receptores

El informe de HRW nombra a los exportadores. Los países receptores son donde se despliega la herramienta exportada. Hoy, el panorama receptor es:

Irán. Día 75 del apagón. El apagón de internet más largo del que se tiene constancia. El informe "Infrastructure of Silence" de Iran HRM del 9 de mayo documenta el nivel de SIM blancas "Internet Pro" emitido por Mobile Communications of Iran (MCI), vinculada al IRGC: una casta de SIM en lista blanca que otorga acceso a un conjunto acotado de sitios aprobados por el Estado y de servicios gubernamentales. Las SIM de Nivel 2 (las de serie) pierden por completo el acceso al internet global. La pérdida económica es de aproximadamente 35,7 millones de dólares al día; la pérdida acumulada desde el inicio el 30 de enero es de aproximadamente 5.200 millones de dólares. El reportaje en profundidad de CNN del 10 de mayo sobre "Internet Pro" describe colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán y la aparición de una reventa paralela en el mercado gris de SIM de Nivel 1 ya convertidas a precios de prima.

Rusia. La ley de detección de VPN por parte de los ISP del 15 de abril de 2026 está operativa. Yandex, VK, Sberbank y Gosuslugi bloquean todos ellos el tráfico tunelizado por VPN en la capa de aplicación: una delegación coordinada en grandes plataformas privadas para hacer cumplir el requisito de detección de VPN. Los apagones móviles previos al Día de la Victoria recorrieron más de 21 óblasts del 4 al 9 de mayo, con un pico en el apagón total de móvil y SMS en Moscú el 9 de mayo. Los cajeros automáticos de las regiones afectadas dejaron de funcionar porque dependen del retorno celular. La justificación de Roskomnadzor —defensa frente a ataques con drones— ha sido cuestionada por la prensa independiente en el exilio de Meduza, que señala que la coordinación de drones usa protocolos de control FPV dedicados, no voz GSM ni SMS.

Pakistán. La NCCIA de Punyab ha fichado a 41 periodistas, blogueros y activistas y ha detenido a 13 al amparo de las enmiendas a la Prevention of Electronic Crimes Act entre el 3 y el 7 de mayo. El informe de la Pakistan Press Foundation del 5 de mayo registró 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026.

Burkina Faso. El informe de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista Atiana Serge Oulon en una instalación clandestina de Uagadugú, donde Le Monde, el Washington Post y Africanews han corroborado que fue golpeado con ramas de árbol durante semanas. La disolución de 118 ONG por Burkina Faso el 15 de abril y la suspensión por Níger, el 23 de abril, de 2.900 de las 4.700 ONG registradas enmarcan la contracción del espacio cívico en el Sahel.

Tanzania. El informe de la Comisión de Investigación sobre la violencia posterior a las elecciones de octubre de 2025 —la difusión de Amnistía Internacional del 23 de abril confirmó 518 muertos y 2.390 heridos durante un apagón total de internet de cinco días— sigue oficialmente retenido por el Gobierno tanzano. El informe "Missed Opportunity" de Human Rights Watch del 5 de mayo critica la retención continuada. X sigue suspendida en Tanzania.

Egipto, EAU, Arabia Saudí, Baréin, Marruecos. Los cinco países árabes de destino señalados en el informe de HRW siguen operando como entornos de despliegue de programas espía comerciales a escala. La documentación de Citizen Lab, el Laboratorio de Seguridad de Amnistía y el Proyecto Pegasus de Access Now desde 2018 cubre miles de dispositivos atacados en estas jurisdicciones.

Los países receptores no tienen alternativas en la capa de operadora. El usuario del país receptor no tiene acceso al regulador que podría autorizar o denegar la solicitud de exportación europea. El usuario del país receptor es el objetivo del despliegue.

El contraataque arquitectónico es la pila de primitivas controlada por el usuario.

El lado del usuario

Nombrar al exportador es rendición de cuentas regulatoria. La pila de primitivas controlada por el usuario es la respuesta tecnológica de rendición de cuentas. Corren en paralelo.

Clientes abiertos con claves en manos del usuario. Signal, Tuta, Proton, Threema, Briar 1.5.17 (publicado el 12 de marzo de 2026: funciona sobre Bluetooth, Wi-Fi y Tor; opera durante apagones de red), Cwtch, Session, servidor doméstico de Matrix. Allí donde el país receptor no tiene acceso al regulador europeo, el usuario del país receptor sí tiene acceso a clientes de código abierto con claves criptográficas en sus propias manos. La terminación del E2EE de Instagram por parte de Meta el 8 de mayo demostró que incluso un E2EE ya existente puede ser retirado por vía regulatoria de una gran plataforma. Los clientes abiertos con claves en manos del usuario no tienen la superficie arquitectónica para esa compulsión.

Firmware abierto sobre chips inspeccionables por el usuario. GrapheneOS, CalyxOS (compilación de prueba de Android 16 publicada el 4 de mayo de 2026), /e/OS, LineageOS, OpenWRT. El informe "Bad Connection" de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países; STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para el Mobile Verification Toolkit, iVerify y Lookout. La admisión del consejero delegado de Memento Labs, el 9 de mayo, de que el programa espía comercial "Dante" es un producto de su empresa confirmó la realidad del lado del dispositivo. Los dispositivos móviles con firmware abierto exponen al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones. Los sistemas operativos de firmware cerrado no.

Autenticación por hardware FIDO2. El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— FIDO publicó que se han desplegado cinco mil millones de claves de acceso en el ecosistema mundial. Los envíos de YubiKey, Nitrokey y SoloKey continúan. Yubico ha distribuido más de 30 millones de llaves de hardware a lo largo de su historia. OpenAI añadió claves de acceso y llaves de hardware a ChatGPT el 4 de mayo con un pack de dos unidades YubiKey C NFC / C Nano de marca compartida a unos 68 dólares. Las credenciales ligadas a hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 y Diameter no alcanzan las cuentas protegidas por llave de hardware porque el segundo factor no vive en la SIM.

Transportes resistentes a la censura. Tor Browser 15.0.13, publicado el 7 de mayo de 2026. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. Red superpuesta entre pares de URnetwork. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte por completo de la capa de operadora. El nivel "Internet Pro" de Irán y la ley rusa de detección de VPN del 15 de abril son el modelo de amenaza.

Monedas que preservan la privacidad sobre primitivas de autocustodia. Bitcoin BIP324 v2 está activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado. Los pagos silenciosos BIP352 (Core 28.0+) están en despliegue activo. Monero está en plena auditoría de Trail of Bits sobre FCMP++; la auditoría empezó el 11 de mayo y se extiende hasta el 22 de mayo. FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo: más de 150 millones de salidas de transacción en el momento de iniciarse la auditoría. Zcash Crosslink, Hito 5 completado según el boletín de ZecHub del 10 de mayo.

IA de inferencia local sobre cómputo controlado por el usuario. DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified). Mistral Medium 3.5 (29 de abril, 128.000 millones de parámetros). Qwen 3.6 Max Preview (27 de abril). GLM-5.1 (7-8 de abril, 744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. El lanzamiento de OpenAI Deployment Company el 11 de mayo y la disponibilidad general de Anthropic Claude Cowork el 12 de mayo son el despliegue corporativo de IA agéntica en el plano de gestión de identidad y dispositivos SCIM / OpenTelemetry / Intune. El contraataque del lado del usuario al despliegue de IA corporativa es la IA de inferencia local sobre cómputo controlado por el usuario.

Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (estatus de Recomendación desde mayo de 2025); divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso); Privacy Pass; el Grupo de Trabajo de VC del W3C operando bajo un nuevo mandato de abril de 2026 que apunta a Recomendaciones de Render Method y Confidence Method en septiembre de 2026; el plazo de despliegue de la Cartera de Identidad Digital de la UE en diciembre de 2026 (los 27 Estados miembros deben ofrecerla). El plazo del 30 de junio de la CURP Biométrica mexicana —atando aproximadamente 127 millones de líneas móviles a biometría de rostro, huella dactilar e iris— es el modelo de amenaza.

Servicios autoalojados. Servidor doméstico de Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. El rescate de perímetro único de Canvas / Instructure, que afectó a 8.809 instituciones, es el modelo de amenaza: la federación no tiene una exposición de perímetro único con un único proveedor.

Malla y satélite en la capa de operadora. Briar, Bridgefy, Meshtastic, Reticulum, GoTenna PRO, Starlink. El nivel "Internet Pro" de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán y los cortes rusos en 21 óblasts por el Día de la Victoria son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania sobre los 518 muertos es el ancla moral.

Agilidad criptográfica ante el fin de FIPS 140-2 del 21 de septiembre. ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), estándares vigentes desde agosto de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS sin retroceder a un estado no validado.

Los relojes en marcha

| Fecha | Acontecimiento | |---|---| | 13 de mayo, hoy | Publicada la corrección de la CVE-2026-0300 de PAN-OS de Palo Alto (4 días después del plazo de la FCEB) | | 14 de mayo | Audiencia de equidad de Bartz contra Anthropic (1.500 M$); se cierran las solicitudes de PSP del euro digital | | 18 de mayo | Comparecencia del Subcomité de la Cámara sobre el pago del rescate de Canvas | | 19 de mayo | Cumplimiento de la retirada en 48 horas por las plataformas bajo la Ley TAKE IT DOWN | | 22 de mayo | Finaliza la auditoría de Trail of Bits sobre FCMP++ de Monero | | 26 de mayo | Se cierra la consulta sobre la Ley de Seguridad en Línea del Reino Unido | | 27 de mayo | Junta anual de Meta (propuesta del NLPC sobre privacidad e IA) | | 12 de junio | Expiración de la Sección 702 | | 26 de junio | Expira el certificado UEFI de Secure Boot de Microsoft | | 30 de junio | Plazo de la CURP Biométrica de México | | 1 de julio | Declared Age Range API de Apple activa en Luisiana; plena aplicación de MiCA a los CASP | | 2 de ago. | Se activan los poderes de aplicación del Reglamento de IA de la UE para modelos GPAI | | 2 de dic. de 2026 | Cumplimiento del artículo 5 del Reglamento de IA de la UE (prohibición de CSAM / NCII) según el Ómnibus Digital | | 21 de sep. | Las certificaciones FIPS 140-2 pasan a Históricas (fin por PQC) | | 5-12 de oct. | Nuevo juicio de Roman Storm por Tornado Cash | | Dic. de 2026 | Plazo de despliegue de la Cartera de Identidad Digital de la UE (27 Estados miembros) | | 2 de dic. de 2027 | Obligaciones de alto riesgo del Anexo III del Reglamento de IA de la UE (aplazadas desde agosto de 2026) | | 2 de ago. de 2028 | Obligaciones de alto riesgo del Anexo I del Reglamento de IA de la UE (aplazadas desde agosto de 2026) |

Cierre

Sofía. Varsovia. Helsinki. Copenhague. Tallin. Praga.

Seis capitales europeas están ya señaladas en un informe de Human Rights Watch como las principales exportadoras de programas espía comerciales al amparo del fracasado Reglamento de doble uso de la UE de 2021. Más de veinte países de destino —Arabia Saudí, los EAU, Egipto, México, Hungría, Türkiye, India, Indonesia, Marruecos, Baréin y diez o más— reciben las exportaciones.

Ayer fue el martes sobre el que escribimos el sábado. La opinión del FISC no se publicó. Canvas pagó. Sysco está atascada. Foxconn confirmó ocho terabytes. El Patch Tuesday fue tranquilo, pero Dirty Frag sigue corriendo y la corrección de Palo Alto llegó hoy, cuatro días tarde.

Mañana la jueza Martínez-Olguín resuelve sobre el acuerdo de 1.500 millones de dólares que se convertirá —o no— en la plantilla de cómo se compensan los datos de entrenamiento de IA. Mañana el BCE cierra la ventana de solicitudes de PSP del euro digital.

Los países receptores —Irán en el día 75, Rusia con 21 óblasts, Pakistán con 13 detenciones, Burkina Faso con la villa de Uagadugú, Tanzania con la comisión retenida, y Egipto, los EAU, Arabia Saudí, Baréin y Marruecos en el extremo receptor del corredor Sofía-Varsovia-Helsinki-Copenhague-Tallin-Praga— no tienen acceso al regulador europeo. Sus usuarios no tienen la alternativa en la capa de operadora.

La pila de primitivas controlada por el usuario es la respuesta arquitectónica.

Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica.

Nombrar al exportador es una rendición de cuentas. La pila de primitivas es la otra.

Ambas corren.


Referencias (1 fuentes)

Referencias

  • Human Rights Watch, "Looking the Other Way" (12 de mayo de 2026): https://www.hrw.org/report/2026/05/12/looking-the-other-way/eu-failure-to-prevent-surveillance-exports-to-rights
  • Catálogo KEV de la CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Aviso de Palo Alto Networks sobre la CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
  • Acuerdo provisional del Consejo de la UE sobre el Reglamento de IA (7 de mayo): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
  • Microsoft Security Blog sobre Dirty Frag (8 de mayo): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
  • Citizen Lab, "Bad Connection" (23 de abril): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
  • TechCrunch sobre la no cooperación de Paragon (28 de abril): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
  • Securelist sobre ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
  • CNN sobre Canvas / Instructure (7 de mayo): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
  • TIME sobre Canvas / Instructure (8 de mayo): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
  • KrebsOnSecurity sobre Canvas
  • Ransomware Foxconn / Nitrogen (12 de mayo)
  • BleepingComputer sobre Dirty Frag (7 de mayo)
  • Convocatoria de solicitudes de PSP del euro digital del BCE: https://www.ecb.europa.eu/euro/digital_euro/applicants/html/index.en.html
  • Acuerdo de Bartz contra Anthropic: https://anthropiccopyrightsettlement.com/
  • TIME sobre la opinión del FISC del 17 de marzo (27 de abril): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
  • Iran HRM, "Infrastructure of Silence" (9 de mayo)
  • HRW sobre Tanzania, "Missed Opportunity" (5 de mayo)
  • RSF sobre Oulon en Burkina Faso (6 de mayo)
  • Informe 2025-2026 de la Pakistan Press Foundation
  • Internet Society Pulse sobre Sudán
  • Informe de Reporteros Sin Fronteras sobre la PECA en Pakistán
  • Día Mundial de las Claves de Acceso de la Alianza FIDO (7 de mayo) — 5.000 millones de claves de acceso
  • Notas de la versión de Tor Browser 15.0.13 (7 de mayo)
  • Compilación de prueba de CalyxOS con Android 16 (4 de mayo)
  • Publicación de DeepSeek V4 (22 de abril): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
  • Publicación de Mistral Medium 3.5 (29 de abril)
  • Disponibilidad general de Anthropic Claude Cowork (12 de mayo)
  • Lanzamiento de OpenAI Deployment Company (11 de mayo)
  • Auditoría de Trail of Bits / FCMP++ de Monero (11-22 de mayo)
  • TRM Labs sobre el 76 % del valor de los hackeos cripto de 2026 atribuido a la RPDC
  • TechRadar / HaveIBeenPwned sobre la filtración masiva de ShinyHunters (6-8 de mayo)
  • Filtración hacktivista del DHS con datos de contratistas del ICE (2 de marzo): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
  • Jacobin sobre el proyecto SAFE HAVEN del ICE: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
  • Lever News sobre el sitio borrado de Edge Ops: https://www.levernews.com/the-ice-surveillance-firm-with-missing-executives-and-phantom-clients/
  • BleepingComputer / TheRecord / Krebs sobre el "Mini Shai-Hulud" de TeamPCP en npm (11 de mayo)

Further Discussion

Seis capitales europeas

Sofía. Varsovia. Helsinki. Copenhague. Tallin. Praga. El martes 12 de mayo de 2026, Human Rights Watch publicó un informe de 54 páginas titulado "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments" (Mirar hacia otro lado: el fracaso de la UE a la hora de impedir exportaciones de vigilancia a gobiernos que vulneran derechos). El informe señala a Bulgaria, Polonia, Finlandia, Dinamarca, Estonia y la República Checa —seis Estados miembros de la Unión Europea— como los principales exportadores de programas espía comerciales al amparo del Reglamento de la UE de 2021 sobre productos de doble uso. El informe documenta envíos a más de veinte países de destino con un historial de graves abusos de derechos humanos: Arabia Saudí, los Emiratos Árabes Unidos, Egipto, México, Hungría, Türkiye, India, Indonesia, Marruecos, Baréin y una decena más. El Reglamento de doble uso de la UE de 2021 introdujo requisitos de autorización para los "cyber-surveillance items" (productos de cibervigilancia): programas espía de clase Pegasus, equipos de interceptación móvil, capturadores IMSI, plataformas de interceptación legal, determinados equipos de telemetría de red. El requisito de autorización lo administra la autoridad competente de cada Estado miembro. La Comisión Europea y los demás Estados miembros son consultados. La constatación de HRW es que, desde 2021, ningún Estado miembro de los seis señalados ha denegado públicamente una solicitud de exportación de "cyber-surveillance items". Ni una. Pese a los envíos documentados a países de destino donde la herramienta desplegada ha sido rastreada forensemente —por Citizen Lab, el Laboratorio de Seguridad de Amnistía Internacional y el Proyecto Pegasus de Access Now— contra periodistas, abogados, políticos de la oposición y defensores de derechos humanos. Entre los proveedores señalados figuran Intellexa (con sede en Grecia, operaciones checas e intermediarios búlgaros); Memento Labs, el cambio de marca de Hacking Team / RCS Lab, cuyo consejero delegado, Paolo Lezzi, reconoció el 9 de mayo que el programa espía comercial "Dante" citado en la revelación de ForumTroll de Kaspersky del 28 de octubre de 2025 es un producto de su empresa; y entidades pantalla búlgaras y estonias no señaladas hasta ahora que HRW vincula a la reexportación de herramientas de clase Pegasus. El Reglamento de la UE de 2021 es un tigre de papel. El marco exige autorización a nivel de Estado miembro. No exige criterios armonizados de denegación, ni un cribado armonizado en materia de derechos humanos, ni una verificación armonizada del uso final, ni información pública armonizada. La información agregada de la Comisión se retrasa tres años y no nombra destinos ni entidades receptoras. Ayer fue el martes sobre el que escribimos el sábado. Los cuatro relojes de la edición 06 —la opinión del FISC sobre la Sección 702, el Patch Tuesday de Microsoft, el plazo del rescate de ShinyHunters a Canvas / Instructure y el plazo de la extorsión de Qilin a Sysco— no se resolvieron limpiamente. La opinión del FISC no se publicó; la revisión de desclasificación sigue en curso con la expiración del § 702 a treinta días. Instructure pagó a ShinyHunters un día antes del plazo, el 11 de mayo, recibiendo "shred logs" (registros de destrucción) del botín de Canvas de entre 3,65 y 6,65 terabytes que cubre 8.809 instituciones; el Congreso abrió una investigación ese mismo día. El Patch Tuesday de Microsoft aterrizó con 137 CVE y cero días cero —el primer Patch Tuesday sin días cero desde junio de 2024—, pero Foxconn confirmó ese mismo día que el ransomware Nitrogen había exfiltrado ocho terabytes y once millones de archivos con presuntos datos de proyectos de Intel, Apple, Nvidia, Google y Dell. Sysco / Qilin sigue sin resolverse. Hoy, 13 de mayo, Palo Alto entregó la corrección de la CVE-2026-0300 de PAN-OS, cuatro días después del plazo de la CISA para la Rama Ejecutiva Civil Federal. La informática federal pasó cuatro días aplicando mitigaciones de configuración porque el parche del fabricante no existía. Hoy es el día siete de Dirty Frag; la mitad RxRPC de la cadena del núcleo de Linux, la CVE-2026-43500, sigue sin parchear con explotación activa en circulación, según el Microsoft Security Blog. Mañana, la jueza Araceli Martínez-Olguín convoca la audiencia de equidad de Bartz contra Anthropic sobre el acuerdo de 1.500 millones de dólares que cubre aproximadamente 500.000 obras registradas con derechos de autor. Las objeciones desprecintadas señalan la exclusión de obras extranjeras, el subcómputo del registro colectivo y la notificación coercitiva. Mañana a las 17:00 CEST, el Banco Central Europeo cierra las solicitudes de Proveedores de Servicios de Pago del euro digital, seleccionando entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda minorista programable emitida por el banco central. Los países receptores no tienen el regulador. Irán está en el día 75 del apagón de internet más largo del que se tiene constancia: el nivel de casta de SIM blancas "Internet Pro" emitido por MCI, vinculada al IRGC, está en producción operativa con 35,7 millones de dólares diarios de pérdidas, 5.200 millones acumulados, y colas de tres a cuatro horas en las oficinas de conversión de SIM. La ley rusa de detección de VPN por parte de los ISP del 15 de abril está operativa en Yandex, VK, Sberbank y Gosuslugi: delegación coordinada en plataformas privadas para hacer cumplir el bloqueo de VPN. Los apagones móviles previos al Día de la Victoria recorrieron 21 óblasts y terminaron con el apagón total de móvil y SMS en Moscú el 9 de mayo. La NCCIA de Punyab, en Pakistán, fichó a 41 periodistas y detuvo a 13 bajo la PECA entre el 3 y el 7 de mayo. El informe de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista burkinés Atiana Serge Oulon en una villa de Uagadugú, golpeado con ramas de árbol. El informe de la Comisión de Investigación de Tanzania sobre la violencia posterior a las elecciones de octubre de 2025 —518 muertos, 2.390 heridos durante un apagón total de internet de cinco días— sigue oficialmente retenido. Sofía. Varsovia. Helsinki. Copenhague. Tallin. Praga. Seis capitales europeas están ya señaladas. La pregunta sobre la rendición de cuentas ya no es hipotética.

Lo que el país receptor no tiene

El informe de Human Rights Watch señala a seis capitales europeas como exportadoras de programas espía comerciales. Los países receptores —los destinos de la exportación— reciben la herramienta. El usuario, en el país receptor, es el objetivo del despliegue. El país receptor no tiene acceso al regulador europeo. El usuario del país receptor no tiene alternativa en la capa de operadora. El periodista, el abogado, el político de la oposición y el defensor de derechos humanos del país receptor no tienen vía de acceso a la autoridad competente de Sofía, Varsovia, Helsinki, Copenhague, Tallin o Praga. Lo que el país receptor sí tiene es la pila de primitivas controlada por el usuario. **Clientes abiertos con claves en manos del usuario.** Signal, Tuta, Proton, Threema, Briar 1.5.17 (publicado el 12 de marzo de 2026: funciona sobre Bluetooth, Wi-Fi y Tor; opera durante apagones de red porque no depende de la capa de operadora para reenviar mensajes), Cwtch, Session, servidor doméstico de Matrix. La terminación del E2EE de Instagram por parte de Meta el 8 de mayo demostró que incluso un E2EE ya existente puede ser retirado por vía regulatoria de una gran plataforma. El acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales del 21 de abril demostró que incluso un E2EE existente hoy puede ser negociado y retirado de una gran plataforma de consumo. Los clientes abiertos con claves en manos del usuario no tienen la superficie arquitectónica para ninguna de las dos compulsiones. **Firmware abierto sobre chips inspeccionables por el usuario.** GrapheneOS. CalyxOS, compilación de prueba de Android 16 publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe "Bad Connection" de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países que actúan como "ghost operators" (operadores fantasma); STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para el Mobile Verification Toolkit, iVerify y Lookout. La admisión del consejero delegado de Memento Labs sobre Dante, el 9 de mayo, confirmó la realidad del lado del dispositivo. Los dispositivos móviles con firmware abierto exponen al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones. Los sistemas operativos de firmware cerrado no. La cadena de ataque DarkSword contra iOS documentada por iVerify, Lookout y Google TAG los días 18 y 19 de marzo dejó un estimado de 220 a 270 millones de iPhones en versiones expuestas de iOS, de la 18.4 a la 18.6.2. **Autenticación por hardware FIDO2.** El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— se habían desplegado cinco mil millones de claves de acceso en el ecosistema mundial. YubiKey. Nitrokey. SoloKey. OpenAI añadió claves de acceso y llaves de hardware a ChatGPT el 4 de mayo con un pack de dos unidades YubiKey C NFC / C Nano de marca compartida a unos 68 dólares. Yubico ha distribuido más de treinta millones de llaves de hardware a lo largo de su historia. Las credenciales ligadas a hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 y Diameter como STA1 no alcanzan las cuentas protegidas por llave de hardware porque el segundo factor no vive en la SIM. El contrato de 12,2 millones de dólares del proyecto SAFE HAVEN del ICE con Edge Ops LLC para cartografiar las "daily routines, habits, and real-time locations" (rutinas diarias, hábitos y ubicaciones en tiempo real) de los migrantes es el modelo de amenaza. **Transportes resistentes a la censura.** Tor Browser 15.0.13, publicado el 7 de mayo de 2026. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. Red superpuesta entre pares de URnetwork. La publicación del servidor MCP de URnetwork del 19 de febrero permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte por completo de la capa de operadora. El nivel "Internet Pro" de Irán, la ley rusa de detección de VPN del 15 de abril operativa en Yandex / VK / Sberbank / Gosuslugi y la «Gran Desconexión» china (拔线潮), con la desconexión física de infraestructura proxy el 1 de abril, son el modelo de amenaza. La red superpuesta controlada por el usuario no aparece en ninguna de estas normas. **Monedas que preservan la privacidad sobre primitivas de autocustodia.** Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado) y pagos silenciosos BIP352 (recepción y envío en Core 28.0+, con BIP376 y BIP392 añadidos en 2026). Monero está en integración activa de FCMP++; la auditoría de Trail of Bits empezó el 11 de mayo y se extiende hasta el 22 de mayo. FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo: más de 150 millones de salidas de transacción. Zcash Crosslink, Hito 5 completado según el boletín de ZecHub del 10 de mayo. La RPDC se ha llevado el 76 por ciento de todo el valor robado en hackeos de criptomonedas de 2026 en lo que va de año, a través de los ataques a Drift Protocol (295 millones de dólares) y a Kelp DAO (292 millones): 587 millones combinados. La moneda de autocustodia es el contraataque arquitectónico al dinero sujeto a listas negras de operador. La carta del 7 de mayo del fundador de Samourai Wallet, Keonne Rodriguez, desde una prisión federal, pidiendo dos millones de dólares de apoyo para su deuda legal, es el modelo de amenaza de lo que ocurre cuando se criminalizan las primitivas de autocustodia. **IA de inferencia local sobre cómputo controlado por el usuario.** DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified). Mistral Medium 3.5 (29 de abril, 128.000 millones de parámetros). Qwen 3.6 Max Preview (27 de abril). GLM-5.1 (7-8 de abril, 744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de producción de 20 millones de registros en OpenAI contra The New York Times, dictada el 5 de enero por el juez Sidney Stein, y la disponibilidad general de Anthropic Claude Cowork el 12 de mayo y el lanzamiento de OpenAI Deployment Company el 11 de mayo —el despliegue corporativo de IA agéntica en el plano de gestión de identidad y dispositivos SCIM / OpenTelemetry / Intune— son el modelo de amenaza. **Identidad federada con divulgación selectiva.** W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; 7 especificaciones). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El Grupo de Trabajo de VC del W3C operando bajo un nuevo mandato de abril de 2026 que apunta a Recomendaciones de Render Method y Confidence Method en septiembre de 2026. El plazo del 30 de junio de la CURP Biométrica mexicana —atando aproximadamente 127 millones de líneas móviles a biometría de rostro, huella dactilar e iris, con la aplicación y las suspensiones comenzando el 1 de julio— es el modelo de amenaza. El despliegue del permiso de conducir móvil en Apple Wallet (13 estados más Puerto Rico activos a 1 de mayo de 2026; aceptación de la TSA en más de 250 aeropuertos) es el modelo de amenaza más cercano. No subas tu identidad al proveedor. **Servicios autoalojados.** Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. El rescate de perímetro único de Canvas / Instructure, que afectó a 8.809 instituciones y que se pagó ayer, es el modelo de amenaza. **Malla y satélite en la capa de operadora.** Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel "Internet Pro" de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán y los cortes rusos en 21 óblasts por el Día de la Victoria son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania sobre los 518 muertos, del 23 de abril de 2026 —la violencia posterior a las elecciones de octubre de 2025 ejecutada bajo un apagón total de internet de cinco días—, es el ancla moral. Cuando el apagón habilita la violencia estatal, la capa independiente de la operadora importa. **Agilidad criptográfica ante el fin de FIPS del 21 de septiembre.** ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS. El patrón es ya el mismo en el lado de la UE y en el lado del país receptor. El regulador europeo autoriza la exportación. El regulador del país receptor no deniega el despliegue. El usuario del país receptor es el objetivo del despliegue. El informe de Human Rights Watch señala a seis capitales europeas. La audiencia de equidad de Bartz de mañana aprobará —o no— la plantilla de 1.500 millones de dólares para la compensación por datos de entrenamiento de IA. Mañana se cierran las solicitudes de PSP del euro digital. La expiración de la Sección 702 del 12 de junio está a treinta días. El certificado UEFI de Secure Boot de Microsoft expira el 26 de junio. El plazo de la CURP Biométrica de México es el 30 de junio. La Declared Age Range API de Apple entra en vigor en Luisiana el 1 de julio. Los poderes de aplicación del Reglamento de IA de la UE para modelos GPAI se activan el 2 de agosto. FIPS 140-2 termina el 21 de septiembre. El plazo de despliegue de la Cartera de Identidad Digital de la UE es diciembre de 2026. Los relojes que corren esta semana, este mes, este año —14 de mayo / 18 de mayo / 19 de mayo / 22 de mayo / 26 de mayo / 27 de mayo / 12 de junio / 26 de junio / 30 de junio / 1 de julio / 2 de agosto / 21 de septiembre / 5-12 de octubre / diciembre de 2026— son relojes de política y de protocolo. Siguen corriendo. La pila de primitivas del lado del usuario no depende de en qué dirección corran. Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica. Nombrar al exportador es rendición de cuentas regulatoria. El usuario del país receptor tiene la rendición de cuentas tecnológica. Lo que el país receptor no tiene es el regulador. Lo que sí tiene es la pila.

Comics

#1Seis capitales europeas
#2Lo que el país receptor no tiene