Notas sobre Privacidad en Internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS

Treinta y uno por ciento

Ayer, 19 de mayo de 2026, Verizon publicó el Informe de Investigaciones sobre Filtraciones de Datos 2026. El hallazgo principal es un cambio estructural: por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El treinta y uno por ciento de todas las brechas de 2025 empezó con la explotación de una vulnerabilidad. La crisis de parcheo es ya el hecho arquitectónico que hay detrás de ese cambio. Solo el veintiséis por ciento de las vulnerabilidades críticas del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA fueron plenamente remediadas en 2025, frente al treinta y ocho por ciento de 2024. La mediana del tiempo hasta parchear subió a cuarenta y tres días, un aumento del treinta y cuatro por ciento. Los actores de amenazas usan la IA para acelerar la conversión de vulnerabilidades en armas; la ventana entre la divulgación y la conversión en arma se ha comprimido de meses a horas. Las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual y suponen ya el cuarenta y ocho por ciento de todas las brechas. El uso de herramientas de IA por parte de los empleados se disparó del quince al cuarenta y cinco por ciento en un solo año. El tráfico de bots de IA crece un veintiuno por ciento mensual. Los datos del DBIR cubren del 1 de noviembre de 2024 al 31 de octubre de 2025, a partir de más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad en 145 países. La semana del 12 al 19 de mayo demuestra el patrón. El Patch Tuesday de Microsoft del 12 de mayo celebró un mes de 120 vulnerabilidades sin días cero divulgados, y dos días después divulgó la CVE-2026-42897, un fallo de suplantación en Outlook Web Access de Exchange bajo explotación activa desde el primer día, añadido al catálogo KEV de la CISA el 15 de mayo con un plazo federal de remediación del 29 de mayo. A día de hoy no hay parche definitivo disponible; la mitigación automática solo se aplica a clientes con el Exchange EM Service habilitado. El 14 y 15 de mayo, el paquete npm node-ipc —con diez millones de descargas semanales— fue secuestrado mediante el correo de recuperación de cuenta alojado en un dominio caducado; el atacante volvió a registrar atlantis-software.net (inactivo desde el 10 de enero de 2025) una semana antes del ataque, activó un restablecimiento de contraseña en npm y subió tres versiones maliciosas que exfiltraban noventa categorías de credenciales de desarrollador mediante consultas DNS TXT. El 17 y 18 de mayo, Grafana Labs confirmó que el grupo de cibercrimen Coinbase Cartel explotó una mala configuración de `pull_request_target` en GitHub Actions para descargar el código fuente de Grafana. El 18 de mayo, NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— reveló que se habían exfiltrado, a través de un proveedor externo, las huellas dactilares y palmares, los historiales médicos, la geolocalización, los números de la Seguridad Social, los pasaportes y los permisos de conducir de 1,8 millones de pacientes, en una ventana de diez semanas entre el 25 de noviembre de 2025 y el 11 de febrero de 2026. El patrón es consistente. La cadena de parcheo del proveedor va estructuralmente por detrás de la cadena de amenazas acelerada por IA. La cadena de suministro es el nuevo perímetro. Los datos biométricos exfiltrados por una brecha de proveedor externo no pueden reemitirse. La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entró hoy en su día dos con el lanzamiento de takeitdown.ftc.gov como portal federal de denuncia para consumidores. La Sección 702 expira dentro de veintitrés días; la opinión del FISC sigue clasificada. Irán está en el día ochenta y dos del apagón de internet más largo del que se tiene constancia. La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de cuarenta y ocho horas. Google y Cloudflare han fijado 2029 como plazo objetivo para la migración completa a criptografía poscuántica: el Día Q está a unos 1.229 días. El fin de FIPS 140-2 está a 124 días. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona en paralelo a todo ello.

El número es el treinta y uno por ciento

Ayer, 19 de mayo de 2026, Verizon publicó el Informe de Investigaciones sobre Filtraciones de Datos 2026. El DBIR es el conjunto de datos de referencia anual más longevo y más citado del sector de la ciberseguridad. Se publica todos los años desde 2008. Analiza brechas confirmadas e incidentes de seguridad comunicados a los equipos de investigación de Verizon y a agencias policiales asociadas de todo el mundo. La edición de 2026 se apoya en más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad totales, de una ventana de reporte que va del 1 de noviembre de 2024 al 31 de octubre de 2025, en 145 países.

El hallazgo principal es un cambio estructural. Por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El treinta y uno por ciento de todas las brechas de la ventana de 2025 empezó con la explotación de una vulnerabilidad. Las credenciales robadas —líderes durante diecinueve años consecutivos— caen al segundo puesto.

La pregunta que enmarca al sector ya no es «¿qué sabía el atacante sobre su contraseña?». La pregunta es «¿qué sabía el atacante sobre sus parches?».

Cuarenta y tres días

La crisis de parcheo es el hecho arquitectónico que hay detrás del cambio.

Según el DBIR:

  • Solo el veintiséis por ciento de las vulnerabilidades listadas en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la CISA estaban plenamente remediadas en 2025
  • En 2024 la cifra comparable era del treinta y ocho por ciento
  • El cincuenta y ocho por ciento del catálogo estaba parcialmente remediado; el dieciséis por ciento, sin abordar
  • La mediana del tiempo hasta parchear una vulnerabilidad crítica subió de treinta y dos días en 2024 a cuarenta y tres días en 2025: un aumento del treinta y cuatro por ciento

El catálogo KEV de la CISA es la lista autorizada del Gobierno federal de las vulnerabilidades que se sabe que se explotan activamente. La CISA lo amplía cuando hay pruebas forenses que confirman la explotación real. Es, por definición, el conjunto de vulnerabilidades de máxima prioridad. Figurar en el catálogo impone un plazo de remediación de la Directiva Operativa Vinculante 22-01 a las agencias de la rama ejecutiva civil federal. La tasa de remediación ha caído doce puntos en un año, y la mediana del tiempo hasta parchear se ha alargado once días.

La razón es estructural. Los actores de amenazas aprovechan la IA para acelerar el tiempo entre la divulgación pública de una vulnerabilidad y su conversión en arma operativa. Según el DBIR, la ventana entre la divulgación y la conversión en arma se ha comprimido de meses a horas. La IA ayuda a automatizar el desarrollo de exploits, a probar por fuzzing pruebas de concepto públicas contra software desplegado y a escalar el reconocimiento por toda la internet. Los defensores siguen operando con la cadencia de parcheo antigua: mensual, trimestral, con pruebas y despliegues escalonados. La asimetría ya no es manejable con la cadencia antigua.

El marco del DBIR: «Los actores de amenazas están aprovechando la IA para acelerar el tiempo de explotación de vulnerabilidades conocidas, reduciendo la ventana de defensa de meses a apenas horas».

Sesenta por ciento

El segundo hallazgo estructural: las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual. Suponen ya el cuarenta y ocho por ciento de todas las brechas.

La cadena de suministro es el nuevo perímetro.

El patrón: las organizaciones han pasado quince años endureciendo sus propios perímetros —detección en puntos finales, segmentación de red, identidad de confianza cero, autenticación multifactor—. El atacante se ha desplazado aguas arriba. El proveedor externo de software, el proveedor SaaS, la cadena de CI/CD, la biblioteca de código abierto, el fabricante subcontratado: todos ellos son ahora la superficie de ataque. Endurecer el perímetro propio de la víctima no sirve frente al compromiso de una dependencia aguas arriba a la que la víctima ha autorizado el acceso a sistemas internos.

La semana del 12 al 19 de mayo demuestra el patrón.

Cinco casos demostrativos

Uno: el Patch Tuesday de Microsoft del 12 de mayo. Microsoft entregó 120 correcciones de vulnerabilidades en Windows, Office, Azure, SharePoint, Hyper-V, Edge y productos relacionados. Diecisiete se calificaron de severidad crítica. Catorce de las críticas eran de ejecución remota de código. Ninguna de las 120 se divulgó como día cero públicamente conocido en el momento de la publicación. Los observadores del sector lo llamaron un «Patch Tuesday tranquilo».

Dos: CVE-2026-42897, Exchange OWA, 14 de mayo. Dos días después del Patch Tuesday, Microsoft divulgó una vulnerabilidad crítica de Outlook Web Access en Exchange Server —la CVE-2026-42897—, con una puntuación CVSS de 8.1, clasificada como fallo de suplantación con raíz en un cross-site scripting. El fallo afecta a Exchange Server 2016, 2019 y Subscription Edition en instalaciones locales. (Exchange Online no está afectado.) El vector de ataque: un correo especialmente diseñado, abierto en OWA y con ciertas condiciones de interacción cumplidas, ejecuta JavaScript arbitrario en el contexto del navegador. Microsoft confirmó explotación activa desde el primer día. Al día siguiente, el 15 de mayo, la CISA añadió la CVE-2026-42897 a su catálogo KEV. El plazo federal de remediación de la Directiva Operativa Vinculante 22-01 se fijó el 29 de mayo.

A día de hoy, 20 de mayo, no hay parche definitivo disponible. Microsoft ha publicado una mitigación automática que solo se aplica a clientes con el Exchange EM Service habilitado. Los clientes sin EM Service deben aplicar pasos de mitigación manuales. Las operaciones de TI federales deben cumplir el plazo de la FCEB del 29 de mayo mitigando, no parcheando. El patrón es el mismo que en el caso de la CVE-2026-0300 de PAN-OS de Palo Alto del 9 al 13 de mayo: plazo del regulador por delante del parche del proveedor. Aquí se aplica el «la IA reduce la ventana de explotación de meses a horas» del DBIR. El ciclo de divulgar-y-ya-explotado-el-primer-día del proveedor es la nueva realidad operativa.

Tres: node-ipc, 14 y 15 de mayo. El 14 de mayo se publicaron en el registro de npm tres versiones maliciosas del paquete node-ipc: [email protected], [email protected] y [email protected]. node-ipc es una biblioteca fundacional de comunicación entre procesos de Node.js con diez millones de descargas semanales, usada en una fracción sustancial de las aplicaciones Node.js del mundo. El mantenedor original es Brandon Nozaki Miller (conocido en línea como RIAEvangelist).

El mecanismo del ataque es lo que importa. El correo de recuperación de la cuenta de npm de Miller estaba alojado en el dominio atlantis-software.net. Ese dominio caducó el 10 de enero de 2025. Estuvo sin registrar unos dieciséis meses. El 7 de mayo de 2026 —exactamente una semana antes de que se subieran las versiones maliciosas—, un atacante volvió a registrar el dominio caducado. Con el dominio bajo su control, activó un restablecimiento de contraseña estándar de npm para la cuenta de Miller. El correo de restablecimiento aterrizó en el buzón que ya controlaba el atacante. El atacante capturó el enlace de restablecimiento, fijó una contraseña nueva y obtuvo derechos de publicación sobre un paquete que se descarga diez millones de veces por semana.

Las tres versiones maliciosas exfiltraban noventa categorías de credenciales de desarrollador, incluidas credenciales de nube de Amazon Web Services, Google Cloud y Microsoft Azure; claves SSH; tokens de Kubernetes; configuraciones de la CLI de GitHub; ajustes de Claude AI; ajustes del IDE Kiro; estado de Terraform; contraseñas de bases de datos; variables de entorno; e historial del intérprete de comandos. El malware estaba fuertemente ofuscado. La exfiltración se hacía mediante consultas DNS TXT a sh.azurestaticprovider.net, un dominio diseñado para parecer infraestructura de Azure.

El hecho arquitectónico: todo mantenedor de código abierto con un dominio caducado o a punto de caducar en su cadena de recuperación de cuenta es una superficie potencial de ataque a la cadena de suministro. El registro de npm no exige MFA obligatoria ni recuperación con llave de hardware. El hallazgo de «cadena de suministro +60 %» del DBIR de Verizon es, operativamente, lo que demuestra el secuestro de node-ipc: el nuevo perímetro es el tercero, y el tercero es el dominio del correo de recuperación de alguien de quien quizá nunca haya oído hablar.

Cuatro: Grafana / Coinbase Cartel, 17 y 18 de mayo. El 15 de mayo, el grupo de cibercrimen Coinbase Cartel —un sindicato vinculado a ShinyHunters, Scattered Spider y Lapsus$— incluyó a Grafana Labs en su sitio de filtraciones de la web oscura. El 17 y 18 de mayo, Grafana confirmó la brecha. El vector de ataque fue un patrón de GitHub Actions conocido por peligroso: pull_request_target. Un atacante bifurcó un repositorio público de Grafana, inyectó un comando curl malicioso en el código bifurcado, y el flujo de trabajo vulnerable de pull_request_target ejecutó el código inyectado en el entorno de CI de confianza de Grafana, volcando variables de entorno y extrayendo un token privilegiado de GitHub. El token permitió descargar el código fuente.

Grafana confirmó que se descargó el código fuente. No se accedió a datos de clientes ni personales. Grafana se negó a pagar el rescate. Se espera que el código fuente se filtre. La lección arquitectónica: incluso las empresas cercanas al código abierto que publican código en abierto tienen riesgo de cadena de suministro en la CI a través de flujos de trabajo mal configurados.

Cinco: NYC Health + Hospitals, 18 de mayo. NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— reveló que un actor no autorizado accedió a sistemas de un proveedor externo entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, copiando registros de 1,8 millones de pacientes y empleados. Los datos expuestos: huellas dactilares, huellas palmares, historiales médicos, información de facturación, geolocalización precisa, números de la Seguridad Social, números de pasaporte y permisos de conducir.

El problema biométrico es permanente. A diferencia de los números de la Seguridad Social, las tarjetas de crédito o las contraseñas, las huellas dactilares y palmares no pueden reemitirse. La biometría está ya en posesión adversaria, para 1,8 millones de personas, durante el resto de sus vidas.

El patrón: acceso de proveedor externo, diez semanas de permanencia, siete meses desde el acceso inicial hasta la divulgación pública. El hallazgo del DBIR de «cadena de suministro +60 %, terceros el 48 % de las brechas» es exactamente esta categoría de incidente a escala.

Los cinco casos demostrativos —la CVE de Exchange, node-ipc, Grafana, NYC H+H, más Foxconn arrastrado de semanas anteriores— encajan limpiamente con los tres hallazgos del DBIR. La explotación de vulnerabilidades es la primera vía de entrada. La cadena de suministro es el nuevo perímetro. La crisis de parcheo es lo que empeora ambas.

El Día Q en 2029

El DBIR aborda la crisis de parcheo actual. La crisis de parcheo a futuro es el Día Q: el momento en que un ordenador cuántico pueda romper la criptografía clásica de clave pública.

El 25 de marzo de 2026, Google publicó un plazo de migración a criptografía poscuántica: 2029. Las razones citadas:

  • El avance continuado del hardware cuántico (el número de cúbits del chip Willow, los tiempos de coherencia y las mejoras en corrección de errores)
  • Los avances en la investigación sobre corrección de errores cuánticos
  • Las estimaciones de recursos para la factorización cuántica —ataques de tipo algoritmo de Shor contra RSA y criptografía de curva elíptica— que «se están agotando más rápido de lo esperado» respecto de las proyecciones previas

Cloudflare siguió en abril de 2026 igualando el objetivo de 2029 de Google. La hoja de ruta por fases de Cloudflare:

  • Mediados de 2026: autenticación poscuántica con ML-DSA para las conexiones de Cloudflare al origen
  • Mediados de 2027: autenticación poscuántica para las conexiones del visitante a Cloudflare mediante certificados de árbol de Merkle
  • Principios de 2028: poscuántico en la suite SASE de Cloudflare One
  • 2029: red completamente segura frente a lo cuántico

La cobertura de CNN del 17 de mayo describió «una crisis de ciberseguridad» con un calendario que se estrecha desde las expectativas de la década de 2030 hasta las estimaciones de 2029. La Ethereum Foundation respondió el mismo día del anuncio de Google (25 de marzo) lanzando un centro de recursos Post-Quantum Ethereum, con el objetivo de asegurar miles de millones en valor de red para 2029 mediante criptografía poscuántica a nivel de protocolo.

Los estándares poscuánticos del NIST están vigentes desde agosto de 2024:

  • ML-KEM (FIPS 203) — mecanismo de encapsulado de claves
  • ML-DSA (FIPS 204) — algoritmo de firma digital
  • SLH-DSA (FIPS 205) — algoritmo de firma sin estado basado en funciones hash

El fin de FIPS 140-2 llega el 21 de septiembre de 2026: a 124 días de hoy. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS.

El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal frente a los ataques de cosechar ahora y descifrar después. El modelo de amenaza: un adversario captura hoy tráfico cifrado y lo descifra tras el Día Q. El contraataque arquitectónico es empezar ya la migración precuántica.

El hallazgo del DBIR de Verizon trata de la crisis de parcheo actual. El calendario del Día Q trata de la siguiente clase de vulnerabilidades, para la que la cadena de parcheo está aún menos preparada. Ambas presiones convergen en la misma conclusión arquitectónica: agilidad criptográfica antes de necesitarla.

Día dos de la aplicación de la Ley TAKE IT DOWN

Ayer, martes 19 de mayo de 2026, la Comisión Federal de Comercio empezó a aplicar la Sección 3 de la Ley TAKE IT DOWN. El marco federal de retirada obligatoria impone una ventana de eliminación de 48 horas a las plataformas cubiertas tras una notificación válida de la víctima. La sanción civil por infracción es de 53.088 dólares: el máximo ajustado a inflación de la FTC. Quince plataformas recibieron cartas recordatorias de cumplimiento del presidente de la FTC, Andrew Ferguson, el 11 de mayo: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok y X.

Hoy, 20 de mayo, la FTC lanzó takeitdown.ftc.gov, un portal público de denuncia para consumidores donde cualquiera puede denunciar a las plataformas cubiertas que no retiren contenido prohibido o no ofrezcan un mecanismo de solicitud de retirada. La aplicación federal de la retirada tiene ya un panel de recepción unificado.

La crítica de las libertades civiles sigue operativa. La Electronic Frontier Foundation, el Center for Democracy & Technology, la American Civil Liberties Union, el R Street Institute y el Free Speech Center siguen sosteniendo que el disparador de retirada de la Sección 3 es más amplio que la definición penal de NCII de la Sección 2; que el plazo de 48 horas fuerza el cumplimiento por encima de la investigación; que no hay protecciones frente a solicitudes frívolas o de mala fe; que sátira, periodismo y discurso político lícitos podrían retirarse indebidamente; y que las plataformas cifradas de extremo a extremo (Signal, Matrix, Briar, Threema, Tuta, Proton) no pueden cumplir estructuralmente porque no pueden escanear contenido.

La declaración de firma del presidente Trump del 19 de mayo de 2025 —«Voy a usar esa ley también para mí»— sigue siendo el riesgo operativo. El presidente de la FTC es un nombramiento de Trump. La discrecionalidad interpretativa es del ejecutivo unitario.

La primera condena bajo la sección penal de la Ley TAKE IT DOWN (Sección 2) llegó en abril de 2026, en un caso sobre deepfakes generados por IA. La Sección 3 —la obligación de retirada de las plataformas— es la que entró ayer en aplicación.

Veintitrés días

Hoy, 20 de mayo de 2026, la expiración de la Sección 702 de la FISA está a veintitrés días. El 12 de junio.

La opinión del FISC del 17 de marzo de 2026 sobre las prácticas de consulta del FBI bajo la Sección 702 sigue clasificada. La ventana de desclasificación acelerada de 15 días del senador Wyden —negociada el 30 de abril como condición de la prórroga de 45 días de la Sección 702— se cerró en torno al 15 de mayo sin publicación. El Departamento de Justicia no ha desclasificado. El Director de Inteligencia Nacional no ha desclasificado. La objeción del senador Cotton a la aprobación por consentimiento unánime con la cláusula de desclasificación se mantuvo.

El debate de reforma del lado de las consultas continúa sin la visión estructural del tribunal. La información de The American Prospect del 11 de mayo describió una «IA que sobrealimenta el Estado de vigilancia»: cadenas analíticas automatizadas ejecutadas aguas abajo contra el corpus de la §702. El Congreso está reautorizando la vigilancia sin la visión del FISC sobre las prácticas de consulta del FBI.

La expiración del 12 de junio es el próximo acontecimiento forzoso.

Lo que estaba en marcha

La crisis federal de parcheo, la aplicación federal de la retirada obligatoria y el despliegue de IA agéntica a escala federal no detienen la capa global de los países receptores.

Irán — día ochenta y dos. El apagón de internet de Irán entra hoy en su día 82. Unas 1.968 horas en total. El apagón de internet más largo del que se tiene constancia. Coste económico: unos 250 millones de dólares al día, según el análisis de CBC News. Pérdida acumulada desde el 8 de enero de 2026: más de 5.700 millones de dólares. Las ventas en línea cayeron un ochenta por ciento. El índice general de la Bolsa de Teherán perdió 450.000 puntos en una ventana de cuatro días. El nivel de casta de SIM blanca Internet Pro del IRGC y MCI sigue en producción operativa, con colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán.

Rusia — el bloqueo de Telegram continúa. Rusia bloqueó Telegram el 17 de marzo de 2026, dos semanas antes del despliegue esperado en abril. El noventa y cinco por ciento de las conexiones de Telegram fallan sin VPN. La actualización de abril de Telegram, que disfraza el tráfico como tráfico normal de navegador, restauró el acceso en cuestión de horas. El Kremlin sigue impulsando MAX, su aplicación de mensajería «soberana» controlada por el Estado, que tiene 107 millones de usuarios registrados pero un uso real limitado por sus funciones de vigilancia. Efectos de sustitución: BiP de Turquía, KakaoTalk de Corea del Sur y WeChat de China sumaron juntos un crecimiento de usuarios del 60 % en Rusia en marzo de 2026.

La ley de detección de VPN por los ISP del 15 de abril sigue operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. El recargo del 1 de mayo a las VPN móviles se retrasó; las operadoras pidieron tiempo para configurar sus sistemas de facturación. Según el estudio de Meduza del 10 de abril, 22 de las 30 aplicaciones Android más populares de Rusia vigilan si la VPN está activada en la capa de aplicación. El objetivo declarado de Roskomnadzor para 2030 sigue siendo un 92 por ciento de eficacia en el bloqueo de VPN.

China — el Gran Desenchufe continúa. La desconexión física de miles de servidores de servicios proxy en abril de 2026 sigue limitando las opciones de elusión de los usuarios de internet chinos. Solo la ofuscación basada en TLS sobrevive de forma fiable.

Níger — día doce del veto a los medios internacionales. Hace doce días, el 8 de mayo, el Observatoire Nationale de la Communication, controlado por los militares nigerinos, ordenó la suspensión de nueve medios internacionales: France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y France Afrique Média. Los vetos siguen en vigor. Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.

Burkina Faso — día quince del veto a TV5 Monde. El informe del 6 de mayo de Reporteros sin Fronteras documentó la detención del periodista burkinés Atiana Serge Oulon en una villa de Uagadugú, donde fue golpeado con ramas de árbol durante semanas.

Pakistán — la ola PECA continúa. El informe del 29 de abril de Freedom Network documentó la contracción continuada de la libertad de prensa. Un tribunal de distrito de Islamabad confirmó la libertad bajo fianza de los periodistas Rizwan Ghalzai y Aqil Hussain Bagri bajo la PECA. La Pakistan Press Foundation registró 233 incidentes entre enero de 2025 y abril de 2026.

Tanzania — informe de la Comisión de Investigación retenido. Informe del 23 de abril: 518 muertos (502 civiles, 16 agentes de seguridad, 21 menores) durante la violencia poselectoral posterior al 29 de octubre de 2025. El Gobierno no ha publicado el informe completo. X sigue suspendido en Tanzania.

México — cuarenta y un días para la CURP Biométrica. Plazo del 30 de junio de 2026. Aproximadamente 127 millones de líneas de telefonía móvil deben registrarse contra la CURP biométrica (rostro, huella dactilar, iris) para entonces o afrontar la suspensión.

Pável Dúrov. Declaración de la fiscalía de París del 17 de mayo de 2026: la investigación francesa contra el fundador de Telegram no está cerrada. Doce cargos. El control judicial sigue en vigor. La causa penal del FSB ruso de febrero de 2026 por «colaboración con el terrorismo» sigue abierta. Procesamiento en dos países.

La superficie agéntica

Microsoft Agent 365 pasó a disponibilidad general el 1 de mayo de 2026, a 15 dólares por usuario y mes. El «plano de control unificado para agentes» permite a los equipos de TI, seguridad y negocio observar, gobernar y asegurar agentes de IA en las plataformas de IA de Microsoft y en las de socios del ecosistema (con sincronización de registro en vista previa pública hacia AWS Bedrock y Google Cloud).

El 12 de mayo, el blog de seguridad de Microsoft anunció el arnés multimodelo de escaneo agéntico de Microsoft Security (MDASH) —que orquesta más de 100 agentes de IA especializados—, que puntuó un 88,45 por ciento en el banco de pruebas CyberGym, con más de 1.500 vulnerabilidades del mundo real. La investigación dirigida por MDASH ya ha encontrado 16 vulnerabilidades nuevas en la pila de red y autenticación de Windows. Microsoft Defender vigila ahora agentes de IA en tiempo real, con interceptación basada en webhooks antes de la ejecución de acciones, mapeo de contexto de activos por agente (dispositivos, servidores MCP, identidades, recursos en la nube) y protección en tiempo de ejecución.

Ayer, Google lanzó Gemini Spark, el agente personal de IA en la nube disponible las 24 horas con acceso permanente a Gmail, Docs, Sheets, Slides, Canva, OpenTable e Instacart. La pantalla de incorporación filtrada decía que Spark "may do things like share your info or make purchases without asking" — puede hacer cosas como compartir su información o realizar compras sin preguntar. Disponible la próxima semana para los suscriptores de Google AI Ultra (100 dólares al mes).

La superficie de despliegue agéntico en empresa, pyme y consumo sigue expandiéndose. Según el DBIR, el uso de herramientas de IA por parte de los empleados se disparó del quince al cuarenta y cinco por ciento en un año, y ese 45 por ciento representa un flujo nuevo y sustancial de datos que salen de las organizaciones hacia los proveedores de LLM.

Dos días para el cierre de la auditoría

Hoy es el día diez de la auditoría de Trail of Bits sobre FCMP++ de Monero. La auditoría se cierra el 22 de mayo: dentro de cuarenta y ocho horas.

FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena. El conjunto de anonimato se expande de dieciséis señuelos por transacción al conjunto UTXO completo: más de 150 millones de salidas de transacción. Una auditoría limpia despeja el camino a la actualización de consenso y elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero.

La relevancia de la auditoría encaja con el hallazgo del DBIR de Verizon: la cadena centralizada de parcheo del proveedor no puede seguir el ritmo de las amenazas aceleradas por IA. La actualización criptográfica a nivel de protocolo de Monero es la contrapartida en custodia del usuario: una única conclusión de auditoría o entrega la mejora de privacidad a nivel de protocolo o la retrasa. La arquitectura es de cadena única en la capa de protocolo, pero de custodia del usuario en la capa del monedero. El hallazgo del DBIR sobre la cadena de suministro de terceros no se aplica a Monero del mismo modo que a la infraestructura informática corporativa: no hay una capa de dependencias SaaS de terceros.

BIP324 v2 de Bitcoin (P2P cifrado, activado por defecto desde Core 27.0) y los pagos silenciosos BIP352 (en Core 28.0 y posteriores, con BIP376 y BIP392 añadidos en 2026) operan con la misma lógica. El Hito 4 de Zcash Crosslink (PoW + finalidad BFT integrados) opera con la misma lógica. Las tres monedas que preservan la privacidad son primitivas de custodia del usuario que no dependen de la cadena de parcheo de terceros.

La pila de primitivas del lado del usuario

El contraataque arquitectónico a los tres hallazgos del DBIR de Verizon —explotación de vulnerabilidades en el treinta y uno por ciento como principal vía de entrada de las brechas, brechas de la cadena de suministro un sesenta por ciento arriba interanual (ya el 48 % del total), mediana de tiempo hasta parchear de cuarenta y tres días—, más el calendario del Día Q de 2029, más la superficie de despliegue agéntico, más la aplicación federal de la retirada obligatoria, más la acción estatal en los países receptores, es la pila de primitivas del lado del usuario. No depende de la cadena centralizada de parcheo del proveedor.

Clientes abiertos con claves en manos del usuario. Signal. Tuta. Proton. Threema. Briar 1.5.17 (la publicación del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor). Cwtch. Session. Servidor doméstico de Matrix. La propiedad arquitectónica: el operador de la plataforma no tiene acceso al texto en claro. El cifrado de extremo a extremo elimina la superficie de exfiltración de datos del lado del servidor de la vía de ataque a la cadena de suministro. La clave la tiene el usuario.

Firmware abierto sobre chips inspeccionables por el usuario. GrapheneOS (Pixel 6 y posteriores con Android 16 en la vista previa 2026030501, con los boletines de seguridad de Android de abril a agosto de 2026). Compilación de prueba de CalyxOS con Android 16, la 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe "Bad Connection" de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado del operador invisibles para los sistemas operativos de firmware cerrado: STA1 (degradación de Diameter a SS7 en nueve países con operadores fantasma) y STA2 (SIMjacker de cero clics mediante el applet SIM heredado del navegador S@T). El firmware abierto expone a la inspección del usuario el comportamiento de la caché y de la base de datos de notificaciones.

Autenticación por hardware FIDO2. El 7 de mayo de 2026 —Día Mundial de la Passkey de la FIDO Alliance— había cinco mil millones de passkeys desplegadas en todo el mundo. YubiKey. Nitrokey. SoloKey. Yubico ha enviado más de 30 millones de llaves de hardware desde su lanzamiento. La brecha de NYC Health + Hospitals expuso las huellas dactilares y palmares de 1,8 millones de personas: identificadores biométricos que no pueden reemitirse. Las credenciales ligadas a hardware sustituyen a la biometría como segundo factor. El segundo factor vive en el bolsillo del usuario, no en la base de datos del proveedor externo.

Transportes resistentes a la censura. Tor Browser 15.0.13 y 16.0a6 (publicaciones de emergencia del 7 de mayo que corrigieron vulnerabilidades críticas del kernel de Linux, de Tor Browser y del cliente Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. La superposición entre pares de URnetwork. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. El nivel Internet Pro de Irán, la ley rusa del 15 de abril de detección de VPN por los ISP, el recargo móvil del 1 de mayo (retrasado), el Gran Desenchufe chino de abril, la propuesta europea Going Dark / ProtectEU: ninguna de estas normas nombra la superposición, porque no figura como servicio público ni como operador registrado. La superposición controlada por el usuario es invisible para la norma.

Monedas que preservan la privacidad sobre primitivas de custodia del usuario. BIP324 v2 de Bitcoin (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin ya está cifrado). Pagos silenciosos BIP352 de Bitcoin (Core 28.0 y posteriores, BIP376 + BIP392 añadidos en 2026). FCMP++ de Monero en integración activa: la auditoría de Trail of Bits se cierra dentro de 48 horas; conjunto de anonimato de 150 millones de salidas si sale bien. Hito 4 de Zcash Crosslink (la segunda donación de Vitalik Buterin a Shielded Labs, del 6 de febrero, apoyó la actualización).

IA de inferencia local sobre cómputo controlado por el usuario. DeepSeek V4 Pro (22 de abril, licencia MIT, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified). DeepSeek V4 Flash (284.000 millones / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones, 77,6 por ciento en SWE-Bench). Qwen 3.6 Max Preview (27 de abril, 201 idiomas). GLM-5.1 (744.000 millones, mezcla de expertos, primero del ranking de código abierto de LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones / 50 millones activos, ejecutable en el navegador mediante transformers.js + WebGPU). Donde no hay registro de un tercero, no hay nada que citar judicialmente NI nada que el proveedor de IA en la nube pueda reutilizar. Según el DBIR, el 45 por ciento de los empleados usa ya herramientas de IA, abrumadoramente alojadas en la nube. La inferencia local es el contraataque arquitectónico.

Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; siete especificaciones). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El plazo mexicano de la CURP Biométrica del 30 de junio —a 41 días de hoy, atando 127 millones de líneas móviles a rostro, huella dactilar e iris— es el modelo de amenaza.

Servicios autoalojados. Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de explosión de la cadena de suministro: cada servidor doméstico es responsable de su propia cadencia de parcheo, pero no se le puede notificar una obligación federada de retirada contra toda la federación. La explotación de pull_request_target de Grafana / Coinbase Cartel es el recordatorio de ayer de que incluso la infraestructura cercana al código abierto tiene riesgo de cadena de suministro en la CI; el contraataque arquitectónico es la autenticación de ejecutores basada en OpenID Connect y los entornos de CI autoalojados con Forgejo o Gitea.

Malla y satélite en la capa de operador. Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de energía a las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria y el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia poselectoral posterior al 29 de octubre de 2025: la capa independiente del operador es el contraataque estructural.

Agilidad criptográfica antes del fin de FIPS del 21 de septiembre. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS. El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal frente a los ataques de cosechar ahora y descifrar después. El objetivo del Día Q de 2029 es el contraataque arquitectónico a futuro.

Cierre

Treinta y uno por ciento.

Esa es la proporción de brechas de 2025 que empezó con la explotación de una vulnerabilidad. Por primera vez en diecinueve años de publicación del DBIR de Verizon, la explotación de vulnerabilidades es la principal vía de entrada de las brechas. La crisis de parcheo es el hecho arquitectónico. La mediana del tiempo hasta parchear una vulnerabilidad crítica subió a cuarenta y tres días en 2025: un aumento del treinta y cuatro por ciento. La tasa de remediación del catálogo KEV de la CISA cayó del treinta y ocho al veintiséis por ciento. Las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual y suponen ya el cuarenta y ocho por ciento de todas las brechas. La IA está reduciendo la ventana de explotación de meses a horas.

La semana del 12 al 19 de mayo demostró el patrón. La CVE-2026-42897 de Exchange OWA, divulgada y ya explotada activamente a las cuarenta y ocho horas de un Patch Tuesday «tranquilo», sin parche definitivo a día de hoy. El paquete npm node-ipc —diez millones de descargas semanales— secuestrado mediante una cadena de recuperación de cuenta con dominio caducado. El compromiso de la CI de Grafana / Coinbase Cartel vía pull_request_target. Los 1,8 millones de registros biométricos de NYC Health + Hospitals exfiltrados a través de un proveedor externo.

La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entró hoy en su día dos con el lanzamiento de takeitdown.ftc.gov. La Sección 702 expira dentro de veintitrés días. Irán está en el día ochenta y dos. El bloqueo de Telegram en Rusia continúa. El veto de Níger a nueve medios internacionales está en su día doce. El plazo de la CURP Biométrica de México está a cuarenta y un días.

La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de cuarenta y ocho horas. Google y Cloudflare han fijado 2029 como plazo de migración poscuántica. El fin de FIPS 140-2 está a 124 días.

La pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, llaves de hardware, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica— no depende de la cadena centralizada de parcheo del proveedor.

El treinta y uno por ciento es el informe. La pila es la respuesta.


URnetwork es una superposición entre pares para el transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador.

https://ur.io

Further Discussion

Treinta y uno por ciento

Treinta y uno por ciento. Por primera vez en diecinueve años de publicación del Informe de Investigaciones sobre Filtraciones de Datos de Verizon, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El DBIR 2026 —publicado ayer, 19 de mayo de 2026— cubre del 1 de noviembre de 2024 al 31 de octubre de 2025: más de 22.000 brechas confirmadas, más de 31.000 incidentes de seguridad, 145 países. El número principal es estructural. Tres hallazgos. **Treinta y uno por ciento.** La explotación de vulnerabilidades lidera ya. Las credenciales robadas caen al segundo puesto. La razón: los actores de amenazas aprovechan la IA para acelerar el tiempo entre la divulgación pública y la conversión en arma operativa. De la divulgación al arma: de meses a horas. **Cuarenta y tres días.** La mediana del tiempo hasta parchear una vulnerabilidad crítica subió de treinta y dos días en 2024 a cuarenta y tres días en 2025: un aumento del treinta y cuatro por ciento. Solo el veintiséis por ciento de los elementos del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA estaban plenamente remediados en 2025, frente al treinta y ocho por ciento de 2024: una caída de doce puntos en un solo año. El cincuenta y ocho por ciento, parcialmente remediado. El dieciséis por ciento, sin abordar. La cadena de parcheo del proveedor va estructuralmente por detrás. **Sesenta por ciento.** Las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual. Ya en el cuarenta y ocho por ciento de todas las brechas hay un tercero implicado. La cadena de suministro es el nuevo perímetro. La semana del 12 al 19 de mayo demuestra el patrón. 12 de mayo: Patch Tuesday de Microsoft. 120 vulnerabilidades corregidas, sin días cero divulgados; los observadores del sector lo llamaron un Patch Tuesday «tranquilo». Cuarenta y ocho horas después: Microsoft divulgó la **CVE-2026-42897**, un fallo de suplantación en Outlook Web Access de Exchange con raíz en un cross-site scripting, CVSS 8.1, **explotado activamente desde el primer día**. El 15 de mayo la CISA la añadió al catálogo de Vulnerabilidades Explotadas Conocidas. Las agencias de la Rama Ejecutiva Civil Federal tienen hasta el 29 de mayo para remediar. **A día de hoy no hay parche definitivo disponible.** La mitigación automática solo se aplica a clientes con el Exchange EM Service habilitado. Las operaciones de TI federales están mitigando sin parche del proveedor. 14 de mayo: tres versiones maliciosas del paquete npm **node-ipc** —9.1.6, 9.2.3 y 12.0.1— publicadas por un atacante que había secuestrado la cuenta de mantenimiento del paquete a través del correo de recuperación alojado en un dominio caducado. El correo de recuperación del mantenedor vivía en **atlantis-software.net**. Ese dominio caducó el 10 de enero de 2025. Estuvo sin registrar dieciséis meses. El **7 de mayo de 2026** —una semana antes del ataque—, el atacante volvió a registrar el dominio. Después activó un restablecimiento de contraseña en npm. Recibió el correo de restablecimiento en el buzón que ya controlaba. Obtuvo derechos de publicación sobre un paquete que se descarga **diez millones de veces por semana**. Subió versiones maliciosas que exfiltran noventa categorías de credenciales de desarrollador —AWS, Google Cloud, Azure, claves SSH, tokens de Kubernetes, configuraciones de la CLI de GitHub, ajustes de Claude AI, ajustes del IDE Kiro, estado de Terraform, contraseñas de bases de datos, variables de entorno, historial del intérprete de comandos— mediante consultas DNS TXT a un dominio (sh.azurestaticprovider.net) fabricado para parecer infraestructura de Azure. 17 y 18 de mayo: Grafana Labs confirmó que el grupo de cibercrimen **Coinbase Cartel** explotó una mala configuración de `pull_request_target` en GitHub Actions. El atacante bifurcó un repositorio público de Grafana. Inyectó un comando `curl` malicioso en el código bifurcado. El flujo de trabajo vulnerable de `pull_request_target` lo ejecutó en el entorno de CI de confianza de Grafana. Volcó variables de entorno. Extrajo un token privilegiado de GitHub. Descargó el código fuente. Grafana rechazó el rescate. Se espera que el código fuente se filtre. 18 de mayo: NYC Health + Hospitals —el mayor sistema público de atención sanitaria de EE. UU.— reveló que un actor no autorizado accedió a sistemas de un proveedor externo entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, copiando registros de **1,8 millones** de pacientes y empleados: huellas dactilares, huellas palmares, historiales médicos, geolocalización, números de la Seguridad Social, pasaportes, permisos de conducir. La biometría no puede reemitirse. Los cinco casos demostrativos encajan con los tres hallazgos del DBIR. El hallazgo a futuro es el Día Q en 2029. Google el 25 de marzo + Cloudflare en abril de 2026: plazo de migración a criptografía poscuántica en 2029. Las estimaciones de recursos para la factorización cuántica «se están agotando más rápido de lo esperado». ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205) del NIST, vigentes desde agosto de 2024. Fin de FIPS 140-2 el 21 de septiembre de 2026: a 124 días de hoy. La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entró hoy en su día dos con el lanzamiento de takeitdown.ftc.gov. La Sección 702 expira dentro de veintitrés días. La opinión del FISC sigue clasificada. Irán está en el día ochenta y dos. El bloqueo de Telegram en Rusia continúa. El veto de Níger a nueve medios internacionales está en su día doce. El plazo de la CURP Biométrica de México está a cuarenta y un días. La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de cuarenta y ocho horas. Treinta y uno por ciento. Cuarenta y tres días. Sesenta por ciento. Los datos del DBIR se publican una vez al año. El patrón es operativo todos los días.

La ventana de cuarenta y tres días

Cuarenta y tres días es la mediana del tiempo que se tarda en parchear una vulnerabilidad crítica. Esa es la medición que hace el DBIR 2026 de Verizon de la cadena de parcheo centralizada en el proveedor. En 2024 eran treinta y dos días. En 2025 son cuarenta y tres. Un treinta y cuatro por ciento más en un solo año. El veintiséis por ciento del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA estaba plenamente remediado en 2025, frente al treinta y ocho por ciento del año anterior. La IA ha reducido de meses a horas el tiempo que necesita el atacante para convertir una vulnerabilidad en arma. Cuarenta y tres días es el nuevo bloqueo arquitectónico. El reloj del defensor no puede alcanzar al reloj del atacante en la capa de parcheo centralizada en el proveedor. La pila de primitivas del lado del usuario no depende de la capa de parcheo centralizada en el proveedor. **Clientes abiertos con claves en manos del usuario.** Signal. Tuta. Proton. Threema. Briar 1.5.17: la publicación del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor. Cwtch. Session. Servidor doméstico de Matrix. El operador de la plataforma no tiene acceso al texto en claro. No hay superficie de exfiltración de datos del lado del servidor que comprometer mediante un ataque a la cadena de suministro. La clave la tiene el usuario. El hallazgo del DBIR de Verizon sobre brechas de terceros (sesenta por ciento arriba interanual, cuarenta y ocho por ciento del total) no se aplica donde no hay texto en claro en manos de un tercero. **Firmware abierto sobre chips inspeccionables por el usuario.** GrapheneOS: Pixel 6 y posteriores con Android 16 en la vista previa 2026030501. Compilación de prueba de CalyxOS con Android 16, la 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. La visibilidad del código abierto permite auditorías de terceros y de la comunidad, y un descubrimiento de días cero más rápido que el ciclo del proveedor de firmware cerrado. El informe "Bad Connection" de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado del operador invisibles para los sistemas operativos de firmware cerrado: STA1 (degradación de Diameter a SS7 en nueve países con operadores fantasma) y STA2 (SIMjacker de cero clics mediante el applet SIM heredado del navegador S@T). **Autenticación por hardware FIDO2.** Cinco mil millones de passkeys desplegadas en todo el mundo a 7 de mayo de 2026, Día Mundial de la Passkey de la FIDO Alliance. YubiKey. Nitrokey. SoloKey. Yubico ha enviado más de 30 millones de llaves de hardware desde su lanzamiento. Las credenciales ligadas a hardware sustituyen a la biometría que no puede reemitirse (las huellas dactilares y palmares de 1,8 millones de personas están ya en posesión adversaria tras la brecha de NYC Health + Hospitals). El segundo factor vive en el bolsillo del usuario, no en la base de datos del proveedor externo. **Transportes resistentes a la censura.** Tor Browser 15.0.13 y 16.0a6 (publicaciones de emergencia del 7 de mayo). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. **La superposición entre pares de URnetwork.** La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. El nivel Internet Pro de Irán, la ley rusa del 15 de abril de detección de VPN por los ISP, el Gran Desenchufe chino de abril, la propuesta europea Going Dark / ProtectEU: ninguna de estas normas nombra la superposición, porque no figura como operador de servicio público. La superposición controlada por el usuario es invisible para la norma. La crisis de parcheo de un proveedor único no se aplica a una superposición entre pares descentralizada. **Monedas que preservan la privacidad sobre primitivas de custodia del usuario.** BIP324 v2 de Bitcoin (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin, cifrado). Pagos silenciosos BIP352 de Bitcoin (Core 28.0 y posteriores, BIP376 + BIP392 añadidos en 2026). FCMP++ de Monero: la auditoría de Trail of Bits se cierra dentro de **48 horas** y sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo (más de 150 millones de salidas de transacción). Hito 4 de Zcash Crosslink (la segunda donación de Vitalik Buterin a Shielded Labs, del 6 de febrero, apoyó la actualización). La carta del 7 de mayo del cofundador de Samourai Wallet, Keonne Rodriguez, desde una prisión federal —Samourai Wallet fue procesada como operadora de primitivas de privacidad con custodia del usuario— es el modelo de amenaza de lo que ocurre cuando se criminalizan las primitivas de custodia del usuario. El protocolo es lo que sobrevive. **IA de inferencia local sobre cómputo controlado por el usuario.** DeepSeek V4 Pro (22 de abril, MIT, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified). DeepSeek V4 Flash (284.000 millones / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones, 77,6 por ciento en SWE-Bench Verified). Qwen 3.6 Max Preview (27 de abril, 201 idiomas). GLM-5.1 (744.000 millones, mezcla de expertos, primero del ranking de código abierto de LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, ejecutable en el navegador mediante transformers.js + WebGPU). El hallazgo del DBIR: el uso de herramientas de IA por parte de los empleados se disparó del 15 al 45 por ciento en un año. El lanzamiento de ayer de Gemini Spark —agente personal de IA en la nube disponible las 24 horas con acceso permanente a Gmail, Docs, Sheets, Slides, Canva, OpenTable e Instacart— es el modelo de amenaza. Donde no hay registro de un tercero, no hay nada que citar judicialmente NI nada que el proveedor de IA en la nube pueda reutilizar. **Identidad federada con divulgación selectiva.** W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El plazo mexicano de la CURP Biométrica del 30 de junio —a 41 días de hoy, atando 127 millones de líneas móviles a rostro, huella dactilar e iris— es el modelo de amenaza. No suba el dato biométrico. **Servicios autoalojados.** Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de explosión de la cadena de suministro. Cada servidor doméstico es responsable de su propia cadencia de parcheo, pero la federación distribuye el riesgo de cadena de suministro de terceros que el DBIR halló que creció un sesenta por ciento interanual. La explotación de `pull_request_target` de Grafana / Coinbase Cartel es el recordatorio arquitectónico: incluso la infraestructura cercana al código abierto tiene riesgo de cadena de suministro en la CI. El contraataque arquitectónico es la autenticación de ejecutores basada en OIDC y los entornos de CI autoalojados con Forgejo o Gitea. **Malla y satélite en la capa de operador.** Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de energía a las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria, el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia poselectoral posterior al 29 de octubre de 2025: la capa independiente del operador es el contraataque estructural. **Agilidad criptográfica antes del fin de FIPS del 21 de septiembre y del Día Q de 2029.** ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS. El plazo de migración cuántica de Google de 2029 (25 de marzo de 2026) y el compromiso equivalente de Cloudflare (abril de 2026) enmarcan los próximos 1.229 días. El modelo de amenaza de cosechar ahora y descifrar después está operativo hoy. El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal. El hallazgo del 31 por ciento del DBIR le dice que la cadena de parcheo no da abasto. La mediana de 43 días le dice por qué. El salto del 60 por ciento en la cadena de suministro le dice cuál es el nuevo perímetro. El calendario del Día Q de 2029 le dice que viene la siguiente clase de vulnerabilidades. La pila de primitivas del lado del usuario no depende de la cadena centralizada de parcheo del proveedor. Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica. Cuarenta y tres días es la mediana de la cadena centralizada del proveedor. La pila de primitivas del lado del usuario funciona con independencia del despliegue.

Comics

#1Treinta y uno por ciento
#2La ventana de cuarenta y tres días